数据分类、加密与 AWS KMS

在 AWS 中使用数据存储

Dunieski Otano

AWS Solutions Architect

本可避免的数据泄露

  • 医疗公司在 DynamoDB 存储患者记录
  • 未启用加密
  • 数据泄露暴露 200 万条记录
  • 违反 HIPAA:罚款 5000 万美元

加密

在 AWS 中使用数据存储

理解数据分类

  • 为何要分类数据?
    • 施加合适的安全控制
    • 满足合规要求
  • 分类级别
    • 公开、内部、机密、受限
  • 误分类的影响
    • 监管罚款、数据泄露

受限

在 AWS 中使用数据存储

PII:可识别个人信息

  • 直接标识符
    • 姓名、身份证/国民ID、邮箱、电话、地址
  • 间接标识符
    • 出生日期、邮编、IP 地址
  • GDPR 要求
    • 同意、删除权、数据最小化

PII

在 AWS 中使用数据存储

PHI:受保护的健康信息

  • 医疗信息
    • 诊断、治疗、处方、化验结果
  • 健康标识符
    • 病历号、保险号
  • HIPAA 要求
    • 加密、访问控制、审计日志

患者

在 AWS 中使用数据存储

AWS 共享责任模型

  • AWS 负责云的安全
    • 物理、硬件、网络
  • 您负责云中的安全
    • 数据加密、IAM 策略、应用代码
  • 共享控制
    • 补丁管理、配置

共享责任

在 AWS 中使用数据存储

使用 AWS KMS 的静态加密

  • 什么是静态数据加密?
    • 保护磁盘上存储的数据
  • AWS KMS
    • 集中密钥管理
    • 自动密钥轮换
  • 在服务中启用
    • DynamoDB、S3、RDS、EBS

KMS

在 AWS 中使用数据存储

使用 TLS 的传输中加密

  • 什么是传输中加密?
    • 保护网络中传输的数据
  • TLS/HTTPS
    • 行业标准协议
    • 在 AWS 中默认启用
  • 证书管理
    • AWS Certificate Manager(ACM)

ACM

在 AWS 中使用数据存储

加密 Lambda 环境变量

  • 环境变量
    • 在 Lambda 中存储配置
  • 静态加密
    • 创建函数时选择 KMS 密钥
  • 加密助手
    • 从控制台到 Lambda 的传输中加密
  • Secrets Manager:AWS 安全最佳实践

Secrets

在 AWS 中使用数据存储

开始练习!

在 AWS 中使用数据存储

Preparing Video For Download...