資料分類、加密與 AWS KMS

在 AWS 中使用資料儲存服務

Dunieski Otano

AWS Solutions Architect

原可避免的資料外洩事件

  • 醫療公司將病患紀錄存於 DynamoDB
  • 未啟用加密
  • 資料外洩,曝露 200 萬筆病患紀錄
  • 違反 HIPAA:罰款 $50 million

加密

在 AWS 中使用資料儲存服務

認識資料分類

  • 為何要分類資料?
    • 套用合適的安全控管
    • 符合法規要求
  • 分類等級
    • 公開、內部、機密、限制
  • 誤分類的影響
    • 罰款、資料外洩

限制

在 AWS 中使用資料儲存服務

PII:可識別個人資訊

  • 直接識別項
    • 姓名、身分證字號、email、電話、地址
  • 間接識別項
    • 生日、郵遞區號、IP 位址
  • GDPR 要求
    • 同意、被遺忘權、資料最小化

個資

在 AWS 中使用資料儲存服務

PHI:受保護的健康資訊

  • 醫療資訊
    • 診斷、治療、處方、檢驗結果
  • 健康識別碼
    • 病歷號、保險 ID
  • HIPAA 要求
    • 加密、存取控制、稽核日誌

病患

在 AWS 中使用資料儲存服務

AWS 共同責任模型

  • AWS 負責雲端的安全
    • 實體、硬體、網路安全
  • 你負責雲端中的安全
    • 資料加密、IAM 原則、應用程式碼
  • 共同控管
    • 修補管理、組態設定

共擔模型

在 AWS 中使用資料儲存服務

使用 AWS KMS 的靜態加密

  • 什麼是靜態加密?
    • 保護儲存在磁碟上的資料
  • AWS KMS
    • 集中式金鑰管理
    • 自動金鑰輪替
  • 在服務中啟用
    • DynamoDB、S3、RDS、EBS

KMS

在 AWS 中使用資料儲存服務

以 TLS 進行傳輸中加密

  • 什麼是傳輸中加密?
    • 保護經由網路傳輸的資料
  • TLS/HTTPS
    • 產業標準通訊協定
    • 在 AWS 預設啟用
  • 憑證管理
    • AWS Certificate Manager(ACM)

ACM

在 AWS 中使用資料儲存服務

加密 Lambda 環境變數

  • 環境變數
    • 在 Lambda 儲存設定
  • 靜態加密
    • 建立函式時選擇 KMS 金鑰
  • 加密協助工具
    • 從主控台到 Lambda 的傳輸中加密
  • Secrets Manager:AWS 安全性最佳實務

Secrets

在 AWS 中使用資料儲存服務

一起來練習吧!

在 AWS 中使用資料儲存服務

Preparing Video For Download...