View a markdown version of this page

Proteção de dados no Amazon EBS - Amazon EBS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Proteção de dados no Amazon EBS

O modelo de responsabilidade AWS https://aws.amazon.com/compliance/shared-responsibility-model/ se aplica à proteção de dados no Amazon Elastic Block Store. Conforme descrito neste modelo, AWS é responsável por proteger a infraestrutura global que opera todos os Nuvem AWS. Você é responsável por manter o controle sobre o conteúdo hospedado nessa infraestrutura. Você também é responsável pelas tarefas de configuração e gerenciamento de segurança dos Serviços da AWS que usa. Para obter mais informações sobre privacidade de dados, consulte Perguntas frequentes sobre privacidade de dados e termos AWS da região da China. Para obter informações sobre proteção de dados na Europa, consulte o Centro de Regulamento Geral sobre a Proteção de Dados (RGPD).

Para fins de proteção de dados, recomendamos que você proteja Conta da AWS as credenciais e configure usuários individuais com Centro de Identidade do AWS IAM ou AWS Identity and Access Management (IAM). Dessa maneira, cada usuário receberá apenas as permissões necessárias para cumprir suas obrigações de trabalho. Recomendamos também que você proteja seus dados das seguintes formas:

  • Use uma autenticação multifator (MFA) com cada conta.

  • Use SSL/TLS para se comunicar com AWS recursos. Exigimos TLS 1.2 e recomendamos TLS 1.3.

  • Configure a API e o registro de atividades do usuário com AWS CloudTrail. Para obter informações sobre como usar CloudTrail trilhas para capturar AWS atividades, consulte Como trabalhar com CloudTrail trilhas no Guia AWS CloudTrail do usuário.

  • Use soluções AWS de criptografia, junto com todos os controles de segurança padrão Serviços da AWS.

  • Use serviços gerenciados de segurança avançada, como o Amazon Macie, que ajuda a localizar e proteger dados sensíveis armazenados no Amazon S3.

  • Se você precisar de módulos criptográficos validados pelo FIPS 140-3 ao acessar AWS por meio de uma interface de linha de comando ou de uma API, use um endpoint FIPS. Para saber mais sobre os endpoints FIPS disponíveis, consulte Federal Information Processing Standard (FIPS) 140-3.

É altamente recomendável que nunca sejam colocadas informações confidenciais ou sensíveis, como endereços de e-mail de clientes, em tags ou campos de formato livre, como um campo Nome. Isso inclui quando você trabalha com o Amazon EBS ou outro Serviços da AWS usando o console, a API ou os AWS SDKs. AWS CLI Quaisquer dados inseridos em tags ou em campos de texto de formato livre usados para nomes podem ser usados para logs de faturamento ou de diagnóstico. Se você fornecer um URL para um servidor externo, é fortemente recomendável que não sejam incluídas informações de credenciais no URL para validar a solicitação nesse servidor.

Segurança de dados do Amazon EBS

Os volumes do Amazon EBS são apresentados a você como dispositivos de bloco brutos e não formatados. Esses dispositivos são dispositivos lógicos criados na infraestrutura do EBS. O serviço Amazon EBS garante que os dispositivos estejam logicamente vazios (ou seja, os blocos brutos sejam zerados ou contenham dados criptograficamente pseudoaleatórios) antes que qualquer cliente use ou reutilize.

Se seus procedimentos exigirem a exclusão de todos os dados usando um método específico, como os detalhados no DoD 5220.22-M (Manual Operacional do Programa Nacional de Segurança Industrial) ou no NIST 800-88 (Diretrizes para higienização de mídia), você poderá fazer isso no Amazon EBS. Você pode apagar os dados antes ou depois do uso, ou ambos, dependendo dos requisitos do procedimento. Essa atividade em nível de bloco será refletida na mídia de armazenamento subjacente dentro do serviço do Amazon EBS.

Criptografia de dados em repouso e em trânsito

A criptografia do Amazon EBS é uma solução de criptografia que permite criptografar seus volumes do Amazon EBS e snapshots do Amazon EBS usando chaves criptográficas. AWS Key Management Service As operações de criptografia do EBS ocorrem nos servidores que hospedam instâncias do Amazon EC2. Isso garante a segurança dos dados em repouso e dos dados em trânsito entre uma instância e seu volume anexado e quaisquer snapshots subsequentes. Para obter mais informações, consulte Criptografia do Amazon EBS.

Gerenciamento de chaves do KMS

Ao criar um volume ou snapshot criptografado do Amazon EBS, você especifica uma AWS Key Management Service chave. Por padrão, o Amazon EBS usa a chave KMS AWS gerenciada para o Amazon EBS em sua conta e região (). aws/ebs No entanto, é possível especificar uma chave do KMS gerenciada pelo cliente que você cria e gerencia. Usar uma chave do KMS gerenciada pelo cliente oferece a você mais flexibilidade, incluindo a capacidade de criar, alternar e desabilitar chaves do KMS.

Para usar uma chave do KMS gerenciada pelo cliente, você deve conceder aos usuários permissão para usar a chave do KMS. Para obter mais informações, consulte Permissões para usuário.

Importante

O Amazon EBS oferece suporte somente a chaves do KMS simétricas. Não é possível usar chaves do KMS assimétricas para criptografar volumes e snapshots do Amazon EBS. Para ajudar a saber se uma chave do KMS é simétrica ou assimétrica, consulte Como identificar chaves do KMS assimétricas.

Para cada volume, o Amazon EBS solicita AWS KMS a geração de uma chave de dados exclusiva criptografada sob a chave KMS que você especificar. O Amazon EBS armazena a chave de dados criptografada com o volume. Então, quando você conecta o volume a uma instância do Amazon EC2, o Amazon EBS chama AWS KMS para descriptografar a chave de dados. O Amazon EBS usa a chave de dados de texto simples na memória do hipervisor para criptografar tudo no volume. I/O Para obter mais informações, consulte Como funciona a criptografia do Amazon EBS.