View a markdown version of this page

Considerações sobre segurança - AWS Wickr

Este guia documenta o novo console de administração do AWS Wickr, lançado em 13 de março de 2025. Para obter a documentação sobre a versão clássica do console de administração do AWS Wickr, consulte o Classic Administration Guide.

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Considerações sobre segurança

Criptografia de dados

  • As mensagens permanecem criptografadas do remetente para o Nitro Enclave

  • Somente suas chaves KMS do cliente podem descriptografar as chaves privadas do bot de retenção de dados

  • O conteúdo descriptografado é imediatamente recriptografado com sua chave KMS antes de sair do enclave

Atestado do enclave Nitro

AWS os enclaves nitro fornecem atestado criptográfico:

  • Cada versão do enclave tem um atestado exclusivo

  • Sua política de chaves do KMS registra o PCR0, PCR1, PCR2 durante os eventos de descriptografia. CloudTrail

  • Somente versões aprovadas do enclave podem descriptografar suas mensagens

  • Atualizações automáticas da política do KMS quando novas versões do enclave são lançadas

Gerenciamento de chaves KMS do cliente

Você mantém controle total sobre suas chaves KMS:

  • Rotação de chaves: habilite a rotação automática de chaves nas configurações do KMS

  • Revogação de acesso: desative a chave KMS para interromper imediatamente toda a decodificação

  • Trilha de auditoria: CloudTrail registra todo o uso da chave KMS

  • Políticas principais: personalize as principais políticas para restringir o acesso

Soberania de dados

Todos os dados descriptografados permanecem na sua conta: AWS

  • O bucket do S3 está na sua conta e região

  • Você controla as políticas e o acesso do bucket

  • Os dados nunca saem dos limites AWS da sua conta

  • Você pode habilitar o controle de versão, as políticas de ciclo de vida e a replicação do S3

Funções e permissões do IAM

O CloudFormation modelo cria permissões mínimas do IAM:

  • A função de serviço do Wickr só pode gravar em seu bucket S3 específico

  • O Lambda de decodificação só pode ler do seu bucket S3 e usar sua chave KMS

  • Todas as ações registradas CloudTrail