主頁 > 企業開發 > 在S3中存盤高度敏感/私人檔案的最安全選項是什么?

在S3中存盤高度敏感/私人檔案的最安全選項是什么?

2021-12-08 11:36:52 企業開發

我有一個應用程式將用于處理一些高度敏感的檔案。

目的是通過我的應用程式將這些檔案上傳到 S3。這些檔案也只會根據需要由我的應用程式檢索。

正如我一直在閱讀的那樣,S3 提供服務器端加密 (SSE),其中資料在上傳/下載時分別進行透明加密和解密。

在這種情況下,這似乎是我對 S3 存盤桶所做的任何錯誤配置,或者如果我的 AWS 憑證遭到破壞,攻擊者將可以訪問我在 S3 中的所有敏感資料。我知道我應該確保不會錯誤配置 S3 并保護我的憑據,但我也知道事情會發生。

基本上,據我所知,服務器端加密實際上是一個“勾選框”型別選項,它允許您說您有靜態加密,但不能保護您免受最常見的 S3 資料泄漏(存盤桶配置錯誤和信用受損)。

切入正題,客戶端加密似乎是我最好的選擇。也就是說,我還沒有讀過很多關于在整個資料生命周期中管理用于在客戶端加密我的資料的密鑰的好選擇。

我的問題是

  1. 我是否正確理解服務器端加密?
  2. 客戶端會是我最安全的選擇嗎?
  3. 在使用客戶端加密時,您建議使用哪些策略/工具來管理密鑰?

uj5u.com熱心網友回復:

域名注冊地址:

CSE 實際上是在 S3 中存盤資料的最安全方式,前提是您可以保證您的密鑰安全。

使用 CSE,亞馬遜自己可以保證永遠無法訪問私鑰,而不是 SSE,并且無法在任何時間查看/共享您的資料,例如當被迫通過傳票時。

出于教育目的,理論上最安全的方式是 CSE SSE-KMS 的 2 層組合加密。這應該只在極端情況下使用,但它最終是在 S3 中存盤資料的最安全的方式。

CSE SSE-S3 也不會造成任何傷害,因為 SSE-S3 是免費的。


更深入的解釋:

我是否正確理解服務器端加密?

是的,服務器端加密 (SSE) 允許您進行靜態加密。

但是,使用 SSE 并不一定意味著您無法避免存盤桶配置錯誤或信用受損。

SSE有3種型別。

它們都有一個共同點,即資料的加密和解密都由 AWS 管理:

  1. SSE-S3:使用 S3 管理的密鑰進行服務器端加密
  2. SSE-KMS:使用存盤在 AWS KMS 中的 KMS 密鑰進行服務器端加密
  3. SSE-C:使用客戶提供的加密密鑰進行 S3 服務器端加密

SSE-S3

? 防止物理訪問
? 防止存盤桶錯誤配置
? 防止憑據泄露
? AWS 在任何情況下都無法查看您的資料

SSE-S3 至少可以確保,如果有人從存盤有您資料的 AWS 資料中心中取出硬碟驅動器,您的資料將被加密。

任何s3:GetObject有權訪問您的物件的IAM 委托人都能夠讀取您未加密的物件,因此如果可以訪問該物件的 AWS 憑證被泄露,任何惡意行為者都將能夠訪問您檔案的解密版本。

使用 SSE-S3 意味著 - 是的,如果您的存盤桶配置錯誤或憑據泄露,惡意行為者可以訪問您未加密的資料。

但它不是為了保護你。

在實踐中,更重要的是允許 AWS 遵守安全合規性認證并防止濫用 Amazon 的內部網路和/或對物理 S3 基礎設施的人身安全(盡管這種情況極為罕見)。

使用 SSE-S3 的成本為 0.00 英鎊,任何加密都比沒有好。

知識管理系統

? 防止物理訪問
? 防止存盤桶錯誤配置
? 防止憑據泄露
? AWS 在任何情況下都無法查看您的資料

使用 SSE-KMS,您有一層額外的保護 - KMS 密鑰 - 以防您早上醒來并隨機決定向全世界打開您的存盤桶。

它要求任何想要讀取或寫入物件的惡意行為者都可以訪問物件和密鑰。您必須錯誤配置 S3 權限和 KMS 密鑰權限才能意外授予訪問權限,而不僅僅是 SSE-S3 中的 S3 權限。

此選項雖然不是免費的,但可以防止存盤桶配置錯誤,但不會損壞信用。

您的存盤桶可以打開,但所有無法訪問 KMS 密鑰的人都會被加密。

僅供參考:AWS KMS 的設計使得包括 AWS 員工在內的任何人都無法從該服務中檢索您的明文密鑰

上證所

? Protects against physical access
? Protects against bucket misconfiguration
? Protects against leaked credentials
? AWS cannot view your data in any circumstance1

SSE-C protects against bucket misconfiguration & compromised AWS creds.

You manage your own keys & S3 manages the encryption and decryption process. You do need to provide an encryption key as part of your request, but you don’t need to write any code to perform object encryption or decryption.

In this case, nobody has the key to unlock the files other than you.

Your bucket could be open to anyone & your credentials could be leaked for anyone to be able to get an object. But if you're the only one with the key needed for unlocking the file, all anyone could get is encrypted gibberish.

While this SSE option keeps you safe against bucket misconfiguration & compromised creds, you're now also responsible for securing your creds, bucket and your key (which is arguably a larger attack vector).

1 Technically, Amazon has had access to your key at some point as you've sent it to them but according to the docs, Amazon S3 does not store the encryption key you provide. Obviously, S3 source code is not open source and we cannot 100% guarantee this. I would be very surprised if AWS was lying as it would affect their reputation but for the sake of correctness, I will mark this down as uncertain.


Would client-side be my most secure option?

? Protects against physical access
? Protects against bucket misconfiguration
? Protects against leaked credentials
? AWS cannot view your data in any circumstance

Client-side encryption (CSE) would be more "secure" than SSE for S3 storage in that you manage everything. You manage the encryption process, the encryption keys, and related tools as opposed to AWS doing it.

You are encrypting objects before they are uploaded to S3 & you are decrypting them after they are downloaded from S3. S3 does not have any knowledge of how you do that and is only storing your files.

You are the weakest (or strongest) link when using CSE but in terms of data security, CSE is more secure than SSE.


What strategies/tools do you recommend for managing keys when using client-side encryption?

這是一個非常廣泛的問題,但就 S3 CSE 而言,您有2 個選擇

  • 使用存盤在 AWS Key Management Service (AWS KMS) 中的密鑰
  • 使用您在應用程式中存盤(和檢索)的密鑰

選擇哪個選項取決于您對 AWS 的信任程度。


使用哪種方法的答案取決于您的檔案的敏感性以及您對 AWS 的信任程度和/或您保持密鑰安全的能力。

轉載請註明出處,本文鏈接:https://www.uj5u.com/qiye/376115.html

標籤:亚马逊网络服务 亚马逊-s3 加密

上一篇:使用Lambda的s3存盤桶之間的s3預簽名url

下一篇:上傳PDF檔案并通過Textract進行分析,無需在S3Bucket中上傳檔案

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • IEEE1588PTP在數字化變電站時鐘同步方面的應用

    IEEE1588ptp在數字化變電站時鐘同步方面的應用 京準電子科技官微——ahjzsz 一、電力系統時間同步基本概況 隨著對IEC 61850標準研究的不斷深入,國內外學者提出基于IEC61850通信標準體系建設數字化變電站的發展思路。數字化變電站與常規變電站的顯著區別在于程序層傳統的電流/電壓互 ......

    uj5u.com 2020-09-10 03:51:52 more
  • HTTP request smuggling CL.TE

    CL.TE 簡介 前端通過Content-Length處理請求,通過反向代理或者負載均衡將請求轉發到后端,后端Transfer-Encoding優先級較高,以TE處理請求造成安全問題。 檢測 發送如下資料包 POST / HTTP/1.1 Host: ac391f7e1e9af821806e890 ......

    uj5u.com 2020-09-10 03:52:11 more
  • 網路滲透資料大全單——漏洞庫篇

    網路滲透資料大全單——漏洞庫篇漏洞庫 NVD ——美國國家漏洞庫 →http://nvd.nist.gov/。 CERT ——美國國家應急回應中心 →https://www.us-cert.gov/ OSVDB ——開源漏洞庫 →http://osvdb.org Bugtraq ——賽門鐵克 →ht ......

    uj5u.com 2020-09-10 03:52:15 more
  • 京準講述NTP時鐘服務器應用及原理

    京準講述NTP時鐘服務器應用及原理京準講述NTP時鐘服務器應用及原理 安徽京準電子科技官微——ahjzsz 北斗授時原理 授時是指接識訓通過某種方式獲得本地時間與北斗標準時間的鐘差,然后調整本地時鐘使時差控制在一定的精度范圍內。 衛星導航系統通常由三部分組成:導航授時衛星、地面檢測校正維護系統和用戶 ......

    uj5u.com 2020-09-10 03:52:25 more
  • 利用北斗衛星系統設計NTP網路時間服務器

    利用北斗衛星系統設計NTP網路時間服務器 利用北斗衛星系統設計NTP網路時間服務器 安徽京準電子科技官微——ahjzsz 概述 NTP網路時間服務器是一款支持NTP和SNTP網路時間同步協議,高精度、大容量、高品質的高科技時鐘產品。 NTP網路時間服務器設備采用冗余架構設計,高精度時鐘直接來源于北斗 ......

    uj5u.com 2020-09-10 03:52:35 more
  • 詳細解讀電力系統各種對時方式

    詳細解讀電力系統各種對時方式 詳細解讀電力系統各種對時方式 安徽京準電子科技官微——ahjzsz,更多資料請添加VX 衛星同步時鐘是我京準公司開發研制的應用衛星授時時技術的標準時間顯示和發送的裝置,該裝置以M國全球定位系統(GLOBAL POSITIONING SYSTEM,縮寫為GPS)或者我國北 ......

    uj5u.com 2020-09-10 03:52:45 more
  • 如何保證外包團隊接入企業內網安全

    不管企業規模的大小,只要企業想省錢,那么企業的某些服務就一定會采用外包的形式,然而看似美好又經濟的策略,其實也有不好的一面。下面我通過安全的角度來聊聊使用外包團的安全隱患問題。 先看看什么服務會使用外包的,最常見的就是話務/客服這種需要大量重復性、無技術性的服務,或者是一些銷售外包、特殊的職能外包等 ......

    uj5u.com 2020-09-10 03:52:57 more
  • PHP漏洞之【整型數字型SQL注入】

    0x01 什么是SQL注入 SQL是一種注入攻擊,通過前端帶入后端資料庫進行惡意的SQL陳述句查詢。 0x02 SQL整型注入原理 SQL注入一般發生在動態網站URL地址里,當然也會發生在其它地發,如登錄框等等也會存在注入,只要是和資料庫打交道的地方都有可能存在。 如這里http://192.168. ......

    uj5u.com 2020-09-10 03:55:40 more
  • [GXYCTF2019]禁止套娃

    git泄露獲取原始碼 使用GET傳參,引數為exp 經過三層過濾執行 第一層過濾偽協議,第二層過濾帶引數的函式,第三層過濾一些函式 preg_replace('/[a-z,_]+\((?R)?\)/', NULL, $_GET['exp'] (?R)參考當前正則運算式,相當于匹配函式里的引數 因此傳遞 ......

    uj5u.com 2020-09-10 03:56:07 more
  • 等保2.0實施流程

    流程 結論 ......

    uj5u.com 2020-09-10 03:56:16 more
最新发布
  • 使用Django Rest framework搭建Blog

    在前面的Blog例子中我們使用的是GraphQL, 雖然GraphQL的使用處于上升趨勢,但是Rest API還是使用的更廣泛一些. 所以還是決定回到傳統的rest api framework上來, Django rest framework的官網上給了一個很好用的QuickStart, 我參考Qu ......

    uj5u.com 2023-04-20 08:17:54 more
  • 記錄-new Date() 我忍你很久了!

    這里給大家分享我在網上總結出來的一些知識,希望對大家有所幫助 大家平時在開發的時候有沒被new Date()折磨過?就是它的諸多怪異的設定讓你每每用的時候,都可能不小心踩坑。造成程式意外出錯,卻一下子找不到問題出處,那叫一個煩透了…… 下面,我就列舉它的“四宗罪”及應用思考 可惡的四宗罪 1. Sa ......

    uj5u.com 2023-04-20 08:17:47 more
  • 使用Vue.js實作文字跑馬燈效果

    實作文字跑馬燈效果,首先用到 substring()截取 和 setInterval計時器 clearInterval()清除計時器 效果如下: 實作代碼如下: <!DOCTYPE html> <html lang="en"> <head> <meta charset="UTF-8"> <meta ......

    uj5u.com 2023-04-20 08:12:31 more
  • JavaScript 運算子

    JavaScript 運算子/運算子 在 JavaScript 中,有一些運算子可以使代碼更簡潔、易讀和高效。以下是一些常見的運算子: 1、可選鏈運算子(optional chaining operator) ?.是可選鏈運算子(optional chaining operator)。?. 可選鏈操 ......

    uj5u.com 2023-04-20 08:02:25 more
  • CSS—相對單位rem

    一、概述 rem是一個相對長度單位,它的單位長度取決于根標簽html的字體尺寸。rem即root em的意思,中文翻譯為根em。瀏覽器的文本尺寸一般默認為16px,即默認情況下: 1rem = 16px rem布局原理:根據CSS媒體查詢功能,更改根標簽的字體尺寸,實作rem單位隨螢屏尺寸的變化,如 ......

    uj5u.com 2023-04-20 08:02:21 more
  • 我的第一個NPM包:panghu-planebattle-esm(胖虎飛機大戰)使用說明

    好家伙,我的包終于開發完啦 歡迎使用胖虎的飛機大戰包!! 為你的主頁添加色彩 這是一個有趣的網頁小游戲包,使用canvas和js開發 使用ES6模塊化開發 效果圖如下: (覺得圖片太sb的可以自己改) 代碼已開源!! Git: https://gitee.com/tang-and-han-dynas ......

    uj5u.com 2023-04-20 08:01:50 more
  • 如何在 vue3 中使用 jsx/tsx?

    我們都知道,通常情況下我們使用 vue 大多都是用的 SFC(Signle File Component)單檔案組件模式,即一個組件就是一個檔案,但其實 Vue 也是支持使用 JSX 來撰寫組件的。這里不討論 SFC 和 JSX 的好壞,這個仁者見仁智者見智。本篇文章旨在帶領大家快速了解和使用 Vu ......

    uj5u.com 2023-04-20 08:01:37 more
  • 【Vue2.x原始碼系列06】計算屬性computed原理

    本章目標:計算屬性是如何實作的?計算屬性快取原理以及洋蔥模型的應用?在初始化Vue實體時,我們會給每個計算屬性都創建一個對應watcher,我們稱之為計算屬性watcher ......

    uj5u.com 2023-04-20 08:01:31 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:01:10 more
  • http1.1與http2.0

    一、http是什么 通俗來講,http就是計算機通過網路進行通信的規則,是一個基于請求與回應,無狀態的,應用層協議。常用于TCP/IP協議傳輸資料。目前任何終端之間任何一種通信方式都必須按Http協議進行,否則無法連接。tcp(三次握手,四次揮手)。 請求與回應:客戶端請求、服務端回應資料。 無狀態 ......

    uj5u.com 2023-04-20 08:00:32 more