Le chiffrement des buckets AWS S3 n’est pas aussi simple qu’on le pense
Options de chiffrement de S3
- Chiffrement côté serveur (SSE-S3) : chiffre les données à l’aide de clés gérées par AWS.
- Chiffrement côté serveur (SSE-KMS) : chiffre les données à l’aide du service de gestion de clés AWS (KMS).
- Chiffrement côté serveur (SSE-C) : chiffre les données à l’aide de clés fournies par l’utilisateur.
- Chiffrement côté client : l’utilisateur chiffre lui-même les données avant de les téléverser.
Différence entre chiffrement et contrôle d’accès
- Chiffrement : processus qui transforme les données afin de les protéger.
- Contrôle d’accès : politique qui détermine qui peut accéder aux données.
- Le chiffrement de S3 se rapproche en réalité davantage du contrôle d’accès et met l’accent sur la gestion des autorisations plus que sur la protection des données.
Pourquoi c’est important
- Sécurité : le chiffrement peut protéger les données même en cas de fuite.
- Conformité : le chiffrement peut être nécessaire pour satisfaire certaines réglementations sectorielles ou obligations légales.
- Intégrité des données : le chiffrement garantit que les données n’ont pas été altérées.
L’avis de GN⁺
- Confusion entre chiffrement et contrôle d’accès : beaucoup de personnes confondent chiffrement et contrôle d’accès. Cet article explique clairement la différence.
- Niveau réel de sécurité : il faut porter un regard critique sur le niveau de sécurité réel qu’offrent les options de chiffrement de S3.
- Technologies alternatives : au-delà de S3, il peut être pertinent d’envisager d’autres services de stockage cloud comme Google Cloud Storage ou Azure Blob Storage.
- Formation des utilisateurs : il est important d’aider les ingénieurs débutants à bien comprendre la différence entre chiffrement et contrôle d’accès.
- Points à considérer lors de l’adoption : lors de la mise en place de technologies de chiffrement, il faut tenir compte de facteurs comme la baisse de performances ou la hausse des coûts.
1 commentaires
Commentaires sur Hacker News
/builds/1/installer.exeest en réalité un fichier dont le nom contient/.