AWS推出Amazon S3双层次服务器端加密,密钥存储在AWS KMS中

Amazon S3 推出双层级服务器端加密 (DSSE-KMS)

AWS 最近推出了 Amazon S3 双层级服务器端加密 (DSSE-KMS),这是一种新的加密选项,允许用户在将对象上传到 Amazon S3 存储桶时应用两层加密。该加密方案使用存储在 AWS Key Management Service (KMS) 中的密钥。

设计目的与合规性

DSSE-KMS 旨在满足美国国家安全局 (NSA) 的 CNSSP 15 和 Data-at-Rest Capability Package (DAR CP) Version 5.0 的指导要求,确保符合 FIPS 标准并提供两层 CNSA 加密。这使得客户能够通过 DSSE-KMS 满足对数据应用多层加密的监管要求。

Amazon S3 的服务器端加密选项

Amazon S3 现在提供四种服务器端加密选项:

  1. SSE-S3:使用 Amazon S3 托管密钥进行服务器端加密。
  2. SSE-KMS:使用 AWS KMS 进行服务器端加密。
  3. SSE-C:使用客户提供的加密密钥进行服务器端加密。
  4. DSSE-KMS:使用存储在 KMS 中的密钥进行双层级服务器端加密。

DSSE-KMS 的功能与优势

DSSE-KMS 允许用户在上传或复制对象时通过 PUT 或 COPY 请求指示双层级服务器端加密。用户还可以设置 S3 存储桶,使 DSSE 自动应用于所有新对象。通过 IAM 和存储桶策略,用户可以强制执行 DSSE-KMS。每层加密使用独立的加密实现库和独立的数据加密密钥,进一步保护敏感数据,降低单层加密实现中潜在漏洞的风险。

使用方式

用户可以通过 AWS CLI、AWS 管理控制台或 Amazon S3 REST API 使用 DSSE-KMS。

行业专家评论

  • Rob Fuller(红队战术培训师)建议云团队立即启用该功能。
  • Irshad A Buchh(AWS 首席解决方案架构师)强调,Amazon S3 是唯一允许在对象级别应用两层加密并控制两层数据密钥的云对象存储服务,特别适用于高度监管的客户,如美国国防部 (DoD)。
  • Kieran Miller(Garantir 首席架构师)提出,双加密在密钥分别存储并由不同实体控制时更有价值,并询问了 DSSE-KMS 的威胁模型和外部密钥存储的支持情况。

可用性与定价

DSSE-KMS 已在所有 AWS 区域推出,其定价详情可在 Amazon S3 定价页面AWS KMS 定价页面 查看。

总结

DSSE-KMS 为 Amazon S3 提供了更高级别的数据加密,帮助客户满足严格的合规要求,并通过双层加密进一步增强数据安全性。

阅读 71
0 条评论