亚马逊S3对所有新对象使用AES-256加密

亚马逊S3默认加密新对象

自2023年1月5日起,亚马逊S3默认对所有新上传的对象进行AES-256加密,以保护静态数据。除非用户指定其他加密选项,否则S3将自动使用Amazon S3管理的密钥(SSE-S3)对每个新对象进行服务器端加密。

加密选项与影响

  • SSE-S3:默认加密选项,适用于所有未配置默认加密的S3存储桶。
  • SSE-CSSE-KMS:不受此次变更影响,用户可以继续使用客户提供的密钥或AWS密钥管理服务进行加密。

背景与意义

自2017年起,S3默认加密功能已作为可选设置存在,允许用户强制加密每个上传的对象。此次变更使得所有未配置加密的存储桶自动应用SSE-S3加密,无需客户进行额外配置。

AWS首席开发者倡导者Sébastien Stormacq指出,此次变更简化了加密配置,有助于满足组织对静态数据加密的合规要求,无需额外工具或客户端配置更改。

加密验证与操作

  • CloudTrail日志:提供新对象上传和S3默认加密配置的加密状态,便于验证新数据是否已加密。
  • 现有对象加密:AWS建议使用S3批量操作对现有对象进行加密。

用户反馈

  • Angelica Phaneuf(Army Software Factory CISO):此次发布将提升所有使用AWS云的用户的安全态势。
  • Segev Eliezer(LIFARS渗透测试员):建议AWS在EC2实例上默认配置IMDSv2,并更新GuardDuty的IAM发现。
  • Mellow Root(安全博主):认为AWS磁盘加密接近无用且可能有害,建议优先关注IAM权限、备份、灾难恢复和应用安全。
  • Corey Quinn(The Duckbill Group首席云经济学家):认为这是客户的明确胜利,尽管S3静态加密更像是一个复选框要求,但默认加密仍值得肯定。

成本与适用范围

此次变更适用于所有AWS区域,使用SSE-S3进行服务器端加密不会产生额外费用。

总结

亚马逊S3默认加密新对象是一项重要的安全改进,简化了加密配置,提升了数据安全性,且无需额外成本。尽管部分用户对加密的实际效用持保留意见,但默认加密无疑为更多用户提供了更高的安全保障。

阅读 60
0 条评论