¿Cuál es el modelo de amenaza para el cifrado de volúmenes AWS EBS?

10

AWS ofrece la capacidad de cifrar volúmenes EBS, cuyo valor me pregunto. En el documento técnico "Visión general de los procesos de seguridad (octubre de 2016)", página 24, dicen:

  

El cifrado de datos confidenciales es generalmente una buena práctica de seguridad,   y AWS proporciona la capacidad de cifrar volúmenes EBS y sus   Instantáneas con AES-256. El cifrado se produce en los servidores que alojan.   las instancias de EC2, que proporcionan el cifrado de datos a medida que se mueve entre   Instancias de EC2 y almacenamiento de EBS.

Entonces, ¿cuál es el modelo de amenaza allí? ¿De quién se supone que la característica debe proteger los datos? ¿Los tipos malos que pueden obtener acceso físico a los racks del servidor EBS e intentar escanear / analizar / extraer los datos que necesitan de las miles de discos físicos?

O, tal vez, de los administradores de AWS que tienen acceso a las máquinas anfitrionas, ¿tienen control sobre la RAM y el hipervisor donde ocurre el cifrado y potencialmente pueden acceder a los datos sin cifrar de todos modos?

    
pregunta Greendrake 05.11.2016 - 22:24
fuente

2 respuestas

6

tl; dr Auditors

Muchas auditorías de seguridad de datos requieren que los datos se cifren en reposo. A menudo, el modelo de amenaza es un disco duro antiguo que termina en eBay o que se retira del volcado. Si los datos no están encriptados en estas unidades y no se manejan / destruyen adecuadamente, definitivamente podría haber pérdida de datos. También existe el clásico vector de amenazas de "camionetas de respaldo en el centro de datos", donde la gente se quita con servidores completos pero sin claves de descifrado.

    
respondido por el John Downey 25.11.2016 - 23:22
fuente
1

Otra sugerencia: es una capa de seguridad agregada en caso de una falla del aislamiento de múltiples niveles para EBS (por ejemplo, un error en AWS hace que otra cuenta tenga acceso repentinamente a sus volúmenes de datos) : también requeriría tener acceso a las claves de cifrado de sus , que son proporcionadas por otro servicio.

    
respondido por el Bertrand Mathieu 27.04.2018 - 09:55
fuente

Lea otras preguntas en las etiquetas