Шифрование

Типы шифрования#

SSE-S3 - Server-Side Encryption#

Метод шифрования данных на стороне сервера, при котором ключи шифрования создаются, хранятся и управляются самим сервисом S3

  • Вы отправляете файл (объект) в корзину (bucket) S3.
  • Сервис S3 автоматически шифрует данные перед их сохранением на диск.
  • При запросе объекта S3 автоматически расшифровывает его перед тем, как отдать вам.
  • Этот процесс абсолютно прозрачен для пользователя.

SSE-KMS - Server-Side Encryption with Key Management Service#

Метод шифрования данных на стороне сервера, при котором защита и управление криптографическими ключами осуществляется с помощью специального сервиса управления ключами (KMS)

  • Вы можете использовать как мастер-ключи, предоставляемые самой облачной платформой по умолчанию, так и создавать собственные.
  • Процесс шифрования при записи и расшифровки при чтении происходит прозрачно для пользователя, если у него есть соответствующие права.

SSE-C - Server-Side Encryption with Customer-Provided Keys#

Метод серверного шифрования данных в облачных хранилищах S3, при котором ключи шифрования генерируете и предоставляет клиент.
Провайдер выполняет шифрование загружаемых данных и дешифрование при скачивании, а затем удаляет ключ из своей памяти, не сохраняя его на своих серверах.

  • Вы остаетесь единственным владельцем мастер-ключа. Провайдер не может получить доступ к вашим данным без вашего ключа
  • Ключи не хранятся в облаке, что защищает данные от утечек на стороне сервиса.
  • За сохранность и управление своими ключами отвечаете вы. Если ключ будет утерян, восстановить данные будет невозможно.