A „titkosítsunk mindent” másik fele: a TLS a rendszerek között mozgó adatot védi, a tárolt titkosítás a helyben ülőt — ellopott laptop, kiszivárgott S3-bucket, taxiban felejtett mentési lemez. A modern adatbázisok és felhőtárolók szinte ingyen adják; a kérdés ritkán az, hogy titkosítsunk-e, hanem hogy kinél a kulcs.
A kulcskezelés az, ahol a biztonság valójában él: kulcsok kezelt trezorban (KMS), rotálva, hozzáférés-naplózva. A titkosított adatbázis, aminek a kulcsa ugyanannak a repónak a configjában ül, olyan széf, amire rá van ragasztva a kód.
Kapcsolódó fogalmak
TLS
Transport Layer Security — a HTTPS mögötti titkosítási réteg, ami magánúton tartja a forgalmat, és bizonyítja, hogy a célba vett oldal érkezett meg.
Titokkezelés
Az API-kulcsok, jelszavak és tanúsítványok távol tartása a kódtól és a chattől — trezorban, rotálva, hozzáférés-naplózva —, hogy egy képernyőkép ne legyen incidens.
GDPR
Az EU adatvédelmi rendelete — hozzájárulás a gyűjtés előtt, hozzáférési és törlési jogok, 72 órás incidensbejelentés, bírság a forgalom 4%-áig.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
