4.3 - Immuabilité et verrouillage d'objet

L'objectif 4.3 du Cloud+ CV0-004 couvre l'immuabilité pour protéger enregistrements et sauvegardes de la falsification ou des rançongiciels. Un object lock garde un enregistrement de conformité inaltérable et non supprimable jusqu'à une date de rétention fixe, rendant l'objet immuable. Régler un bucket pour que les objets ne puissent être ni écrasés ni supprimés pendant une période, comme sept ans, répond à une exigence réglementaire de rétention. L'object lock a deux modes. En mode gouvernance, des utilisateurs disposant d'un privilège spécial peuvent outrepasser ou raccourcir le verrou, offrant de la souplesse. En mode conformité, personne - pas même le compte root - ne peut supprimer ou modifier l'objet avant la fin de la rétention ; ainsi, si un verrou en mode conformité est fixé à cinq ans et qu'un admin tente de supprimer après deux ans, la suppression est refusée. Attends-toi à des mises en situation demandant le bon mode.

Astuce mémoire
Enregistrement verrouillé, inaltérable/non supprimable jusqu'à une date = object lock (immuable). Des utilisateurs privilégiés peuvent outrepasser = mode gouvernance. Personne ne peut supprimer avant la fin de rétention (root inclus) = mode conformité.

Questions d'entraînement

1. Chiffrer les volumes stockés pour rendre les données illisibles en cas de vol du support assure :

  • Chiffrement en transit
  • Chiffrement au repos (bonne réponse)
  • Masquage de données
  • Répartition de charge

Le chiffrement au repos protège les données stockées (disques, instantanés, buckets) contre le vol physique. Le chiffrement en transit (TLS) protège les données en circulation.

2. Un service géré qui génère, stocke et fait tourner les clés de chiffrement des ressources cloud est un(e) :

  • WAF
  • CASB
  • KMS (bonne réponse)
  • IDS

Un KMS (Key Management Service) crée, stocke et fait tourner les clés, s'intégrant aux services pour le chiffrement au repos. Un HSM est le matériel pouvant appuyer un KMS avec résistance à l'altération.

3. Remplacer périodiquement une clé de chiffrement par une nouvelle en gardant les données lisibles s'appelle :

  • Séquestre de clé
  • Rotation de clé (bonne réponse)
  • Épinglage de clé
  • Partage de clé

La rotation de clé remplace régulièrement les clés pour limiter l'exposition si l'une est compromise, en re-chiffrant ou ré-enveloppant les données au besoin. Le séquestre en stocke une copie pour récupération, un contrôle différent.

4. Un certificat numérique présenté lors d'une poignée de main TLS permet surtout au client de :

  • Compresser le trafic sortant
  • Vérifier l'identité du serveur (bonne réponse)
  • Mettre en cache la réponse d'origine
  • Répartir la charge des backends

Pendant le TLS, le certificat du serveur, signé par une AC de confiance, prouve son identité et porte sa clé publique pour établir le chiffrement. Il ne compresse ni ne met en cache le trafic.

5. Un dispositif matériel résistant à l'altération qui génère et protège les clés cryptographiques est un :

  • CASB
  • WAF
  • HSM (bonne réponse)
  • IDS

Un HSM (module matériel de sécurité) génère, stocke et utilise les clés dans du matériel résistant à l'altération pour que la clé privée n'en sorte jamais, satisfaisant une conformité stricte. Un CASB arbitre l'accès SaaS.

6. Chiffrer des données avec une clé de données elle-même chiffrée par une clé maîtresse décrit :

  • Le chiffrement enveloppe (bonne réponse)
  • L'épinglage de certificat
  • La confidentialité persistante
  • Le hachage de mot de passe

Le chiffrement enveloppe chiffre les données avec une clé de données, puis chiffre cette clé de données avec une clé maîtresse dans un KMS, de sorte que seule la petite clé maîtresse exige une protection et rotation strictes. L'épinglage n'a rien à voir.

Objectifs liés