security
Словарь ↗Шифрование данных в состоянии покоя (Encryption at Rest)
Шифрование в состоянии покоя означает, что данные, которые хранит ваше приложение — в базах, объектном хранилище, резервных копиях и на дисках — зашифрованы на диске, так что тот, кто завладеет самим носителем или украденным файлом бэкапа, не сможет их прочитать. Это отличается от шифрования при передаче (TLS), которое защищает данные в движении по сети. Для SaaS-разработчиков шифрование в покое сегодня почти бесплатно: управляемые базы и хранилища вроде AWS RDS, S3 и Google Cloud включают дисковое шифрование AES-256 одной галочкой, и это ожидаемое «да» в каждой анкете безопасности и аудите SOC 2. Практическое замечание: стандартное шифрование в покое защищает от кражи оборудования, но не от злоумышленника, у которого уже есть валидный доступ к базе, — такие запросы расшифровываются прозрачно. Для особо чувствительных полей (токены, персональные данные) добавьте шифрование на уровне приложения или отдельных полей, а ключи храните в KMS с ротацией, а не зашивайте в код. См. также BYOK для ключей под контролем клиента.
Похожие термины