Почему это важно
Иначе компрометация или удаление рабочего ключа может одновременно сделать защищённые копии нечитаемыми.
Что подтверждено
Логически изолированное хранилище может использовать служебный или отдельно управляемый ключ KMS, создавая явную границу управления ключами.
Граница применимости: Шифрование логически изолированного хранилища AWS.
Шифрование защищает конфиденциальность, но для восстановления нужны доступный проверенный ключ, сама копия и необходимые права.
Граница применимости: Восстановление зашифрованной копии после атаки вымогателя.
Что проверить
- Назначьте владельца ключа.
- Разделите права удаления и расшифрования.
- Проверьте расшифрование из аварийной учётной записи.
Первоисточники
Logically air-gapped vault
Amazon Web Services · AWS Backup Developer Guide, проверено 30 августа 2026 года
Фиксирует service-owned account boundary, compliance Vault Lock, encryption key choices и controlled cross-account restore.
Открыть первоисточник#StopRansomware Guide
Cybersecurity and Infrastructure Security Agency · официальный guide, проверено 30 августа 2026 года
Требует offline encrypted backups, регулярной проверки доступности и целостности и учитывает попытки ransomware удалить доступные копии.
Открыть первоисточник