Encriptação em repouso para aplicações auto-hospedadas: o que protege e o que verificar
Um guia prático para identificar onde os dados e as cópias são armazenados e que perguntas fazer sobre encriptação, chaves, acesso e recuperação.

Comece por definir o que pretende verificar
«Encriptado em repouso» não identifica, por si só, todos os dados abrangidos nem quem pode aceder-lhes. Antes de comparar opções de alojamento ou aplicações, defina o cenário que pretende avaliar e peça informação específica sobre a configuração que vai utilizar.
Separe as perguntas sobre encriptação das relativas a identidade e permissões, segurança da aplicação, retenção de dados e recuperação. Estas áreas podem exigir controlos e decisões diferentes.
- Registe os tipos de dados envolvidos: registos de clientes, credenciais, documentos, mensagens ou entradas e saídas de IA.
- Identifique os cenários de acesso que lhe interessam, como o acesso a uma cópia de armazenamento, uma conta administrativa ou uma conta de utilizador comprometida.
- Anote que informações estão documentadas, quais foram confirmadas por escrito e quais continuam por verificar.

Identifique onde os dados e as cópias são guardados
Em vez de se limitar a perguntar se «o servidor» está encriptado, peça ao operador da aplicação ou ao fornecedor de alojamento que identifique os locais onde cada categoria de dados é guardada.
Não presuma que uma resposta sobre o armazenamento principal também abrange registos, exportações, ficheiros temporários ou cópias de segurança. Peça que o âmbito e as exclusões sejam indicados para cada local.
- Base de dados, ficheiros carregados e armazenamento de ficheiros ou objetos separado.
- Registos da aplicação, de acesso e de diagnóstico.
- Exportações, relatórios, ficheiros temporários e dados de configuração.
- Instantâneos, cópias de segurança e ficheiros preparados para transferência ou recuperação.

Pergunte que camada de encriptação está abrangida
Ao receber uma afirmação sobre encriptação, peça que seja especificado o que está abrangido, em que ponto do fluxo de dados e que componentes podem aceder à informação utilizável. Não trate descrições de camadas diferentes como equivalentes sem confirmação.
Solicite documentação relativa ao serviço e à configuração que vai realmente utilizar. Uma descrição geral do produto pode não esclarecer o âmbito aplicável à sua instância.
- Que volumes, ficheiros, bases de dados ou campos estão abrangidos?
- Os instantâneos e as cópias de segurança estão incluídos na mesma afirmação?
- Se a aplicação trata dados encriptados, onde são geridas as chaves e que componentes podem utilizá-las?
- É possível combinar camadas de encriptação? Que dependências operacionais devem ser consideradas?
Verifique as cópias de segurança e a recuperação
Peça ao fornecedor que distinga o armazenamento da instância em funcionamento dos instantâneos, das cópias de segurança, das exportações e de outros dados conservados.
A Airbip disponibiliza cópias de segurança diárias, semanais e mensais configuráveis para instâncias de aplicações geridas. Esta capacidade não confirma, por si só, que dados estão incluídos, como são protegidas as cópias, durante quanto tempo são conservadas ou como são geridas as chaves. Verifique esses detalhes para o serviço e a configuração em causa.
- Que dados estão incluídos e quais ficam de fora?
- Como são protegidas as cópias em cada etapa, incluindo se forem armazenadas noutro local ou disponibilizadas para transferência?
- Que períodos de retenção e exclusões documentadas se aplicam?
- Como se solicita ou inicia um restauro, e que papel têm as chaves no processo?
- É possível testar a recuperação e documentar o resultado?
Peça detalhes sobre a gestão de chaves
Não deduza um modelo de gestão de chaves a partir de expressões como «armazenamento encriptado». Peça respostas por escrito que correspondam às camadas de armazenamento e de cópias de segurança que identificou.
Se uma resposta não for clara, registe-a como desconhecida. Evite presumir quem pode aceder às chaves ou se os dados poderão ser recuperados em todas as circunstâncias.
- Quem cria, utiliza e administra as chaves?
- Como são controlados e registados o acesso às chaves e as ações administrativas?
- Como funciona a rotação e que etapas operacionais poderá implicar?
- Como são tratadas a recuperação ou a perda de uma chave?
- As chaves das cópias de segurança seguem o mesmo processo que as do armazenamento ativo?
Considere os limites da encriptação e os controlos complementares
A encriptação em repouso não protege, por si só, os dados contra uma conta comprometida. O nível de proteção depende da camada de encriptação e da forma como a aplicação acede aos dados; peça ao fornecedor que explique o que acontece na configuração concreta.
Avalie separadamente os controlos de acesso, a proteção das contas, a segurança da aplicação e as decisões sobre os dados que armazena e durante quanto tempo.
- Reveja quem pode administrar a aplicação e aceder aos dados.
- Limite os dados sensíveis nos registos, nas exportações e nos comandos ou resultados de IA, quando aplicável.
- Defina práticas de retenção e eliminação adequadas às necessidades da organização.
- Considere o acesso de utilizadores e administradores separadamente da encriptação do armazenamento.
Registe evidências e responsabilidades
Use documentação do fornecedor, documentação da aplicação e respostas diretas por escrito para registar o que está confirmado. Anote o âmbito e a data de cada resposta, para poder revê-los se o serviço ou a configuração mudar.
A Airbip executa instâncias de aplicações como cargas de trabalho Docker em servidores cloud da Airbip e automatiza o encaminhamento e os certificados TLS através do Traefik e do Let’s Encrypt. Estas capacidades não determinam a cobertura da encriptação do armazenamento das instâncias ou das cópias de segurança; coloque perguntas específicas sobre esses elementos.
Atribua internamente responsabilidades pelo acesso à aplicação, pela retenção de dados, pelas perguntas ao fornecedor e pela coordenação da recuperação. O alojamento gerido não elimina a necessidade de a organização decidir que dados armazena e quem lhes deve aceder.
- Registe a localização dos dados e das cópias, o âmbito indicado e as exclusões.
- Classifique cada resposta como documentada, confirmada por escrito, não verificada ou não aplicável.
- Anote quem trata do acesso às chaves, da recuperação e das aprovações, de acordo com as respostas obtidas.
- Reveja o registo quando alterar aplicações, alojamento, cópias de segurança ou práticas de tratamento de dados.
Perguntas frequentes
A encriptação em repouso significa que todas as cópias dos dados estão encriptadas?
Não presuma que sim. Peça confirmação específica sobre a base de dados, os ficheiros carregados, os registos, as exportações, os ficheiros temporários, os instantâneos e cada tipo de cópia de segurança, incluindo as exclusões.
Como devo comparar afirmações sobre encriptação de armazenamento e da aplicação?
Peça que cada afirmação especifique os dados abrangidos, a camada em causa, onde são geridas as chaves e que componentes podem aceder à informação utilizável. Não assuma que uma camada abrange as restantes.
A encriptação em repouso protege contra uma conta comprometida?
Não, por si só. A proteção depende da camada de encriptação e da forma como a aplicação acede aos dados. Pergunte como funciona na configuração concreta e avalie também os controlos de acesso e a proteção das contas.
O que devo perguntar sobre as chaves?
Pergunte quem as cria, utiliza e administra; como são controlados os acessos; como funciona a rotação; e como são tratadas a recuperação ou a perda de uma chave. Confirme também se as chaves das cópias de segurança seguem o mesmo processo.
A capacidade de cópias de segurança da Airbip confirma que as cópias estão encriptadas?
Não. A Airbip disponibiliza cópias de segurança diárias, semanais e mensais configuráveis, mas essa capacidade não confirma que dados são incluídos nem como são protegidas as cópias ou geridas as chaves. Verifique esses detalhes para o serviço que pretende utilizar.
Fontes e leituras adicionais
- Docker documentation — Docker
- Traefik documentation — Traefik Labs
- Let’s Encrypt documentation — Internet Security Research Group
- NIST Cybersecurity Framework — NIST
- OWASP Application Security Verification Standard — OWASP