At rest: SSE-KMS для S3/EBS/RDS, шифрованные диски; in transit: TLS до ALB/CloudFront, TLS к БД, запрет plaintext bucket policy, ACM сертификаты, mTLS где нужно.
Разбор
- Шифрование без управления ключами и ротацией неполно.
- Внутренний трафик VPC тоже стоит шифровать для sensitive.
- Certificate expiry — отдельный алерт.
- CloudTrail/Config проверяют non-compliant ресурсов.
Итог
Защита данных = KMS at rest + TLS in transit + контроль ключей.