At rest — хранение на диске/в БД; in transit — по сети; in use — в памяти/процессе при обработке. Для каждого состояния свои контроли: шифрование дисков/колонок, TLS, изоляция/TEE или минимизация в памяти.
Разбор
- Утечка бэкапа = at rest без ключей/ACL.
- MITM бьёт по in transit без TLS/certificate pinning.
- Memory dump и side-channel — риски in use.
- Ключи шифрования — отдельный критичный актив.
Итог
Три состояния данных → три набора мер защиты.