我目前正在 AWS DynamoDB 上为被认为敏感的表上的各个列设置加密。根据我的研究,我认为最好的方法可能是使用 AWS KMS。由此引发了一个(也许是非常基本的)关于这样做的基本工作原理的问题。
我想,我加密这些数据的真正目的是防止人们通过受损的 AWS 账户访问我的数据(也许 AWS 本身也受到了威胁,但我想这是次要的)。但是,如果我的 AWS 账户遭到入侵......攻击者是否无法访问我的 KMS 密钥(不是直接访问,而是能够使用 API 加密和解密数据?)
我敢肯定,这是一个非常基本的问题,但我觉得我的知识存在这么大的漏洞,我无法继续前进。