암호화는 데이터의 상태에 따라 둘로 나뉜다. 디스크·스토리지에 머무는 데이터를 보호하는 저장 암호화(encryption at rest), 네트워크를 이동하는 데이터를 보호하는 **전송 중 암호화(encryption in transit)**다. SCS-C03는 "어느 서비스가 어떤 방식으로 저장 암호화하는가", "전송 암호화를 어떻게 강제하는가", "키 회전이 어떻게 동작하는가"를 구체적으로 묻는다. 오늘은 이 셋을 서비스별로 정리한다.
먼저 오늘의 관통 명제를 하나 세워 두자. 암호화는 "켰다/껐다"가 아니라 "누가 켤 수 있고, 안 켜면 어떻게 되는가"의 문제다. 시험 문항이 enable이라는 단어 대신 ensure, enforce, guarantee, prevent 같은 동사를 쓰면 정답은 언제나 옵션 하나를 켜는 것이 아니라 켜지 않으면 요청이 실패하도록 만드는 통제다. 이 감각 하나로 오늘 나오는 문항의 절반이 풀린다.
[ 데이터 한 조각이 지나가는 세 구간과 각 구간의 통제 ]