Решение, которое вы обрисовали в общих чертах, должно работать.Вы можете снизить риск использования резервных копий следующим образом:
a) Использование версий, но даже если это не защитит вас полностью в случае, если кто-то удалит все хранилище параметров.
b)Уточните свои разрешения IAM о том, кто что может делать с хранилищем параметров.
То, что вы обрисовали в общих чертах при расшифровке ключей и сохранении их в зашифрованном виде в S3, будет работать нормально.