Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Datenschutz in AWS Kryptografie im Zahlungsverkehr
Das Modell der AWS geteilten Verantwortung (Modell der
Aus Datenschutzgründen empfehlen wir, Ihre AWS-Konto Anmeldeinformationen zu schützen und einzelne Benutzer mit AWS IAM Identity Center oder AWS Identity and Access Management (IAM) einzurichten. So erhält jeder Benutzer nur die Berechtigungen, die zum Durchführen seiner Aufgaben erforderlich sind. Außerdem empfehlen wir, die Daten mit folgenden Methoden schützen:
-
Verwenden Sie für jedes Konto die Multi-Faktor-Authentifizierung (MFA).
-
Wird verwendet SSL/TLS , um mit AWS Ressourcen zu kommunizieren. Wir benötigen TLS 1.2 und empfehlen TLS 1.3.
-
Richten Sie die API und die Protokollierung von Benutzeraktivitäten mit ein AWS CloudTrail. Informationen zur Verwendung von CloudTrail Pfaden zur Erfassung von AWS Aktivitäten findest du unter Arbeiten mit CloudTrail Pfaden im AWS CloudTrail Benutzerhandbuch.
-
Verwenden Sie AWS Verschlüsselungslösungen zusammen mit allen darin enthaltenen Standardsicherheitskontrollen AWS-Services.
-
Verwenden Sie erweiterte verwaltete Sicherheitsservices wie Amazon Macie, die dabei helfen, in Amazon S3 gespeicherte persönliche Daten zu erkennen und zu schützen.
-
Wenn Sie für den Zugriff AWS über eine Befehlszeilenschnittstelle oder eine API FIPS 140-3-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-3
.
Wir empfehlen dringend, in Freitextfeldern, z. B. im Feld Name, keine vertraulichen oder sensiblen Informationen wie die E-Mail-Adressen Ihrer Kunden einzugeben. Dies gilt auch, wenn Sie AWS-Services mithilfe der Konsole, der API oder der SDKs mit AWS Payment Cryptography oder anderen Programmen arbeiten. AWS CLI AWS Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, empfehlen wir dringend, keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL einzuschließen.
AWS Payment Cryptography speichert und schützt Ihre Zahlungsverschlüsselungsschlüssel, um sie hochverfügbar zu machen und Ihnen gleichzeitig eine starke und flexible Zugriffskontrolle zu bieten.
Themen
Schutz von Schlüsselmaterial
Standardmäßig schützt AWS Payment Cryptography das kryptografische Schlüsselmaterial für Zahlungsschlüssel, die vom Service verwaltet werden. Darüber hinaus bietet AWS Payment Cryptography Optionen für den Import von Schlüsselmaterial, das außerhalb des Dienstes erstellt wurde. Technische Details zu Zahlungsschlüsseln und Schlüsselmaterial finden Sie unter Kryptografische Details zu AWS Payment Cryptography.
Datenverschlüsselung
Die Daten in AWS Payment Cryptography bestehen aus den Schlüsseln von AWS Payment Cryptography, dem darin enthaltenen Verschlüsselungsschlüsselmaterial und ihren Nutzungsattributen. Schlüsselmaterial ist nur in den Hardware-Sicherheitsmodulen (HSMs) von AWS Payment Cryptography im Klartext vorhanden und nur, wenn es verwendet wird. Andernfalls werden das Schlüsselmaterial und die Attribute verschlüsselt und in einem dauerhaften, persistenten Speicher gespeichert.
Das Schlüsselmaterial, das AWS Payment Cryptography für Zahlungsschlüssel generiert oder lädt, verlässt niemals unverschlüsselt die Grenzen der HSMs von AWS Payment Cryptography. Es kann durch API-Operationen von AWS Payment Cryptography verschlüsselt exportiert werden.
Verschlüsselung im Ruhezustand
AWS Payment Cryptography generiert Schlüsselmaterial für Zahlungsschlüssel in HSM-listed PCI-PTS-HSMs. Bei Nichtgebrauch wird Schlüsselmaterial durch einen HSM-Schlüssel verschlüsselt und in dauerhaftem persistenten Speicher geschrieben. Das Schlüsselmaterial für Payment Cryptography-Schlüssel und die Verschlüsselungsschlüssel, die das Schlüsselmaterial schützen, verlassen die HSMs niemals im Klartext.
Die Verschlüsselung und Verwaltung des Schlüsselmaterials für Payment Cryptography-Schlüssel erfolgt vollständig durch den Dienst.
Weitere Informationen finden Sie unter Kryptografische Details zum AWS Key Management Service.
Verschlüsselung während der Übertragung
Schlüsselmaterial, das AWS Payment Cryptography für Zahlungsschlüssel generiert oder lädt, wird bei Vorgängen der AWS Payment Cryptography API niemals im Klartext exportiert oder übertragen. AWS Payment Cryptography verwendet Schlüsselkennungen, um die Schlüssel in API-Vorgängen darzustellen.
Bei einigen API-Vorgängen werden jedoch Schlüssel exportiert, die mit einem zuvor gemeinsam genutzten oder asymmetrischen Schlüssel für den Schlüsselaustausch verschlüsselt wurden. Außerdem können Kunden API-Operationen verwenden, um verschlüsseltes Schlüsselmaterial für Zahlungsschlüssel zu importieren.
Alle API-Aufrufe der AWS Payment Cryptography müssen signiert und mithilfe von Transport Layer Security (TLS) übertragen werden. AWS Für Payment Cryptography sind TLS-Versionen und Verschlüsselungssammlungen erforderlich, die von PCI als „starke Kryptografie“ definiert werden. Alle Serviceendpunkte unterstützen TLS 1.2—1.3 und hybrides Post-Quantum-TLS.
Weitere Informationen finden Sie unter Kryptografische Details zum AWS Key Management Service.
Richtlinie für den Datenverkehr zwischen Netzwerken
AWS Payment Cryptography unterstützt eine AWS-Managementkonsole und eine Reihe von API-Vorgängen, mit denen Sie Zahlungsschlüssel erstellen und verwalten und für kryptografische Operationen verwenden können.
AWS Payment Cryptography unterstützt zwei Netzwerkverbindungsoptionen von Ihrem privaten Netzwerk zu AWS.
-
Eine IPSec-VPN-Verbindung über das Internet.
-
AWS Direct Connect, das Ihr internes Netzwerk über ein Standard-Ethernet-Glasfaserkabel mit einem AWS Direct Connect-Standort verbindet.
Alle Payment Cryptography API-Aufrufe müssen signiert und mithilfe von Transport Layer Security (TLS) übertragen werden. Die Anrufe erfordern auch eine moderne Verschlüsselungssammlung, die Perfect Forward Secrecy unterstützt. Der Datenverkehr zu den Hardware-Sicherheitsmodulen (HSMs), in denen Schlüsselmaterial für Zahlungsschlüssel gespeichert ist, ist nur von bekannten AWS Payment Cryptography API-Hosts über das interne AWS-Netzwerk zulässig.
Verwenden Sie VPC-Endpunkte, die von AWS bereitgestellt werden, um von Ihrer Virtual Private Cloud (VPC) aus eine direkte Verbindung zu AWS Payment Cryptography herzustellen, ohne Datenverkehr über das öffentliche Internet zu senden. PrivateLink Weitere Informationen finden Sie unter Herstellen einer Verbindung zu AWS Payment Cryptography über einen VPC-Endpunkt.
AWS Payment Cryptography unterstützt auch eine hybride Post-Quantum-Schlüsselaustauschoption für das Netzwerkverschlüsselungsprotokoll Transport Layer Security (TLS). Sie können diese Option mit TLS verwenden, wenn Sie eine Verbindung zu den API-Endpunkten der AWS Payment Cryptography herstellen.