Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Bewährte Sicherheitsmethoden für AWS Kryptografie im Zahlungsverkehr
AWS Payment Cryptography unterstützt viele Sicherheitsfunktionen, die entweder integriert sind oder die Sie optional implementieren können, um den Schutz Ihrer Verschlüsselungsschlüssel zu verbessern und sicherzustellen, dass sie für den vorgesehenen Zweck verwendet werden. Dazu gehören IAM-Richtlinien, eine umfangreiche Reihe von Richtlinien-Bedingungsschlüsseln zur Verfeinerung Ihrer Schlüsselrichtlinien und IAM-Richtlinien sowie die integrierte Durchsetzung von PCI-PIN-Regeln in Bezug auf Schlüsselblöcke.
Wichtig
Die bereitgestellten allgemeinen Richtlinien stellen keine vollständige Sicherheitslösung dar. Da nicht alle bewährten Methoden für alle Situationen geeignet sind, sollten diese nicht vorschriftig sein.
-
Verwendung und Verwendungsarten von Schlüsseln: AWS Payment Cryptography folgt und setzt die in der ANSI X9 TR 31-2018 Interoperable Secure Key Exchange Key Block Specification beschriebenen Einschränkungen für die Verwendung und Nutzungsweise von Schlüsseln durch und entspricht den PCI-PIN-Sicherheitsanforderungen 18-3. Dadurch wird die Möglichkeit eingeschränkt, einen einzelnen Schlüssel für mehrere Zwecke zu verwenden, und die Schlüsselmetadaten (z. B. zulässige Operationen) werden kryptografisch an das Schlüsselmaterial selbst gebunden. AWS Payment Cryptography setzt diese Einschränkungen automatisch durch, sodass beispielsweise ein Schlüsselverschlüsselungsschlüssel (TR31_K0_KEY_ENCRYPTION_KEY) nicht auch für die Datenentschlüsselung verwendet werden kann. Weitere Details finden Sie unter Grundlegendes zu Schlüsselattributen für AWS Kryptografie-Schlüssel für Zahlungen.
-
Beschränken Sie die gemeinsame Nutzung von symmetrischem Schlüsselmaterial: Teilen Sie nur symmetrisches Schlüsselmaterial (wie PIN-Verschlüsselungsschlüssel oder Schlüsselverschlüsselungsschlüssel) mit höchstens einer anderen Entität. Wenn vertrauliches Material an mehrere Entitäten oder Partner übertragen werden muss, erstellen Sie zusätzliche Schlüssel. AWS Bei der Zahlungskryptografie wird symmetrisches Schlüsselmaterial oder asymmetrisches privates Schlüsselmaterial niemals im Klartext offengelegt.
-
Verwenden Sie Aliase oder Tags, um Schlüssel bestimmten Anwendungsfällen oder Partnern zuzuordnen: Aliase können verwendet werden, um den einem Schlüssel zugewiesenen Anwendungsfall einfach zu kennzeichnen, z. B. um einen Kartenprüfschlüssel alias/BIN_12345_CVK zu kennzeichnen, der mit BIN 12345 verknüpft ist. Um mehr Flexibilität zu bieten, sollten Sie in Betracht ziehen, Tags wie bin=12345, use_case=acquiring, country=us, partner=foo zu erstellen. Aliase und Tags können auch verwendet werden, um den Zugriff einzuschränken, z. B. um die Durchsetzung von Zugriffskontrollen zwischen der Ausstellung und dem Erwerb von Anwendungsfällen.
-
Praktizieren Sie den Zugriff mit den geringsten Rechten: IAM kann verwendet werden, um den Produktionszugriff auf Systeme und nicht auf Einzelpersonen zu beschränken. So können beispielsweise einzelne Benutzer daran gehindert werden, Schlüssel zu erstellen oder kryptografische Operationen auszuführen. IAM kann auch verwendet werden, um den Zugriff sowohl auf Befehle als auch auf Schlüssel einzuschränken, die für Ihren Anwendungsfall möglicherweise nicht geeignet sind, z. B. um die Möglichkeit einzuschränken, Pins für einen Acquirer zu generieren oder zu validieren. Eine weitere Möglichkeit, den Zugriff mit den geringsten Rechten zu nutzen, besteht darin, vertrauliche Operationen (wie den Schlüsselimport) auf bestimmte Dienstkonten zu beschränken. Beispiele finden Sie unter AWS Beispiele für identitätsbasierte Richtlinien zur Zahlungskryptografie.
Informationen finden Sie auch unter: