View a markdown version of this page

Protection des données dans AWS Cryptographie des paiements - AWS Cryptographie des paiements

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Protection des données dans AWS Cryptographie des paiements

Le modèle https://aws.amazon.com/compliance/shared-responsibility-model/ partagée s'applique à la protection des données dans le domaine de la cryptographie des AWS paiements. Comme décrit dans ce modèle, AWS est responsable de la protection de l'infrastructure mondiale qui gère tous les AWS Cloud. La gestion du contrôle de votre contenu hébergé sur cette infrastructure relève de votre responsabilité. Vous êtes également responsable des tâches de configuration et de gestion de la sécurité des Services AWS que vous utilisez. Pour plus d'informations sur la confidentialité des données, consultez la FAQ sur la confidentialité des données et les conditions légales de la région . Pour plus d’informations sur la protection des données en Europe, consultez le Centre du règlement général sur la protection des données (RGPD).

À des fins de protection des données, nous vous recommandons de protéger les Compte AWS informations d'identification et de configurer les utilisateurs individuels avec AWS IAM Identity Center ou Gestion des identités et des accès AWS (IAM). Ainsi, chaque utilisateur se voit attribuer uniquement les autorisations nécessaires pour exécuter ses tâches. Nous vous recommandons également de sécuriser vos données comme indiqué ci-dessous :

  • Utilisez l’authentification multifactorielle (MFA) avec chaque compte.

  • SSL/TLS À utiliser pour communiquer avec AWS les ressources. Nous exigeons TLS 1.2 et recommandons TLS 1.3.

  • Configurez l'API et la journalisation des activités des utilisateurs avec AWS CloudTrail. Pour plus d'informations sur l'utilisation des CloudTrail sentiers pour enregistrer AWS des activités, consultez la section Utilisation des CloudTrail sentiers dans le Guide de AWS CloudTrail l'utilisateur.

  • Utilisez des solutions de AWS cryptage, ainsi que tous les contrôles de sécurité par défaut qui s'y trouvent Services AWS.

  • Utilisez des services de sécurité gérés avancés tels qu’Amazon Macie, qui contribuent à la découverte et à la sécurisation des données sensibles stockées dans Amazon S3.

  • Si vous avez besoin de modules cryptographiques validés par la norme FIPS 140-3 pour accéder AWS via une interface de ligne de commande ou une API, utilisez un point de terminaison FIPS. Pour plus d’informations sur les points de terminaison FIPS disponibles, consultez Norme FIPS (Federal Information Processing Standard) 140-3.

Nous vous recommandons fortement de ne jamais placer d’informations confidentielles ou sensibles, telles que les adresses e-mail de vos clients, dans des balises ou des champs de texte libre tels que le champ Nom. Cela inclut lorsque vous utilisez la cryptographie des AWS paiements ou toute autre méthode à Services AWS l'aide de la console, de l'API ou des AWS kits de développement logiciel. AWS CLI Toutes les données que vous entrez dans des balises ou des champs de texte de forme libre utilisés pour les noms peuvent être utilisées à des fins de facturation ou dans les journaux de diagnostic. Si vous fournissez une adresse URL à un serveur externe, nous vous recommandons fortement de ne pas inclure d’informations d’identification dans l’adresse URL permettant de valider votre demande adressée à ce serveur.

AWS Payment Cryptography stocke et protège vos clés de chiffrement de paiement afin de les rendre hautement disponibles tout en vous offrant un contrôle d'accès robuste et flexible.

Protection des éléments de clé

Par défaut, AWS Payment Cryptography protège le matériel de clé cryptographique pour les clés de paiement gérées par le service. En outre, AWS Payment Cryptography propose des options permettant d'importer du matériel clé créé en dehors du service. Pour plus de détails techniques sur les clés de paiement et les éléments clés, consultez la section Détails cryptographiques d'AWS Payment Cryptography.

Chiffrement des données

Les données d'AWS Payment Cryptography se composent des clés AWS Payment Cryptography, du matériel de clé de cryptage qu'elles représentent et de leurs attributs d'utilisation. Les éléments clés existent en texte clair uniquement dans les modules de sécurité matériels (HSM) d'AWS Payment Cryptography et uniquement lorsqu'ils sont utilisés. Dans le cas contraire, le matériel et les attributs clés sont chiffrés et stockés dans un stockage permanent durable.

Le matériel clé généré ou chargé par AWS Payment Cryptography pour les clés de paiement ne quitte jamais les limites des HSM AWS Payment Cryptography non chiffré. Il peut être exporté chiffré par les opérations de l'API AWS Payment Cryptography.

Chiffrement au repos

AWS Payment Cryptography génère des éléments clés pour les clés de paiement dans les HSM PCI PTS HSM-listed . Lorsqu'ils ne sont pas utilisés, les éléments de clé sont chiffrés par une clé HSM et écrits dans un stockage permanent et persistant. Le matériel clé pour les clés de cryptographie de paiement et les clés de cryptage qui protègent le matériel clé ne quittent jamais les HSM sous forme de texte brut.

Le chiffrement et la gestion du matériel clé pour les clés de paiement Les clés de cryptographie sont entièrement gérés par le service.

Pour plus de détails, consultez la section Détails cryptographiques du service AWS Key Management.

Chiffrement en transit

Le matériel clé généré ou chargé AWS par Payment Cryptography pour les clés de paiement n'est jamais exporté ni transmis dans les opérations de l'API AWS Payment Cryptography en texte clair. AWS La cryptographie des paiements utilise des identificateurs de clé pour représenter les clés dans les opérations d'API.

Cependant, certaines opérations d'API exportent des clés chiffrées par une clé d'échange de clés précédemment partagée ou asymétrique. Les clients peuvent également utiliser les opérations d'API pour importer du matériel clé crypté pour les clés de paiement.

Tous les appels d'API de cryptographie des AWS paiements doivent être signés et transmis à l'aide du protocole TLS (Transport Layer Security). AWS La cryptographie des paiements nécessite des versions TLS et des suites de chiffrement définies par PCI comme une « cryptographie forte ». Tous les points de terminaison de service prennent en charge le protocole TLS 1.2 à 1.3 et le protocole TLS post-quantique hybride.

Pour plus de détails, consultez la section Détails cryptographiques du service AWS Key Management.

Confidentialité du trafic inter-réseau

AWS Payment Cryptography prend en charge une console de gestion AWS et un ensemble d'opérations d'API qui vous permettent de créer et de gérer des clés de paiement et de les utiliser dans des opérations cryptographiques.

AWS Payment Cryptography prend en charge deux options de connectivité réseau entre votre réseau privé et AWS.

  • Une connexion VPN IPSec sur Internet.

  • AWS Direct Connect, qui relie votre réseau interne à un emplacement AWS Direct Connect via un câble à fibre optique Ethernet standard.

Tous les appels d'API de cryptographie des paiements doivent être signés et transmis à l'aide du protocole TLS (Transport Layer Security). Les appels nécessitent également une suite de chiffrement moderne qui prend en charge une confidentialité persistante et parfaite. Le trafic vers les modules matériels de sécurité (HSM) qui stockent le matériel clé pour les clés de paiement est autorisé uniquement à partir d'hôtes connus de l'API AWS Payment Cryptography sur le réseau interne AWS.

Pour vous connecter directement à AWS Payment Cryptography depuis votre cloud privé virtuel (VPC) sans envoyer de trafic sur l'Internet public, utilisez les points de terminaison VPC, optimisés par AWS. PrivateLink Pour plus d'informations, consultez Connexion à AWS Payment Cryptography via un point de terminaison VPC.

AWS Payment Cryptography prend également en charge une option hybride d'échange de clés post-quantique pour le protocole de chiffrement réseau TLS (Transport Layer Security). Vous pouvez utiliser cette option avec TLS lorsque vous vous connectez aux points de terminaison de l'API AWS Payment Cryptography.