View a markdown version of this page

Perlindungan data di AWS Kriptografi Pembayaran - AWS Kriptografi Pembayaran

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perlindungan data di AWS Kriptografi Pembayaran

Model tanggung jawab AWS bersama model tanggung jawab berlaku untuk perlindungan data dalam Kriptografi AWS Pembayaran. Seperti yang dijelaskan dalam model AWS ini, bertanggung jawab untuk melindungi infrastruktur global yang menjalankan semua AWS Cloud. Anda bertanggung jawab untuk mempertahankan kendali atas konten yang di-host pada infrastruktur ini. Anda juga bertanggung jawab atas tugas-tugas konfigurasi dan manajemen keamanan untuk Layanan AWS yang Anda gunakan. Untuk informasi selengkapnya tentang privasi data, lihat FAQ Privasi Data Ket . Untuk informasi tentang perlindungan data di Eropa, lihat Pusat Peraturan Umum Perlindungan Data (GDPR).

Untuk tujuan perlindungan data, kami menyarankan Anda melindungi Akun AWS kredenSIAL dan mengatur pengguna individu dengan AWS IAM Identity Center atau AWS Identity and Access Management (IAM). Dengan cara itu, setiap pengguna hanya diberi izin yang diperlukan untuk memenuhi tanggung jawab tugasnya. Kami juga menyarankan supaya Anda mengamankan data dengan cara-cara berikut:

  • Gunakan autentikasi multi-faktor (MFA) pada setiap akun.

  • Gunakan SSL/TLS untuk berkomunikasi dengan AWS sumber daya. Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.

  • Siapkan API dan pencatatan aktivitas pengguna dengan AWS CloudTrail. Untuk informasi tentang menggunakan CloudTrail jalur untuk menangkap AWS aktivitas, lihat Bekerja dengan CloudTrail jejak di Panduan AWS CloudTrail Pengguna.

  • Gunakan solusi AWS enkripsi, bersama dengan semua kontrol keamanan default di dalamnya Layanan AWS.

  • Gunakan layanan keamanan terkelola tingkat lanjut seperti Amazon Macie, yang membantu menemukan dan mengamankan data sensitif yang disimpan di Amazon S3.

  • Jika Anda memerlukan modul kriptografi tervalidasi FIPS 140-3 saat mengakses AWS melalui antarmuka baris perintah atau API, gunakan titik akhir FIPS. Lihat informasi selengkapnya tentang titik akhir FIPS yang tersedia di Standar Pemrosesan Informasi Federal (FIPS) 140-3.

Kami sangat merekomendasikan agar Anda tidak pernah memasukkan informasi identifikasi yang sensitif, seperti nomor rekening pelanggan Anda, ke dalam tanda atau bidang isian bebas seperti bidang Nama. Ini termasuk saat Anda bekerja dengan AWS Kriptografi Pembayaran atau lainnya Layanan AWS menggunakan konsol, API AWS CLI, atau AWS SDK. Data apa pun yang Anda masukkan ke dalam tanda atau bidang isian bebas yang digunakan untuk nama dapat digunakan untuk log penagihan atau log diagnostik. Saat Anda memberikan URL ke server eksternal, kami sangat menganjurkan supaya Anda tidak menyertakan informasi kredensial di dalam URL untuk memvalidasi permintaan Anda ke server itu.

AWS Payment Cryptography menyimpan dan melindungi kunci enkripsi pembayaran Anda untuk membuatnya sangat tersedia sekaligus memberi Anda kontrol akses yang kuat dan fleksibel.

Melindungi bahan utama

Secara default, AWS Payment Cryptography melindungi materi kunci kriptografi untuk kunci pembayaran yang dikelola oleh layanan. Selain itu, AWS Payment Cryptography menawarkan opsi untuk mengimpor materi kunci yang dibuat di luar layanan. Untuk detail teknis tentang kunci pembayaran dan materi kunci, lihat Rincian Kriptografi Pembayaran AWS.

Enkripsi data

Data dalam Kriptografi Pembayaran AWS terdiri dari kunci Kriptografi Pembayaran AWS, materi kunci enkripsi yang diwakilinya, dan atribut penggunaannya. Materi kunci hanya ada dalam bentuk plaintext dalam modul keamanan perangkat keras AWS Payment Cryptography (HSM) dan hanya saat digunakan. Jika tidak, bahan dan atribut kunci dienkripsi dan disimpan dalam penyimpanan persisten yang tahan lama.

Materi kunci yang dihasilkan atau dimuat AWS Payment Cryptography untuk kunci pembayaran tidak pernah meninggalkan batas HSM Kriptografi Pembayaran AWS yang tidak dienkripsi. Ini dapat diekspor terenkripsi oleh operasi AWS Payment Cryptography API.

Enkripsi saat diam

Kriptografi Pembayaran AWS menghasilkan materi kunci untuk kunci pembayaran di HSM-listed HSM PCI PTS. Saat tidak digunakan, materi kunci dienkripsi oleh kunci HSM dan ditulis ke penyimpanan yang tahan lama dan persisten. Bahan kunci untuk kunci Kriptografi Pembayaran dan kunci enkripsi yang melindungi materi kunci tidak pernah meninggalkan HSM dalam bentuk plaintext.

Enkripsi dan pengelolaan materi kunci untuk kunci Kriptografi Pembayaran ditangani sepenuhnya oleh layanan.

Untuk detail selengkapnya, lihat Detail Kriptografi Layanan Manajemen Kunci AWS.

Enkripsi saat bergerak

Materi kunci yang dihasilkan AWS atau dimuat Kriptografi Pembayaran untuk kunci pembayaran tidak pernah diekspor atau dikirim dalam operasi API Kriptografi AWS Pembayaran dalam teks jelas. AWS Kriptografi Pembayaran menggunakan pengidentifikasi kunci untuk mewakili kunci dalam operasi API.

Namun, beberapa operasi API mengekspor kunci yang dienkripsi oleh kunci pertukaran kunci yang sebelumnya dibagikan atau asimetris. Selain itu, pelanggan dapat menggunakan operasi API untuk mengimpor materi kunci terenkripsi untuk kunci pembayaran.

Semua AWS panggilan API Kriptografi Pembayaran harus ditandatangani dan ditransmisikan menggunakan Transport Layer Security (TLS). AWS Kriptografi Pembayaran memerlukan versi TLS dan suite sandi yang didefinisikan oleh PCI sebagai “kriptografi yang kuat”. Semua titik akhir layanan mendukung TLS 1.2—1.3 dan TLS pasca-kuantum hibrida.

Untuk detail selengkapnya, lihat Detail Kriptografi Layanan Manajemen Kunci AWS.

Privasi lalu lintas antarjaringan

AWS Kriptografi Pembayaran mendukung Konsol Manajemen AWS dan serangkaian operasi API yang memungkinkan Anda membuat dan mengelola kunci pembayaran dan menggunakannya dalam operasi kriptografi.

AWS Kriptografi Pembayaran mendukung dua opsi konektivitas jaringan dari jaringan pribadi Anda ke AWS.

  • Koneksi VPN IPsec melalui internet.

  • AWS Direct Connect, yang menghubungkan jaringan internal Anda ke lokasi AWS Direct Connect melalui kabel serat optik Ethernet standar.

Semua panggilan API Kriptografi Pembayaran harus ditandatangani dan ditransmisikan menggunakan Transport Layer Security (TLS). Panggilan juga memerlukan suite penyandian modern yang mendukung kerahasiaan penerusan sempurna. Lalu lintas ke modul keamanan perangkat keras (HSM) yang menyimpan materi kunci untuk kunci pembayaran hanya diizinkan dari host AWS Payment Cryptography API yang diketahui melalui jaringan internal AWS.

Untuk terhubung langsung ke AWS Payment Cryptography dari cloud pribadi virtual (VPC) tanpa mengirim lalu lintas melalui internet publik, gunakan titik akhir VPC, didukung oleh AWS. PrivateLink Untuk informasi selengkapnya, lihat Menghubungkan ke Kriptografi Pembayaran AWS melalui titik akhir VPC.

AWS Payment Cryptography juga mendukung opsi pertukaran kunci pasca-kuantum hibrida untuk protokol enkripsi jaringan Transport Layer Security (TLS). Anda dapat menggunakan opsi ini dengan TLS saat terhubung ke titik akhir AWS Payment Cryptography API.