View a markdown version of this page

Le migliori pratiche di sicurezza per AWS Crittografia dei pagamenti - AWS Crittografia dei pagamenti

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Le migliori pratiche di sicurezza per AWS Crittografia dei pagamenti

AWS Payment Cryptography supporta molte funzionalità di sicurezza integrate o che puoi implementare opzionalmente per migliorare la protezione delle chiavi di crittografia e garantire che vengano utilizzate per lo scopo previsto, tra cui le politiche IAM, un ampio set di chiavi di condizione delle policy per perfezionare le policy e le policy IAM e l'applicazione integrata delle regole PCI PIN relative ai blocchi di chiavi.

Importante

Le linee guida generali fornite non rappresentano una soluzione di sicurezza completa. Poiché non tutte le best practice sono appropriate per tutte le situazioni, non sono prescrittive.

  • Utilizzo delle chiavi e modalità di utilizzo: la crittografia dei AWS pagamenti segue e applica le restrizioni sull'utilizzo delle chiavi e sulle modalità di utilizzo, come descritto nella specifica ANSI X9 TR 31-2018 Interoperable Secure Key Exchange Key Block e coerente con il requisito di sicurezza PCI PIN 18-3. Ciò limita la possibilità di utilizzare una singola chiave per più scopi e lega crittograficamente i metadati della chiave (come le operazioni consentite) al materiale della chiave stessa. AWS La crittografia dei pagamenti impone automaticamente queste restrizioni, ad esempio una chiave di crittografia a chiave (TR31_K0_KEY_ENCRYPTION_KEY) non può essere utilizzata anche per la decrittografia dei dati. Per ulteriori dettagli, consulta Comprendere gli attributi chiave per AWS Chiave di crittografia dei pagamenti.

  • Limita la condivisione del materiale delle chiavi simmetriche: condividete il materiale chiave simmetrico (come le chiavi di crittografia dei pin o le chiavi di crittografia delle chiavi) solo con un massimo di un'altra entità. Se è necessario trasmettere materiale sensibile a più entità o partner, crea chiavi aggiuntive. AWS La crittografia dei pagamenti non espone mai in chiaro il materiale delle chiavi simmetriche o le chiavi private asimmetriche.

  • Usa alias o tag per associare le chiavi a determinati casi d'uso o partner: gli alias possono essere utilizzati per indicare facilmente il caso d'uso associato a una chiave, ad esempio per indicare una chiave di verifica della carta associata alias/BIN_12345_CVK al BIN 12345. Per offrire maggiore flessibilità, prendi in considerazione la creazione di tag come bin=12345, use_case=acquiring, country=us, partner=foo. Gli alias e i tag possono essere utilizzati anche per limitare l'accesso, ad esempio applicando i controlli di accesso tra i casi d'uso di emissione e quelli di acquisizione.

  • Pratica l'accesso con privilegi minimi: l'IAM può essere utilizzato per limitare l'accesso di produzione ai sistemi anziché ai singoli utenti, ad esempio vietando ai singoli utenti di creare chiavi o eseguire operazioni crittografiche. L'IAM può essere utilizzato anche per limitare l'accesso sia ai comandi che alle chiavi che potrebbero non essere applicabili al caso d'uso, ad esempio per limitare la capacità di generare o convalidare i pin per un acquirente. Un altro modo per utilizzare l'accesso con privilegi meno privilegiati consiste nel limitare le operazioni sensibili (come l'importazione di chiavi) a specifici account di servizio. Per esempi, consulta AWS Esempi di politiche basate sull'identità della crittografia dei pagamenti.

Consulta anche