Токенизация
Все номера карт токенизируются через HashiCorp Vault Transit до сохранения. Шифрование AES-256-GCM96 — ключи никогда не покидают границы Vault. За пределами CDE ходят только UUID-токены.
Построено по требованиям PCI DSS v4.0.1: шифрование AES-256-GCM96 через HashiCorp Vault Transit, TLS 1.3 везде и многоаккаунтная архитектура AWS, где среда данных держателей карт не соприкасается ни с чем другим.
Глубокая защита — это не чек-лист, а архитектура. Каждый контроль независим: сбой на одном уровне не компрометирует другие.
Все номера карт токенизируются через HashiCorp Vault Transit до сохранения. Шифрование AES-256-GCM96 — ключи никогда не покидают границы Vault. За пределами CDE ходят только UUID-токены.
Среда данных держателей карт изолирована в отдельном VPC. Сервисы вне PCI работают в другом аккаунте AWS. Трафик из CDE наружу запрещён на уровне сетевых ACL.
AES-256 в состоянии покоя, обязательный TLS 1.3 при передаче. Внутренние вызовы между сервисами аутентифицированы и зашифрованы. TLS 1.0 и 1.1 отключены — понижение протокола блокируется на ALB.
MFA обязателен для любого доступа к консоли AWS через IAM Identity Center. Роли IAM по принципу наименьших привилегий на каждый сервис. Никаких долгоживущих статических ключей — в CI/CD только обмен токенами OIDC.
AWS GuardDuty, SecurityHub и CloudTrail включены во всех аккаунтах. Уведомления идут команде безопасности в реальном времени. Логи вызовов API неизменяемы в аккаунте архива логов.
AWS KMS с ключами на базе HSM для шифрования инфраструктуры. Ключи Vault Transit ротируются каждые 90 дней. Ключевой материал никогда не экспортируется. События ротации аудируются и логируются.
Каждый платёжный запрос проходит несколько границ безопасности, прежде чем коснуться данных карты. Путь детерминирован и полностью аудируем.
Терминация TLS 1.3 на границе. Только HTTP/2. Наборы шифров ограничены AEAD.
OWASP Core Rule Set. Блокирует SQLi, XSS и трафик сканеров до того, как он дойдёт до кода приложения.
Роутинг уровня L7 с mTLS между внутренними сервисами. Трафик вне PCI никогда не попадает в сегмент CDE.
Изолированный VPC, отдельный аккаунт AWS, выход в интернет только на разрешённые эндпоинты PSP.
PAN токенизируется сразу при получении. Открытый текст никогда не пишется на диск. Вызывающему возвращается UUID-токен.
AES-256 в состоянии покоя, автоматические PITR-бэкапы, шифрование хранилища через AWS KMS. Хранятся только шифротекст и UUID-токены.
Вся инфраструктура работает в AWS eu-central-1 (Франкфурт). Данные держателей карт не реплицируются между регионами.
AWS KMS с ключевым материалом на CloudHSM. Ключи генерируются аппаратно; открытый ключ никогда не существует в программном виде.
Отдельные аккаунты AWS для управления, PCI-нагрузок, не-PCI-нагрузок и архива логов. Границы IAM обеспечиваются на уровне аккаунтов.
Каждый вызов между сервисами аутентифицируется (подпись RSA с защитой от повторов или Bearer-токен). Никакого доверия только из-за соседства в сети.
Вопросы по архитектуре или нужны документы по безопасности?
Написать команде безопасности