Безопасность

Безопасность — это фундамент.

Построено по требованиям PCI DSS v4.0.1: шифрование AES-256-GCM96 через HashiCorp Vault Transit, TLS 1.3 везде и многоаккаунтная архитектура AWS, где среда данных держателей карт не соприкасается ни с чем другим.

Готово к требованиям PCI DSS v4.0.1 AES-256-GCM96 Данные только в ЕС
Контроли

Шесть уровней защиты.

Глубокая защита — это не чек-лист, а архитектура. Каждый контроль независим: сбой на одном уровне не компрометирует другие.

Токенизация

Все номера карт токенизируются через HashiCorp Vault Transit до сохранения. Шифрование AES-256-GCM96 — ключи никогда не покидают границы Vault. За пределами CDE ходят только UUID-токены.

Сегментация сети

Среда данных держателей карт изолирована в отдельном VPC. Сервисы вне PCI работают в другом аккаунте AWS. Трафик из CDE наружу запрещён на уровне сетевых ACL.

Шифрование везде

AES-256 в состоянии покоя, обязательный TLS 1.3 при передаче. Внутренние вызовы между сервисами аутентифицированы и зашифрованы. TLS 1.0 и 1.1 отключены — понижение протокола блокируется на ALB.

Контроль доступа

MFA обязателен для любого доступа к консоли AWS через IAM Identity Center. Роли IAM по принципу наименьших привилегий на каждый сервис. Никаких долгоживущих статических ключей — в CI/CD только обмен токенами OIDC.

Мониторинг и обнаружение

AWS GuardDuty, SecurityHub и CloudTrail включены во всех аккаунтах. Уведомления идут команде безопасности в реальном времени. Логи вызовов API неизменяемы в аккаунте архива логов.

Управление ключами

AWS KMS с ключами на базе HSM для шифрования инфраструктуры. Ключи Vault Transit ротируются каждые 90 дней. Ключевой материал никогда не экспортируется. События ротации аудируются и логируются.

Архитектура

От интернета до хранилища.

Каждый платёжный запрос проходит несколько границ безопасности, прежде чем коснуться данных карты. Путь детерминирован и полностью аудируем.

Путь запроса

  1. Интернет

    Терминация TLS 1.3 на границе. Только HTTP/2. Наборы шифров ограничены AEAD.

  2. ModSecurity WAF

    OWASP Core Rule Set. Блокирует SQLi, XSS и трафик сканеров до того, как он дойдёт до кода приложения.

  3. Traefik → ALB

    Роутинг уровня L7 с mTLS между внутренними сервисами. Трафик вне PCI никогда не попадает в сегмент CDE.

  4. Платёжное ядро (CDE)

    Изолированный VPC, отдельный аккаунт AWS, выход в интернет только на разрешённые эндпоинты PSP.

  5. HashiCorp Vault Transit

    PAN токенизируется сразу при получении. Открытый текст никогда не пишется на диск. Вызывающему возвращается UUID-токен.

  6. Aurora PostgreSQL

    AES-256 в состоянии покоя, автоматические PITR-бэкапы, шифрование хранилища через AWS KMS. Хранятся только шифротекст и UUID-токены.

Ключевые принципы

  • Данные только в ЕС

    Вся инфраструктура работает в AWS eu-central-1 (Франкфурт). Данные держателей карт не реплицируются между регионами.

  • Ключи на базе HSM

    AWS KMS с ключевым материалом на CloudHSM. Ключи генерируются аппаратно; открытый ключ никогда не существует в программном виде.

  • Изоляция по аккаунтам AWS

    Отдельные аккаунты AWS для управления, PCI-нагрузок, не-PCI-нагрузок и архива логов. Границы IAM обеспечиваются на уровне аккаунтов.

  • Нулевое доверие между сервисами

    Каждый вызов между сервисами аутентифицируется (подпись RSA с защитой от повторов или Bearer-токен). Никакого доверия только из-за соседства в сети.

Вопросы по архитектуре или нужны документы по безопасности?

Написать команде безопасности