Токенізація
Усі номери карток токенізуються через HashiCorp Vault Transit до збереження. Шифрування AES-256-GCM96 — ключі ніколи не залишають межі Vault. За межами CDE ходять лише UUID-токени.
Побудовано за вимогами PCI DSS v4.0.1: шифрування AES-256-GCM96 через HashiCorp Vault Transit, TLS 1.3 всюди та багатоакаунтна архітектура AWS, де середовище даних власників карток не стикається ні з чим іншим.
Глибокий захист — це не чекліст, а архітектура. Кожен контроль незалежний: збій на одному рівні не компрометує інші.
Усі номери карток токенізуються через HashiCorp Vault Transit до збереження. Шифрування AES-256-GCM96 — ключі ніколи не залишають межі Vault. За межами CDE ходять лише UUID-токени.
Середовище даних власників карток ізольоване в окремому VPC. Сервіси поза PCI працюють в іншому акаунті AWS. Трафік із CDE назовні заборонений на рівні мережевих ACL.
AES-256 у стані спокою, обов’язковий TLS 1.3 під час передавання. Внутрішні виклики між сервісами автентифіковані та зашифровані. TLS 1.0 і 1.1 вимкнені — пониження протоколу блокується на ALB.
MFA обов’язковий для будь-якого доступу до консолі AWS через IAM Identity Center. Ролі IAM за принципом найменших привілеїв на кожен сервіс. Жодних довготривалих статичних ключів — у CI/CD лише обмін токенами OIDC.
AWS GuardDuty, SecurityHub і CloudTrail увімкнені в усіх акаунтах. Сповіщення йдуть команді безпеки в реальному часі. Логи викликів API незмінні в акаунті архіву логів.
AWS KMS із ключами на базі HSM для шифрування інфраструктури. Ключі Vault Transit ротуються кожні 90 днів. Ключовий матеріал ніколи не експортується. Події ротації аудитуються та логуються.
Кожен платіжний запит проходить кілька меж безпеки, перш ніж торкнутися даних картки. Шлях детермінований і повністю аудитований.
Термінація TLS 1.3 на межі. Тільки HTTP/2. Набори шифрів обмежені AEAD.
OWASP Core Rule Set. Блокує SQLi, XSS і трафік сканерів до того, як він дійде до коду застосунку.
Роутинг рівня L7 із mTLS між внутрішніми сервісами. Трафік поза PCI ніколи не потрапляє в сегмент CDE.
Ізольований VPC, окремий акаунт AWS, вихід в інтернет лише на дозволені ендпоїнти PSP.
PAN токенізується одразу при отриманні. Відкритий текст ніколи не пишеться на диск. Викликачу повертається UUID-токен.
AES-256 у стані спокою, автоматичні PITR-бекапи, шифрування сховища через AWS KMS. Зберігаються лише шифротекст і UUID-токени.
Уся інфраструктура працює в AWS eu-central-1 (Франкфурт). Дані власників карток не реплікуються між регіонами.
AWS KMS із ключовим матеріалом на CloudHSM. Ключі генеруються апаратно; відкритий ключ ніколи не існує в програмному вигляді.
Окремі акаунти AWS для управління, PCI-навантажень, не-PCI-навантажень і архіву логів. Межі IAM забезпечуються на рівні акаунтів.
Кожен виклик між сервісами автентифікується (підпис RSA із захистом від повторів або Bearer-токен). Жодної довіри лише через сусідство в мережі.
Питання щодо архітектури або потрібні документи з безпеки?
Написати команді безпеки