Безпека

Безпека — це фундамент.

Побудовано за вимогами PCI DSS v4.0.1: шифрування AES-256-GCM96 через HashiCorp Vault Transit, TLS 1.3 всюди та багатоакаунтна архітектура AWS, де середовище даних власників карток не стикається ні з чим іншим.

Готово до вимог PCI DSS v4.0.1 AES-256-GCM96 Дані лише в ЄС
Контролі

Шість рівнів захисту.

Глибокий захист — це не чекліст, а архітектура. Кожен контроль незалежний: збій на одному рівні не компрометує інші.

Токенізація

Усі номери карток токенізуються через HashiCorp Vault Transit до збереження. Шифрування AES-256-GCM96 — ключі ніколи не залишають межі Vault. За межами CDE ходять лише UUID-токени.

Сегментація мережі

Середовище даних власників карток ізольоване в окремому VPC. Сервіси поза PCI працюють в іншому акаунті AWS. Трафік із CDE назовні заборонений на рівні мережевих ACL.

Шифрування всюди

AES-256 у стані спокою, обов’язковий TLS 1.3 під час передавання. Внутрішні виклики між сервісами автентифіковані та зашифровані. TLS 1.0 і 1.1 вимкнені — пониження протоколу блокується на ALB.

Контроль доступу

MFA обов’язковий для будь-якого доступу до консолі AWS через IAM Identity Center. Ролі IAM за принципом найменших привілеїв на кожен сервіс. Жодних довготривалих статичних ключів — у CI/CD лише обмін токенами OIDC.

Моніторинг і виявлення

AWS GuardDuty, SecurityHub і CloudTrail увімкнені в усіх акаунтах. Сповіщення йдуть команді безпеки в реальному часі. Логи викликів API незмінні в акаунті архіву логів.

Керування ключами

AWS KMS із ключами на базі HSM для шифрування інфраструктури. Ключі Vault Transit ротуються кожні 90 днів. Ключовий матеріал ніколи не експортується. Події ротації аудитуються та логуються.

Архітектура

Від інтернету до сховища.

Кожен платіжний запит проходить кілька меж безпеки, перш ніж торкнутися даних картки. Шлях детермінований і повністю аудитований.

Шлях запиту

  1. Інтернет

    Термінація TLS 1.3 на межі. Тільки HTTP/2. Набори шифрів обмежені AEAD.

  2. ModSecurity WAF

    OWASP Core Rule Set. Блокує SQLi, XSS і трафік сканерів до того, як він дійде до коду застосунку.

  3. Traefik → ALB

    Роутинг рівня L7 із mTLS між внутрішніми сервісами. Трафік поза PCI ніколи не потрапляє в сегмент CDE.

  4. Платіжне ядро (CDE)

    Ізольований VPC, окремий акаунт AWS, вихід в інтернет лише на дозволені ендпоїнти PSP.

  5. HashiCorp Vault Transit

    PAN токенізується одразу при отриманні. Відкритий текст ніколи не пишеться на диск. Викликачу повертається UUID-токен.

  6. Aurora PostgreSQL

    AES-256 у стані спокою, автоматичні PITR-бекапи, шифрування сховища через AWS KMS. Зберігаються лише шифротекст і UUID-токени.

Ключові принципи

  • Дані лише в ЄС

    Уся інфраструктура працює в AWS eu-central-1 (Франкфурт). Дані власників карток не реплікуються між регіонами.

  • Ключі на базі HSM

    AWS KMS із ключовим матеріалом на CloudHSM. Ключі генеруються апаратно; відкритий ключ ніколи не існує в програмному вигляді.

  • Ізоляція за акаунтами AWS

    Окремі акаунти AWS для управління, PCI-навантажень, не-PCI-навантажень і архіву логів. Межі IAM забезпечуються на рівні акаунтів.

  • Нульова довіра між сервісами

    Кожен виклик між сервісами автентифікується (підпис RSA із захистом від повторів або Bearer-токен). Жодної довіри лише через сусідство в мережі.

Питання щодо архітектури або потрібні документи з безпеки?

Написати команді безпеки