View a markdown version of this page

Sicherheitsüberlegungen - AWS Wickr

Dieses Handbuch dokumentiert die neue AWS Wickr-Verwaltungskonsole, die am 13. März 2025 veröffentlicht wurde. Die Dokumentation zur klassischen Version der AWS Wickr-Verwaltungskonsole finden Sie im Classic Administration Guide.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Sicherheitsüberlegungen

Datenverschlüsselung

  • Nachrichten bleiben vom Absender bis zur Nitro Enclave verschlüsselt

  • Nur Ihre Kunden-KMS-Schlüssel können die privaten Schlüssel des Datenaufbewahrungsbots entschlüsseln

  • Entschlüsselter Inhalt wird sofort mit Ihrem KMS-Schlüssel erneut verschlüsselt, bevor Sie die Enklave verlassen

Nitro-Enklave-Bescheinigung

AWS Nitro-Enklaven bieten kryptografische Bescheinigungen:

  • Jede Enklavenversion hat eine einzigartige Bescheinigung

  • Ihre KMS-Schlüsselrichtlinie protokolliert PCR0, PCR1, PCR2 bei Entschlüsselungsereignissen. CloudTrail

  • Nur zugelassene Enklave-Versionen können Ihre Nachrichten entschlüsseln

  • Automatische Aktualisierungen der KMS-Richtlinie, wenn neue Enklave-Versionen veröffentlicht werden

KMS-Schlüsselverwaltung für Kunden

Sie behalten die volle Kontrolle über Ihre KMS-Schlüssel:

  • Schlüsselrotation: Aktivieren Sie die automatische Schlüsselrotation in den KMS-Einstellungen

  • Zugriffssperre: Deaktivieren Sie den KMS-Schlüssel, um die gesamte Entschlüsselung sofort zu beenden

  • Audit-Trail: CloudTrail protokolliert die gesamte Verwendung von KMS-Schlüsseln

  • Wichtige Richtlinien: Passen Sie wichtige Richtlinien an, um den Zugriff einzuschränken

Datensouveränität

Alle entschlüsselten Daten verbleiben in Ihrem AWS Konto:

  • Der S3-Bucket befindet sich in Ihrem Konto und Ihrer Region

  • Sie kontrollieren die Bucket-Richtlinien und den Zugriff

  • Daten verlassen niemals Ihre AWS Kontogrenze

  • Sie können S3-Versionierung, Lebenszyklusrichtlinien und Replikation aktivieren

IAM-Rollen und -Berechtigungen

Die CloudFormation Vorlage erstellt minimale IAM-Berechtigungen:

  • Die Wickr-Servicerolle kann nur in Ihren spezifischen S3-Bucket schreiben

  • Entschlüsselung Lambda kann nur aus Ihrem S3-Bucket lesen und Ihren KMS-Schlüssel verwenden

  • Alle Aktionen sind angemeldet CloudTrail