Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Validasi kepatuhan untuk Amazon CloudFront
Third-party auditor menilai keamanan dan kepatuhan Amazon CloudFront sebagai bagian dari beberapa program AWS kepatuhan. Hal ini mencakup SOC, PCI, HIPAA, dan lainnya.
Untuk daftar AWS layanan dalam lingkup program kepatuhan tertentu, lihat AWS Layanan dalam Lingkup berdasarkan Program Kepatuhan
Anda dapat mengunduh laporan audit pihak ketiga menggunakan AWS Artifact. Untuk informasi selengkapnya, lihat Mengunduh Laporan di AWS Artifact.
Tanggung jawab kepatuhan Anda saat menggunakan CloudFront ditentukan oleh sensitivitas data Anda, tujuan kepatuhan perusahaan Anda, dan hukum dan peraturan yang berlaku. AWS menyediakan sumber daya berikut untuk membantu kepatuhan:
-
Panduan Memulai Cepat Keamanan dan Kepatuhan
— Panduan penerapan ini membahas pertimbangan arsitektur dan memberikan langkah-langkah untuk menerapkan lingkungan dasar yang berfokus pada keamanan dan kepatuhan. AWS -
Arsitektur untuk Keamanan dan Kepatuhan HIPAA pada AWS - Whitepaper ini menjelaskan bagaimana perusahaan dapat menggunakannya untuk membuat aplikasi. AWS HIPAA-compliant
Program kepatuhan AWS HIPAA mencakup CloudFront (tidak termasuk pengiriman konten melalui POP Ter CloudFront tanam) sebagai layanan yang memenuhi syarat HIPAA. Jika Anda memiliki Business Associate Addendum (BAA) yang dieksekusi dengan AWS, Anda dapat menggunakan CloudFront (tidak termasuk pengiriman konten melalui PoP Ter CloudFront tanam) untuk mengirimkan konten yang berisi informasi kesehatan yang dilindungi (PHI). Untuk informasi lebih lanjut, lihat Kepatuhan HIPAA.
-
AWS Sumber Daya Kepatuhan
— Kumpulan buku kerja dan panduan ini mungkin berlaku untuk industri dan lokasi Anda. -
AWS Config AWS Layanan ini menilai seberapa baik konfigurasi sumber daya Anda mematuhi praktik internal, pedoman industri, dan peraturan.
-
AWS Security Hub CSPM AWS Layanan ini menggunakan kontrol keamanan untuk mengevaluasi konfigurasi sumber daya dan standar keamanan untuk membantu Anda mematuhi berbagai kerangka kerja kepatuhan. Untuk informasi selengkapnya tentang menggunakan Security Hub CSPM untuk mengevaluasi CloudFront sumber daya, lihat CloudFront kontrol Amazon di Panduan AWS Security Hub CSPM Pengguna.
CloudFront praktik terbaik kepatuhan
Bagian ini memberikan praktik terbaik dan rekomendasi untuk kepatuhan saat Anda menggunakan Amazon CloudFront untuk menyajikan konten Anda.
Anda mungkin menjalankan PCI-compliant atau HIPAA-compliant beban kerja yang didasarkan pada model tanggung jawab
-
Aktif CloudFront kan log akses. Untuk informasi selengkapnya, lihat Log akses (log standar).
-
Tangkap permintaan yang dikirim ke CloudFront API. Untuk informasi selengkapnya, lihat Pencatatan panggilan CloudFront API Amazon menggunakan AWS CloudTrail.
Selain itu, lihat berikut ini untuk detail tentang bagaimana CloudFront sesuai dengan standar PCI DSS dan SOC.
Standar Keamanan Data Industri Kartu Pembayaran (PCI DSS)
CloudFront (tidak termasuk pengiriman konten melalui POP Ter CloudFront tanam) mendukung pemrosesan, penyimpanan, dan transmisi data kartu kredit oleh pedagang atau penyedia layanan, dan telah divalidasi sesuai dengan Standar Keamanan Data (DSS) Industri Kartu Pembayaran (PCI). Untuk informasi selengkapnya tentang PCI DSS, termasuk cara meminta salinan Paket Kepatuhan AWS PCI, lihat PCI DSS Level 1.
Sebagai praktik terbaik keamanan, kami menyarankan Anda untuk tidak menyimpan informasi kartu kredit di cache CloudFront tepi. Misalnya, Anda dapat mengonfigurasi asal Anda untuk menyertakan Cache-Control:no-cache=" field-name " header dalam tanggapan yang berisi informasi kartu kredit, seperti empat digit terakhir nomor kartu kredit dan informasi kontak pemilik kartu.
Kontrol Sistem dan Organisasi (SOC)
CloudFront (tidak termasuk pengiriman konten melalui POP Ter CloudFront tanam) sesuai dengan langkah-langkah Sistem dan Kontrol Organisasi (SOC), termasuk SOC 1, SOC 2, dan SOC 3. Laporan SOC adalah laporan pemeriksaan pihak ketiga independen yang menunjukkan bagaimana AWS mencapai kontrol dan tujuan kepatuhan utama. Audit ini memastikan bahwa perlindungan dan prosedur yang tepat ada untuk melindungi terhadap risiko yang mungkin mempengaruhi keamanan, kerahasiaan, dan ketersediaan data pelanggan dan perusahaan. Hasil audit pihak ketiga ini tersedia di situs web Kepatuhan AWS SOC