View a markdown version of this page

Convalida della conformità per Amazon CloudFront - Amazon CloudFront

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Convalida della conformità per Amazon CloudFront

Third-party i revisori valutano la sicurezza e la conformità di Amazon CloudFront come parte di diversi programmi di AWS conformità. Sono inclusi SOC, PCI e HIPAA.

Per un elenco dei AWS servizi che rientrano nell'ambito di specifici programmi di conformità, consulta AWS Services in Scope by Compliance Program. Per informazioni generali, consulta Programmi di conformità di AWS.

È possibile scaricare i report di audit di terze parti utilizzando AWS Artifact. Per ulteriori informazioni, vedere Scaricamento dei report in AWS Artifact.

La responsabilità dell'utente in materia di conformità durante l'utilizzo CloudFront è determinata dalla sensibilità dei dati, dagli obiettivi di conformità dell'azienda e dalle leggi e dai regolamenti applicabili. AWS fornisce le seguenti risorse per contribuire alla conformità:

  • Guide introduttive alla sicurezza e alla conformità: queste guide all'implementazione illustrano le considerazioni sull'architettura e forniscono i passaggi per l'implementazione di ambienti di base incentrati sulla sicurezza e sulla conformità in. AWS

  • Architecting for HIPAA Security and Compliance on AWS: questo white paper descrive come le aziende possono utilizzarlo per creare applicazioni. AWS HIPAA-compliant

    Il programma di conformità AWS HIPAA include CloudFront (esclusa la distribuzione di contenuti tramite PoP CloudFront integrati) un servizio idoneo all'HIPAA. Se hai eseguito un Business Associate Addendum (BAA) con AWS, puoi utilizzarlo CloudFront (esclusa la distribuzione di contenuti tramite CloudFront Embedded PoP) per fornire contenuti che contengono informazioni sanitarie protette (PHI). Per ulteriori informazioni, consulta Compliance HIPAA.

  • AWS Risorse sulla conformità: questa raccolta di cartelle di lavoro e guide potrebbe essere applicabile al tuo settore e alla tua sede.

  • AWS Config— Questo AWS servizio valuta la conformità delle configurazioni delle risorse alle pratiche interne, alle linee guida del settore e alle normative.

  • AWS Security Hub CSPM— Questo AWS servizio utilizza i controlli di sicurezza per valutare le configurazioni delle risorse e gli standard di sicurezza per aiutarvi a rispettare vari framework di conformità. Per ulteriori informazioni sull'utilizzo di Security Hub CSPM per valutare CloudFront le risorse, consulta Amazon CloudFront controls nella Guida per l'utente. AWS Security Hub CSPM

CloudFront best practice in materia di conformità

Questa sezione fornisce le migliori pratiche e consigli per la conformità quando utilizzi Amazon CloudFront per pubblicare i tuoi contenuti.

Potresti eseguire PCI-compliant o HIPAA-compliant caricare carichi di lavoro basati sul modello di responsabilità AWS condivisa. In questo caso, ti consigliamo di registrare i dati di CloudFront utilizzo degli ultimi 365 giorni per scopi di controllo futuri. Per registrare dati di utilizzo, puoi procedere come segue:

Inoltre, consulta quanto segue per ulteriori dettagli sulla conformità agli standard PCI DSS e SOC. CloudFront

Payment Card Industry Data Security Standard (PCI DSS)

CloudFront (esclusa la distribuzione dei contenuti tramite CloudFront Embedded PoP) supporta l'elaborazione, l'archiviazione e la trasmissione dei dati delle carte di credito da parte di un commerciante o di un fornitore di servizi ed è stato convalidato come conforme al Payment Card Industry (PCI) Data Security Standard (DSS). Per ulteriori informazioni su PCI DSS, incluso come richiedere una copia del PCI Compliance Package, vedi PCI DSS Level 1. AWS https://aws.amazon.com/compliance/pci-dss-level-1-faqs/

Come best practice di sicurezza, ti consigliamo di non memorizzare nella cache i dati delle carte di credito nelle cache edge. CloudFront Ad esempio, puoi configurare la tua origine in modo da includere un'Cache-Control:no-cache="field-name"intestazione nelle risposte che contengono informazioni sulla carta di credito, come le ultime quattro cifre del numero di carta di credito e le informazioni di contatto del titolare della carta.

System and Organization Controls (SOC)

CloudFront (esclusa la distribuzione dei contenuti tramite CloudFront Embedded PoP) è conforme alle misure SOC (System and Organization Controls), tra cui SOC 1, SOC 2 e SOC 3. I report SOC sono rapporti di esame indipendenti di terze parti che dimostrano in che modo vengono raggiunti i principali controlli e obiettivi di conformità. AWS Questi audit assicurano che siano adottate le misure di sicurezza e le procedure appropriate per proteggersi dai rischi che potrebbero influire sulla sicurezza, la riservatezza e la disponibilità dei dati dei clienti e dell'azienda. I risultati di questi audit di terze parti sono disponibili sul sito Web AWS SOC Compliance, dove è possibile visualizzare i report pubblicati per ottenere maggiori informazioni sui controlli che supportano le operazioni e la conformità. AWS