Protezione dei dati fin dalla progettazione e per impostazione predefinita
Ogni volta che un utente o un'applicazione tenta di utilizzare la Console di gestione AWS, l'API AWS o l'interfaccia a riga di comando di AWS, viene inviata una richiesta ad AWS. Il servizio AWS riceve la richiesta ed esegue una serie di passaggi per stabilire se accettare o rifiutare la richiesta, in base a una logica di valutazione delle policy specifica. Tutte le richieste, ad eccezione delle richieste di credenziali di root, sono negate su AWS per impostazione predefinita (viene applicata la policy della negazione per impostazione predefinita). Ciò significa che tutto ciò che non è esplicitamente consentito dalla policy viene negato. Durante la definizione delle policy e come best practice, AWS suggerisce di applicare il principio del privilegio minimo, il che significa che ogni componente (come utenti, moduli o servizi) deve poter accedere solo alle risorse necessarie per completare le proprie attività.
Questo approccio è in linea con l'articolo 25 del GDPR, che stabilisce che "il titolare del trattamento deve mettere in atto misure tecniche e organizzative adeguate per garantire che, per impostazione predefinita, siano trattati solo i dati personali necessari per ciascuna finalità specifica del trattamento".
AWS fornisce anche strumenti per implementare l’infrastructure as code, un potente meccanismo per includere la sicurezza fin dal momento della progettazione dell'architettura. AWS CloudFormation fornisce un linguaggio comune per descrivere ed eseguire il provisioning di tutte le risorse dell'infrastruttura, comprese le policy e i processi di sicurezza. Con questi strumenti e pratiche, la sicurezza diventa parte del codice e può essere controllata, monitorata e modificata (con un sistema di controllo delle versioni) in base ai requisiti dell'organizzazione. In questo modo viene abilitata la protezione dei dati fin dalla progettazione, poiché è possibile includere i processi e le policy di sicurezza nella definizione dell'architettura e monitorarli costantemente mediante misure di sicurezza interne all'organizzazione.