View a markdown version of this page

セキュリティに関する考慮事項 - AWS Wickr

このガイドでは、2025 年 3 月 13 日にリリースされた新しい AWS Wickr 管理コンソールについて説明します。AWS Wickr 管理コンソールのクラシックバージョンのドキュメントについては、「 Classic Administration Guide」を参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

セキュリティに関する考慮事項

データ暗号化

  • メッセージは送信者から Nitro Enclave に暗号化されたままです

  • カスタマー KMS キーのみがデータ保持ボットのプライベートキーを復号できます

  • 復号されたコンテンツは、エンクレーブを離れる前に KMS キーですぐに再暗号化されます。

Nitro Enclave 認証

AWS ニトロエンクレーブは暗号化認証を提供します。

  • 各エンクレーブバージョンには一意のアテステーションがあります

  • KMS キーポリシーは、復号イベント中に PCR0、PCR1、PCR2 を CloudTrail に記録します。

  • 承認されたエンクレーブバージョンのみがメッセージを復号できます

  • 新しいエンクレーブバージョンがリリースされたときの KMS ポリシーの自動更新

カスタマー KMS キー管理

KMS キーを完全に制御できます。

  • キーローテーション: KMS 設定で自動キーローテーションを有効にする

  • アクセス失効: KMS キーを無効にしてすべての復号を直ちに停止する

  • 監査証跡: CloudTrail はすべての KMS キーの使用をログに記録します

  • キーポリシー: キーポリシーをカスタマイズしてアクセスを制限する

データ主権

復号されたデータはすべて AWS アカウントに残ります。

  • S3 バケットがアカウントとリージョンにある

  • バケットポリシーとアクセスを制御する

  • データが AWS アカウントの境界を離れることはない

  • S3 バージョニング、ライフサイクルポリシー、レプリケーションを有効にできます

IAM ロールおよび許可

CloudFormation テンプレートは、最小限の IAM アクセス許可を作成します。

  • Wickr サービスロールは、特定の S3 バケットにのみ書き込むことができます

  • 復号 Lambda は S3 バケットからのみ読み取り、KMS キーを使用できます

  • CloudTrail に記録されたすべてのアクション