【问题标题】:AWS Serverless PCI-DSS ComplianceAWS 无服务器 PCI-DSS 合规性
【发布时间】:2017-12-10 21:56:42
【问题描述】:

我最近注意到亚马逊获得了 API Gateway 和 Lambda PCI-DSS 认证。我很想知道这对隔离网络的考虑意味着什么,特别是:

  • Amazon Lambda 执行是否被视为一个受防火墙保护的隔离网络?
  • Amazon Lambda 是否满足服务器 IP 屏蔽属性?

本质上,我会:

  • 打开一个 API,允许使用 API 通过 HTTPS 处理信用卡 网关
  • 使用密钥在 Lambda 函数中加密此数据 管理服务
  • 将加密卡静态存储在 DynamoDB 中

是否可以认为此架构符合 PCI-DSS?

【问题讨论】:

    标签: amazon-web-services lambda pci-compliance pci-dss


    【解决方案1】:

    我认为使用托管服务是个好主意,默认情况下它更安全,并且可以让您专注于提供功能。

    Lambda 函数可以在 VPC 中隔离,因此可以满足防火墙要求。 Req 1.3 要求一个 DMZ,其中没有直接连接到私有 CDE。这通常通过 NAT 以及公共和私有子网 (reference here) 完成。使用 API 网关可以让您避免直接连接,但可能您仍然需要从 lambda 函数调用支付处理网关,在这种情况下,根据 AWS documentation,您仍然需要 NAT:

    当您将 VPC 配置添加到 Lambda 函数时,它只能访问该 VPC 中的资源。如果 Lambda 函数需要访问 VPC 资源和公共 Internet,则 VPC 需要在 VPC 内部具有网络地址转换 (NAT) 实例。

    我还会检查日志记录和代码部署是否以符合 PCI 的方式处理。

    我还要指出,架构虽然很重要,但基本上只是符合 PCI 标准的 1/12,因此不一定会对方案产生重大影响。

    【讨论】:

    猜你喜欢
    • 2017-05-26
    • 2015-11-26
    • 1970-01-01
    • 1970-01-01
    • 2015-05-26
    • 2014-06-24
    • 2016-09-28
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多