Datenschutz in AWS CloudFormation
DasModell der übergreifenden Verantwortlichkeit
Wir empfehlen aus Gründen des Datenschutzes, dass Sie AWS-Konto-Anmeldeinformationen schützen und die Benutzerkonten jeweils mit AWS Identity and Access Management (IAM) einrichten. So erhält jeder Benutzer nur die Berechtigungen, die zum Durchführen seiner Aufgaben erforderlich sind. Außerdem sollten Sie die Daten mit folgenden Methoden schützen:
-
Verwenden Sie für jedes Konto die Multi-Factor Authentication (MFA).
-
Verwenden Sie SSL/TLS für die Kommunikation mit AWS-Ressourcen. Wir empfehlen TLS 1.2 oder höher.
-
Richten Sie die API und die Protokollierung von Benutzeraktivitäten mit AWS CloudTrail ein.
-
Verwenden Sie AWS-Verschlüsselungslösungen zusammen mit allen Standardsicherheitskontrollen in AWS-Services.
-
Verwenden Sie erweiterte verwaltete Sicherheits-Services wie Amazon Macie, um Unterstützung bei der Erkennung und beim Schutz von persönlichen Daten zu erhalten, die in Amazon S3 gespeichert sind.
-
Wenn Sie für den Zugriff auf AWS über eine Befehlszeilenschnittstelle oder über eine API FIPS 140-2-validierte kryptografische Module benötigen, verwenden Sie einen FIPS-Endpunkt. Weitere Informationen über verfügbare FIPS-Endpunkte finden Sie unter Federal Information Processing Standard (FIPS) 140-2
.
Wir empfehlen dringend, in Freitextfeldern wie z. B. im Feld Name keine sensiblen oder vertraulichen Informationen wie E-Mail-Adressen von Kunden einzugeben. Dies gilt auch, wenn Sie mit AWS CloudFormation oder anderen AWS-Services unter Verwendung von Konsole, API, AWS CLI oder AWS-SDKs arbeiten. Alle Daten, die Sie in Tags oder Freitextfelder eingeben, die für Namen verwendet werden, können für Abrechnungs- oder Diagnoseprotokolle verwendet werden. Wenn Sie eine URL für einen externen Server bereitstellen, schließen Sie keine Anmeldeinformationen zur Validierung Ihrer Anforderung an den betreffenden Server in die URL ein.
Verschlüsselung im Ruhezustand
Gemäß dem AWS-Modell der übergreifenden Verantwortlichkeit werden Ihre Daten im Ruhezustand verschlüsselt und in AWS CloudFormation gespeichert. Kunden sind dafür verantwortlich, Verschlüsselungs- und Speicherrichtlinien für in ihren Konten gespeicherte Daten festzulegen. Wir empfehlen beispielsweise, die Verschlüsselung im Ruhezustand für Vorlagen und andere Daten zu aktivieren, die in S3-Buckets oder SNS-Themen gespeichert sind. Kunden definieren ebenso Verschlüsselungseinstellungen für alle Datenspeichersysteme, die von CloudFormation bereitgestellt werden.
Verschlüsselung während der Übertragung
Gemäß dem Modell der übergreifenden Verantwortlichkeit verwendet AWS CloudFormation verschlüsselte Kanäle für die Servicekommunikation.
Richtlinie für den Datenverkehr zwischen Netzwerken
AWS CloudFormation-Servicekommunikation wird standardmäßig sicher zwischen Regionen oder Availability Zones verschlüsselt.