View a markdown version of this page

Konformitätsüberprüfung für Amazon CloudFront - Amazon CloudFront

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konformitätsüberprüfung für Amazon CloudFront

Third-party Auditoren bewerten die Sicherheit und Compliance von Amazon im CloudFront Rahmen mehrerer AWS Compliance-Programme. Zu diesen Programmen gehören SOC, PCI, HIPAA und andere.

Eine Liste der AWS Services, die im Rahmen bestimmter Compliance-Programme angeboten werden, finden Sie unter AWS Services im Umfang nach Compliance-Programmen. Allgemeine Informationen finden Sie unter AWS -Compliance-Programme.

Auditberichte von Drittanbietern können Sie mit herunterladen AWS Artifact. Weitere Informationen finden Sie unter Berichte herunterladen in AWS Artifact.

Ihre Verantwortung für die Einhaltung der Vorschriften bei der Nutzung CloudFront hängt von der Vertraulichkeit Ihrer Daten, den Compliance-Zielen Ihres Unternehmens sowie den geltenden Gesetzen und Vorschriften ab. AWS stellt die folgenden Ressourcen zur Verfügung, um Sie bei der Einhaltung der Vorschriften zu unterstützen:

  • Schnellstartanleitungen zu Sicherheit und Compliance — In diesen Bereitstellungshandbüchern werden architektonische Überlegungen erörtert und Schritte für die Bereitstellung sicherheits- und Compliance-orientierter Basisumgebungen beschrieben. AWS

  • Architektur für HIPAA-Sicherheit und -Compliance am AWS — In diesem Whitepaper wird beschrieben, wie Unternehmen Anwendungen erstellen können. AWS HIPAA-compliant

    Das AWS HIPAA-Compliance-Programm umfasst CloudFront (mit Ausnahme der Bereitstellung von Inhalten über CloudFront eingebettete PoPs) als HIPAA-fähigen Service. Wenn Sie einen Business Associate Addendum (BAA) mit abgeschlossen haben AWS, können Sie diesen (mit Ausnahme der Inhaltsbereitstellung über CloudFront eingebettete POPs) verwenden, um Inhalte bereitzustellen, die geschützte Gesundheitsinformationen CloudFront (PHI) enthalten. Weitere Informationen finden Sie unter HIPAA-Compliance.

  • AWS Ressourcen zur Einhaltung von Vorschriften — Diese Sammlung von Arbeitsmappen und Leitfäden könnte für Ihre Branche und Ihren Standort gelten.

  • AWS Config— Dieser AWS Service bewertet, wie gut Ihre Ressourcenkonfigurationen den internen Praktiken, Branchenrichtlinien und Vorschriften entsprechen.

  • AWS Security Hub CSPM— Dieser AWS Service nutzt Sicherheitskontrollen, um Ressourcenkonfigurationen und Sicherheitsstandards zu evaluieren, damit Sie die verschiedenen Compliance-Frameworks einhalten können. Weitere Informationen zur Verwendung von Security Hub CSPM zur Bewertung von CloudFront Ressourcen finden Sie unter Amazon CloudFront Controls im AWS Security Hub CSPM Benutzerhandbuch.

CloudFront Bewährte Verfahren zur Einhaltung

In diesem Abschnitt finden Sie bewährte Verfahren und Empfehlungen zur Einhaltung der Vorschriften, wenn Sie Amazon für CloudFront die Bereitstellung Ihrer Inhalte verwenden.

Sie können HIPAA-compliant Workloads ausführen PCI-compliant , die auf dem Modell der AWS gemeinsamen Verantwortung basieren. In diesem Fall empfehlen wir, dass Sie Ihre CloudFront Nutzungsdaten der letzten 365 Tage für zukünftige Prüfzwecke protokollieren. Sie können Nutzungsdaten wie folgt protokollieren:

Darüber hinaus finden Sie im Folgenden Einzelheiten zur Einhaltung CloudFront der PCI-DSS- und SOC-Standards.

Payment Card Industry Data Security Standard (PCI DSS)

CloudFront (mit Ausnahme der Inhaltsbereitstellung über CloudFront eingebettete PoPs) unterstützt die Verarbeitung, Speicherung und Übertragung von Kreditkartendaten durch einen Händler oder Dienstanbieter und wurde als konform mit dem Payment Card Industry (PCI) Data Security Standard (DSS) validiert. Weitere Informationen zu PCI DSS, einschließlich der Frage, wie Sie eine Kopie des AWS PCI Compliance Package anfordern können, finden Sie unter PCI DSS Level 1.

Aus Sicherheitsgründen empfehlen wir, Kreditkarteninformationen nicht in CloudFront Edge-Caches zwischenzuspeichern. Beispielsweise können Sie Ihren Ursprung so konfigurieren, dass Antworten, die Kreditkarteninformationen enthalten, wie z. B. die letzten vier Ziffern einer Kreditkartennummer und die Kontaktinformationen des Karteninhabers, eine Cache-Control:no-cache=" field-name " Kopfzeile enthalten.

System and Organization Controls (SOC)

CloudFront (mit Ausnahme der Inhaltsbereitstellung über CloudFront eingebettete PoPs) entspricht den Maßnahmen zur System- und Organisationskontrolle (SOC), einschließlich SOC 1, SOC 2 und SOC 3. SOC-Berichte sind unabhängige Prüfungsberichte von Drittanbietern, aus denen hervorgeht, wie wichtige Compliance-Kontrollen und -Ziele AWS erreicht werden. Diese Audits stellen sicher, dass die geeigneten Sicherheitsvorkehrungen und Verfahren zum Schutz vor Risiken getroffen wurden, die die Sicherheit, Vertraulichkeit und Verfügbarkeit von Kunden- und Unternehmensdaten beeinträchtigen könnten. Die Ergebnisse dieser Prüfungen durch Dritte sind auf der AWS SOC-Compliance-Website verfügbar. Dort finden Sie die veröffentlichten Berichte mit weiteren Informationen zu den Kontrollen, die den AWS Betrieb und die Einhaltung von Vorschriften unterstützen.