Perlindungan data di AWS Audit Manager - AWS Audit Manager

View a markdown version of this page

Perlindungan data di AWS Audit Manager - AWS Audit Manager

AWS Audit Manager Tidak lagi terbuka untuk pelanggan baru. Pelanggan yang sudah ada dapat terus menggunakan layanan ini seperti biasa. Untuk informasi selengkapnya, lihat perubahan AWS Audit Manager ketersediaan.

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Perlindungan data di AWS Audit Manager

Model tanggung jawab bersama AWS berlaku untuk perlindungan data di AWS Audit Manager. Seperti yang dijelaskan dalam model AWS ini, bertanggung jawab untuk melindungi infrastruktur global yang menjalankan semua AWS Cloud. Anda bertanggung jawab untuk mempertahankan kendali atas konten yang di-host pada infrastruktur ini. Anda juga bertanggung jawab atas tugas-tugas konfigurasi dan manajemen keamanan untuk Layanan AWS yang Anda gunakan. Untuk informasi selengkapnya tentang privasi data, lihat FAQ Privasi Data Ket . Untuk informasi tentang perlindungan data di Eropa, lihat Pusat Peraturan Umum Perlindungan Data (GDPR).

Untuk tujuan perlindungan data, kami menyarankan Anda melindungi Akun AWS kredenSIAL dan mengatur pengguna individu dengan AWS IAM Identity Center atau AWS Identity and Access Management (IAM). Dengan cara itu, setiap pengguna hanya diberi izin yang diperlukan untuk memenuhi tanggung jawab tugasnya. Kami juga menyarankan supaya Anda mengamankan data dengan cara-cara berikut:

  • Gunakan autentikasi multi-faktor (MFA) pada setiap akun.

  • Gunakan SSL/TLS untuk berkomunikasi dengan AWS sumber daya. Kami mensyaratkan TLS 1.2 dan menganjurkan TLS 1.3.

  • Siapkan API dan pencatatan aktivitas pengguna dengan AWS CloudTrail. Untuk informasi tentang menggunakan CloudTrail jalur untuk menangkap AWS aktivitas, lihat Bekerja dengan CloudTrail jejak di Panduan AWS CloudTrail Pengguna.

  • Gunakan solusi AWS enkripsi, bersama dengan semua kontrol keamanan default di dalamnya Layanan AWS.

  • Gunakan layanan keamanan terkelola tingkat lanjut seperti Amazon Macie, yang membantu menemukan dan mengamankan data sensitif yang disimpan di Amazon S3.

  • Jika Anda memerlukan modul kriptografi tervalidasi FIPS 140-3 saat mengakses AWS melalui antarmuka baris perintah atau API, gunakan titik akhir FIPS. Lihat informasi selengkapnya tentang titik akhir FIPS yang tersedia di Standar Pemrosesan Informasi Federal (FIPS) 140-3.

Kami sangat merekomendasikan agar Anda tidak pernah memasukkan informasi identifikasi yang sensitif, seperti nomor rekening pelanggan Anda, ke dalam tanda atau bidang isian bebas seperti bidang Nama. Ini termasuk saat Anda bekerja dengan Audit Manager atau lainnya Layanan AWS menggunakan konsol, API AWS CLI, atau AWS SDK. Data apa pun yang Anda masukkan ke dalam tanda atau bidang isian bebas yang digunakan untuk nama dapat digunakan untuk log penagihan atau log diagnostik. Saat Anda memberikan URL ke server eksternal, kami sangat menganjurkan supaya Anda tidak menyertakan informasi kredensial di dalam URL untuk memvalidasi permintaan Anda ke server itu.

Selain rekomendasi di atas, kami merekomendasikan secara khusus agar pelanggan Audit Manager tidak menyertakan informasi identifikasi sensitif dalam bidang bentuk bebas saat membuat penilaian, kontrol khusus, kerangka kerja khusus, dan komentar delegasi.

Penghapusan data Audit Manager

Ada beberapa cara agar data Audit Manager dapat dihapus.

Penghapusan data saat menonaktifkan Audit Manager

Saat menonaktifkan Audit Manager, Anda dapat memutuskan apakah Anda ingin menghapus semua data Manajer Audit Anda. Jika Anda memilih untuk menghapus data, data akan dihapus dalam waktu 7 hari setelah menonaktifkan Audit Manager. Setelah data dihapus, Anda tidak dapat memulihkannya.

Penghapusan data otomatis

Beberapa data Audit Manager dihapus secara otomatis setelah jangka waktu tertentu. Audit Manager menyimpan data pelanggan sebagai berikut.

Jenis data Periode retensi data Catatan

Bukti

Data disimpan selama 2 tahun sejak saat pembuatan

Termasuk bukti otomatis dan bukti manual

Customer-created sumber daya

Data disimpan tanpa batas

Termasuk penilaian, laporan penilaian, kontrol khusus, dan kerangka kerja khusus
Penghapusan data manual

Anda dapat menghapus sumber daya Manajer Audit individual kapan saja. Untuk petunjuk, lihat yang berikut ini:

Untuk menghapus data sumber daya lain yang mungkin telah Anda buat saat menggunakan Audit Manager, lihat berikut ini:

Enkripsi saat diam

Untuk mengenkripsi data saat diam, Audit Manager menggunakan enkripsi sisi server dengan Kunci yang dikelola AWS semua penyimpanan data dan log.

Data Anda dienkripsi di bawah kunci yang dikelola pelanggan atau Kunci milik AWS, tergantung pada pengaturan yang Anda pilih. Jika Anda tidak memberikan kunci yang dikelola pelanggan, Audit Manager menggunakan kunci Kunci milik AWS untuk mengenkripsi konten Anda. Semua metadata layanan di DynamoDB dan Amazon S3 di Audit Manager dienkripsi menggunakan. Kunci milik AWS

Audit Manager mengenkripsi data sebagai berikut:

  • Metadata layanan yang disimpan di Amazon S3 dienkripsi di bawah Kunci milik AWS penggunaan SSE-KMS.

  • Metadata layanan yang disimpan di DynamoDB dienkripsi sisi server menggunakan KMS dan an. Kunci milik AWS

  • Konten Anda yang disimpan di DynamoDB dienkripsi sisi klien menggunakan kunci yang dikelola pelanggan atau. Kunci milik AWS Kunci KMS didasarkan pada pengaturan yang Anda pilih.

  • Konten Anda yang disimpan di Amazon S3 di Audit Manager dienkripsi menggunakan SSE-KMS. Kunci KMS didasarkan pada pilihan Anda, dan bisa berupa kunci yang dikelola pelanggan atau kunci. Kunci milik AWS

  • Laporan penilaian yang dipublikasikan ke bucket S3 Anda dienkripsi sebagai berikut:

    • Jika Anda memberikan kunci yang dikelola pelanggan, data Anda dienkripsi menggunakan SSE-KMS.

    • Jika Anda menggunakan Kunci milik AWS, data Anda dienkripsi menggunakan SSE-S3.

Enkripsi saat bergerak

Audit Manager menyediakan titik akhir yang aman dan pribadi untuk mengenkripsi data dalam transit. Titik akhir yang aman dan pribadi memungkinkan AWS untuk melindungi integritas permintaan API ke Audit Manager.

Inter-service transit

Secara default, semua komunikasi antar layanan dilindungi dengan menggunakan enkripsi Transport Layer Security (TLS).

Manajemen kunci

Audit Manager mendukung kedua kunci Kunci milik AWS dan kunci yang dikelola pelanggan untuk mengenkripsi semua sumber daya Audit Manager (penilaian, kontrol, kerangka kerja, bukti, dan laporan penilaian yang disimpan ke bucket S3 di akun Anda).

Sebaiknya gunakan kunci yang dikelola pelanggan. Dengan demikian, Anda dapat melihat dan mengelola kunci enkripsi yang melindungi data Anda, termasuk melihat log penggunaannya di AWS CloudTrail. Saat Anda memilih kunci yang dikelola pelanggan, Audit Manager membuat hibah pada kunci KMS sehingga dapat digunakan untuk mengenkripsi konten Anda.

Awas

Setelah menghapus atau menonaktifkan kunci KMS yang digunakan untuk mengenkripsi sumber daya Audit Manager, Anda tidak dapat lagi mendekripsi sumber daya yang dienkripsi di bawah kunci KMS tersebut, yang berarti data menjadi tidak dapat dipulihkan.

Menghapus kunci KMS di AWS Key Management Service (AWS KMS) bersifat merusak dan berpotensi berbahaya. Untuk informasi selengkapnya tentang menghapus kunci KMS, lihat Mengh AWS KMS keys apus di Panduan AWS Key Management Service Pengguna.

Anda dapat menentukan setelan enkripsi saat mengaktifkan Audit Manager menggunakan Konsol Manajemen AWS, Audit Manager API, atau AWS Command Line Interface (AWS CLI). Untuk petunjuk, lihat Mengaktifkan AWS Audit Manager.

Anda dapat meninjau dan mengubah pengaturan enkripsi kapan saja. Untuk petunjuk, lihat Mengkonfigurasi pengaturan enkripsi data Anda.

Untuk informasi selengkapnya tentang cara mengatur kunci yang dikelola pelanggan, lihat Membuat kunci di Panduan AWS Key Management Service Pengguna.