Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.
Pour qu'un client soit conforme à la norme PCI (Payment Card Industry) sur Apigee Edge Public Cloud, il existe des actions et des processus dont le client est propriétaire dans le cadre du "modèle de responsabilité partagée". Les clients qui ont acheté le pack de conformité PCI et qui doivent être conformes à la norme PCI doivent examiner les éléments suivants. Ces éléments sont en libre-service dans Edge et doivent être traités pour que l'organisation cliente soit conforme à la norme PCI. Le concept général est le suivant : "Google sécurise la plate-forme, le client sécurise ses données".
Matrice de responsabilités du client
Les clients doivent consulter le tableau de responsabilité partagée PCI DSS v4.0.1 de Google Cloud Platform et le partager avec leur évaluateur de sécurité qualifié PCI lorsqu'ils effectuent leur propre audit PCI.
Mappage des exigences PCI
| Exigence PCI | Section |
|---|---|
| Exigence 7 : Restreindre l'accès aux composants du système et aux données des titulaires de cartes sur la base du besoin de connaître | |
| Exigence 3 : Protéger les données du compte stockées | |
| Exigence 10 : Journaliser et surveiller tous les accès aux composants système et aux données des titulaires de cartes | |
| Exigence 8 : Identifier les utilisateurs et authentifier l'accès aux composants système | |
| Exigence 11 : Tester régulièrement la sécurité des systèmes et des réseaux | |
| Exigence 4 : Protéger les données des titulaires de cartes avec une cryptographie renforcée lors de la transmission sur des réseaux publics ouverts | |
| Exigence 3 : Protéger les données du compte stockées | |
| Exigence 4 : Protéger les données des titulaires de cartes avec une cryptographie renforcée lors de la transmission sur des réseaux publics ouverts |
Pour obtenir une attestation de conformité (AOC) à la norme de sécurité des données PCI, ouvrez une demande auprès de l'assistance Apigee ou contactez votre équipe commerciale Apigee.
Trace / Débogage
Trace/Debug est un outil de dépannage qui permet à l'utilisateur d'afficher l'état et le contenu d'un appel d'API lors de son traitement par le processeur de messages Apigee. Trace et Debug sont deux noms désignant le même service, mais auxquels vous accédez par des mécanismes différents. "Trace" est le nom de ce service dans l'interface utilisateur Edge. "Debug" est le nom du même service lorsqu'il est utilisé via des appels d'API. Dans ce document, le terme "Trace" est valable pour Trace et Débogage.
Le masquage des données est appliqué pendant une session de trace. Cet outil peut empêcher l'affichage des données lors d'une trace. Consultez la section Masquage des données ci-dessous.
Les mappages clé-valeur (KVM) chiffrés peuvent être utilisés pour les clients PCI. Si une KVM chiffrée est utilisée, Trace peut toujours être utilisé, mais certaines variables ne seront pas visibles sur l'écran d'affichage de Trace. Il est possible de prendre des mesures supplémentaires pour afficher également ces variables lors d'une trace.
Pour obtenir des instructions détaillées sur l'utilisation de Trace, consultez Utiliser l'outil Trace.
Pour en savoir plus sur les KVM, y compris les KVM chiffrés, consultez Utiliser des mappages clé-valeur.
Utilisation/Autorisations
L'accès à Trace est géré par le système RBAC (contrôle des accès basé sur les rôles) pour les comptes utilisateur dans Edge. Pour obtenir des instructions détaillées sur l'utilisation du système RBAC pour accorder et révoquer des droits Trace, consultez Attribuer des rôles et Créer des rôles personnalisés dans l'UI. Les autorisations de trace permettent à l'utilisateur de lancer et d'arrêter une trace, et d'accéder à la sortie d'une session de trace.
Étant donné que Trace a accès à la charge utile des appels d'API (anciennement appelée"corps du message"), il est important de tenir compte des personnes autorisées à exécuter un trace. Étant donné que la gestion des utilisateurs relève de la responsabilité du client, l'octroi des autorisations Trace lui incombe également. Apigee, en tant que propriétaire de la plate-forme, peut ajouter un utilisateur à une organisation client et lui attribuer des droits d'accès. Cette fonctionnalité n'est utilisée que sur demande du client pour obtenir de l'aide dans une situation où il semble que le service client ne fonctionne pas et où l'examen d'une session de trace est considéré comme le meilleur moyen d'identifier la cause première.
Masquage des données
Le masquage des données empêche l'affichage des données sensibles pendant une session de trace/de débogage uniquement, à la fois dans Trace (UI Edge) et dans le backend par Debug (API Edge). Pour savoir comment configurer le masquage, consultez Masquer et ne pas afficher des données. Le masquage des données sensibles fait partie de l'exigence 3 de la norme PCI : protégez les données stockées des titulaires de cartes.
Le masquage des données n'empêche PAS la visibilité des données dans les fichiers journaux, le cache, les données analytiques, etc. Pour obtenir de l'aide concernant le masquage des données dans les journaux, envisagez d'ajouter un modèle d'expression régulière au fichier logback.xml. En règle générale, les données sensibles ne doivent pas être écrites dans le cache ni dans Analytics sans une justification commerciale solide et un examen par les équipes juridiques et de sécurité des clients.
Cache L1 et L2
La mise en cache est disponible pour les clients PCI et ne peut être utilisée qu'avec des données non réglementées. Le cache ne doit pas être utilisé pour les données de titulaire de carte PCI (CHD, PCI Card Holder Data). Il n'est pas approuvé par l'audit de conformité PCI d'Apigee en tant qu'emplacement de stockage pour les CHD. Conformément aux consignes PCI (Exigence 3 : Protéger les données stockées des titulaires de cartes) , les données PCI ne doivent être stockées que dans un emplacement conforme à la norme PCI. Si vous utilisez le cache L1, le cache L2 sera également utilisé automatiquement. Le cache L1 est "uniquement en mémoire", tandis que le cache L2 écrit les données sur le disque pour les synchroniser sur plusieurs caches L1. Le cache L2 permet de synchroniser plusieurs processeurs de messages dans une région et à l'échelle mondiale. Il n'est actuellement pas possible d'activer le cache L1 sans cache L2 derrière. Le cache L2 écrit les données sur le disque afin qu'elles puissent être synchronisées avec d'autres processeurs de messages pour l'organisation cliente. Étant donné que le cache L2 écrit les données sur le disque, l'utilisation du cache pour les données CHD ou d'autres données à accès restreint n'est pas prise en charge.
Les clients sont autorisés à utiliser le cache pour les données non CHD et les autres données non restreintes. Nous ne désactivons pas le cache par défaut pour les clients PCI, car certains d'entre eux exécutent des appels d'API liés et non liés à PCI via une seule organisation. Étant donné que la fonctionnalité est toujours activée pour les clients PCI, il leur incombe d'utiliser le service de manière appropriée et de former leurs utilisateurs à ne pas utiliser le cache lorsque des données PCI sont susceptibles de figurer dans l'appel d'API. L'audit de conformité PCI d'Apigee ne prend pas en charge les données du titulaire de la carte stockées dans le cache.
Pour obtenir des instructions détaillées sur l'utilisation du cache, consultez Ajouter la mise en cache et la persistance.
Piste d'audit
Les clients peuvent consulter la piste d'audit de toutes les activités administratives effectuées dans l'organisation du client, y compris l'utilisation de Trace. Pour obtenir des instructions détaillées, consultez cette page et Utiliser l'outil Tracer. (Exigence 10 de la norme PCI : Suivre et surveiller tous les accès aux ressources réseau et aux données des titulaires de cartes)
Exigences relatives aux mots de passe complexes ou SAML
Les clients ayant des exigences spécifiques concernant les mots de passe doivent utiliser SAML pour répondre à leurs besoins individuels. Consultez Activer l'authentification SAML pour Edge. Edge propose également l'authentification multifacteur (Exigence 8 du PCI : attribuer un ID unique à chaque personne ayant accès à un ordinateur). Consultez Activer l'authentification à deux facteurs pour votre compte Apigee.
Sécurité des points de terminaison
Analyse des points de terminaison
L'analyse et le test des hôtes sont nécessaires pour la conformité PCI (Exigence 11 : Tester régulièrement les systèmes et processus de sécurité). Pour Edge Cloud, il incombe aux clients d'analyser et de tester leurs points de terminaison d'API (parfois appelés "composants d'exécution") dans Edge. Les tests des clients doivent couvrir les services de proxy d'API réels hébergés sur Edge, où le trafic d'API est envoyé à Edge avant d'être traité, puis transmis au centre de données du client. Les tests des ressources partagées, telles que l'interface utilisateur du portail de gestion, ne sont pas approuvés pour les clients individuels (un rapport tiers couvrant les tests des services partagés est disponible pour les clients sur demande et sous accord de non-divulgation).
Le test des points de terminaison d'API par les clients est vivement conseillé. Votre contrat avec Apigee n'interdit pas de tester vos points de terminaison d'API, mais nous ne vous autorisons pas à tester l'interface utilisateur de gestion partagée. Toutefois, si vous avez besoin de précisions supplémentaires, veuillez ouvrir une demande d'assistance en indiquant les tests que vous prévoyez d'effectuer. Nous vous remercions de nous en informer à l'avance afin que nous puissions être au courant du trafic de test.
Les clients qui testent leurs points de terminaison doivent rechercher tout problème spécifique à l'API, tout problème lié aux services Apigee, et également contrôler le TLS et d'autres éléments configurables. Tout élément trouvé en lien avec les services Apigee doit être communiqué à Apigee par le biais d'une demande d'assistance.
La plupart des éléments liés au point de terminaison sont des éléments en libre-service pour les clients et peuvent être résolus en consultant la documentation Edge. Si vous ne savez pas comment corriger certains éléments, veuillez ouvrir une demande d'assistance.
Configuration TLS
Conformément aux normes PCI, SSL et les premiers TLS doivent être migrés vers des versions sécurisées. Il incombe aux clients de définir et de configurer leurs propres points de terminaison TLS pour les proxys d'API. Il s'agit d'une fonctionnalité en libre-service dans Edge. Les exigences des clients en matière de chiffrement, de protocole et d'algorithmes sont très variables et spécifiques aux cas d'utilisation individuels. Étant donné qu'Apigee ne connaît pas les détails de la conception de l'API et des charges utiles de données de chaque client, il incombe aux clients de déterminer le chiffrement approprié pour les données en transit. Pour obtenir des instructions détaillées sur la configuration de TLS, consultez TLS/SSL.
Stockage de données
Le stockage de données dans Edge n'est pas nécessaire au bon fonctionnement d'Edge. Toutefois, des services de stockage de données sont disponibles dans Edge. Les clients peuvent choisir d'utiliser le cache, les mappages clé-valeur ou les analyses pour le stockage des données. Aucun de ces services n'est autorisé à stocker des données de titulaire de carte conformément à l'audit PCI d'Apigee. Conformément à l'exigence 3 de la norme PCI (Protéger les données de titulaire de carte stockées), les données PCI ne doivent être stockées que dans des emplacements conformes à la norme PCI. Les clients peuvent utiliser ces services pour stocker des données non PCI ou d'autres données non soumises à restriction, sous réserve de leurs exigences de sécurité et légales. Ces services sont des éléments en libre-service pour les clients. Il leur incombe donc de les configurer de manière à ce qu'ils ne capturent ni ne stockent les données du titulaire de la carte. Nous recommandons aux administrateurs clients d'examiner la configuration, les règles et les déploiements pour éviter toute utilisation non conforme, accidentelle ou malveillante des services de stockage de données dans Edge .
Chiffrement des données
Les outils de chiffrement des données ne sont pas proposés aux clients pour une utilisation dans Edge. Toutefois, les clients sont libres de chiffrer leurs données PCI avant de les envoyer à Edge. Exigence 4 du PCI DSS : (Chiffrer la transmission des données des titulaires de cartes sur les réseaux publics ouverts) recommande de chiffrer les données des titulaires de cartes sur les réseaux publics ouverts. Les données chiffrées dans la charge utile (ou le corps du message) n'empêchent pas Edge de fonctionner. Il est possible que certaines règles Edge ne puissent pas interagir avec les données si elles sont reçues chiffrées par le client. Par exemple, une transformation n'est pas possible si les données elles-mêmes ne sont pas disponibles pour être modifiées par Edge. Toutefois, les autres règles, ainsi que les règles et les packages créés par les clients, fonctionneront même si la charge utile de données est chiffrée.