Шифрование данных в покое и при передаче

Шифрование данных — базовое требование PCI DSS, GDPR и всех регуляторов игровой индустрии.

In transit

TLS 1.3 обязателен. Отключить TLS 1.0/1.1, SSLv3. Cipher suites: AEAD (AES-GCM, ChaCha20-Poly1305). Perfect Forward Secrecy: ECDHE. HSTS с preload. Certificate pinning для mobile apps. Automated cert renewal: Let's Encrypt, ACME.

At rest

Full disk encryption: LUKS, BitLocker, EBS encryption. Database encryption: TDE (Transparent Data Encryption). Field-level: sensitive PII (SSN, card numbers) шифруется отдельно. Envelope encryption: DEK шифруется KEK в KMS.

Алгоритмы

Symmetric: AES-256-GCM. Asymmetric: RSA-2048/3072 или ECDSA P-256. Hashing: SHA-256, SHA-3. Passwords: Argon2id, bcrypt. Никогда: MD5, SHA-1, DES, RC4, ECB mode.

Key management

HSM для master keys. KMS сервисы (AWS KMS, GCP KMS, Vault). Rotation: каждые 90 дней для DEKs. Access control: минимум привилегий, аудит. Backup ключей: с шифрованием, offline storage. Compromise procedure: план ротации при инциденте.