PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Infrastructure Protection 🤝 Compartida

r1.2 Limitar el acceso de red hacia y desde el CDE

Restringir explícitamente el tráfico entrante y saliente del entorno de datos del titular de la tarjeta al mínimo necesario para las funciones de negocio, aplicando el principio de denegación por defecto.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

Amazon VPC Network ACLs Security Groups

Requisito 1

Install and Maintain Network Security Controls

Sub-requisitos PCI cubiertos

  • 1.3 Restricción del acceso de red hacia y desde el CDE
  • 1.4 Control de conexiones de red entre redes confiables y no confiables

Cómo implementarlo en AWS

Diseñar subredes dedicadas para el CDE con Network ACLs restrictivas además de los Security Groups. Documentar y justificar cada regla permitida. Usar Security Groups con referencias entre grupos en lugar de rangos IP amplios. Restringir el tráfico saliente del CDE a destinos aprobados.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Dar a la capa de datos sus propias subredes privadas y una network ACL que solo permita el puerto de la base de datos desde las subredes de la app y deniegue todo lo demás. Mantener una matriz de flujos autorizados que corresponda con las reglas de security groups y NACLs, y restringir el tráfico saliente de la capa de datos a los endpoints específicos que necesita (p. ej. Secrets Manager, KMS) vía VPC endpoints.

Una sola cuenta, 3 capas →

Las cuentas de carga del CDE bajo la OU de PCI reciben tráfico entrante solo desde el camino de ingress de la cuenta de red central; el tráfico este-oeste y el egress se fuerzan a través de la VPC de inspección. La denegación por defecto se refuerza con SCPs, y los VPC endpoints (en la cuenta de red compartida) mantienen el tráfico del CDE hacia servicios de AWS fuera de internet público.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los estándares y las configuraciones de los NSC para verificar que el tráfico entrante al CDE se restringe al mínimo necesario, denegando específicamente todo el demás tráfico (1.3.1.a, 1.3.1.b).
  • Examinar las configuraciones de los NSC para verificar que el tráfico saliente del CDE se restringe al mínimo necesario (1.3.2.a, 1.3.2.b).
  • Examinar los estándares de configuración y los diagramas de red para verificar que hay NSC entre las redes confiables y no confiables (1.4.1.a, 1.4.1.b).

Evidencia en AWS

  • Diagrama de red y matriz de flujos autorizados que corresponde con las reglas de Security Groups y NACLs implementadas.
  • Exportación de Network ACLs de las subredes del CDE mostrando reglas de denegación por defecto.
  • Registros de justificación de negocio por cada regla permitida (business justification).

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 1.3 — El tráfico no autorizado no puede entrar al CDE.
  • 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Limit Network Access