r1.2 Limitar el acceso de red hacia y desde el CDE
Restringir explícitamente el tráfico entrante y saliente del entorno de datos del titular de la tarjeta al mínimo necesario para las funciones de negocio, aplicando el principio de denegación por defecto.
Servicios AWS
Requisito 1
Install and Maintain Network Security Controls
Sub-requisitos PCI cubiertos
- 1.3 Restricción del acceso de red hacia y desde el CDE
- 1.4 Control de conexiones de red entre redes confiables y no confiables
Cómo implementarlo en AWS
Diseñar subredes dedicadas para el CDE con Network ACLs restrictivas además de los Security Groups. Documentar y justificar cada regla permitida. Usar Security Groups con referencias entre grupos en lugar de rangos IP amplios. Restringir el tráfico saliente del CDE a destinos aprobados.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Dar a la capa de datos sus propias subredes privadas y una network ACL que solo permita el puerto de la base de datos desde las subredes de la app y deniegue todo lo demás. Mantener una matriz de flujos autorizados que corresponda con las reglas de security groups y NACLs, y restringir el tráfico saliente de la capa de datos a los endpoints específicos que necesita (p. ej. Secrets Manager, KMS) vía VPC endpoints.
Una sola cuenta, 3 capas →Las cuentas de carga del CDE bajo la OU de PCI reciben tráfico entrante solo desde el camino de ingress de la cuenta de red central; el tráfico este-oeste y el egress se fuerzan a través de la VPC de inspección. La denegación por defecto se refuerza con SCPs, y los VPC endpoints (en la cuenta de red compartida) mantienen el tráfico del CDE hacia servicios de AWS fuera de internet público.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los estándares y las configuraciones de los NSC para verificar que el tráfico entrante al CDE se restringe al mínimo necesario, denegando específicamente todo el demás tráfico (1.3.1.a, 1.3.1.b).
- Examinar las configuraciones de los NSC para verificar que el tráfico saliente del CDE se restringe al mínimo necesario (1.3.2.a, 1.3.2.b).
- Examinar los estándares de configuración y los diagramas de red para verificar que hay NSC entre las redes confiables y no confiables (1.4.1.a, 1.4.1.b).
Evidencia en AWS
- Diagrama de red y matriz de flujos autorizados que corresponde con las reglas de Security Groups y NACLs implementadas.
- Exportación de Network ACLs de las subredes del CDE mostrando reglas de denegación por defecto.
- Registros de justificación de negocio por cada regla permitida (business justification).
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 1.3 — El tráfico no autorizado no puede entrar al CDE.
- 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Limit Network Access
PCI DSS Security Maturity Model