PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Infrastructure Protection 🤝 Compartida

r1.3 Segmentación de red con VPCs y arquitectura multi-cuenta

Aislar el CDE del resto de la infraestructura mediante segmentación de red. La segmentación efectiva reduce el alcance (scope) de la evaluación PCI DSS.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Alto Aplica al CDE:

Servicios AWS

Amazon VPC AWS Organizations AWS Transit Gateway AWS RAM

Requisito 1

Install and Maintain Network Security Controls

Sub-requisitos PCI cubiertos

  • 1.2 Configuración y mantenimiento de los NSC
  • 1.3 Restricción del acceso de red hacia y desde el CDE

Cómo implementarlo en AWS

Separar el CDE en su propia VPC o cuenta AWS dedicada mediante AWS Organizations. Usar cuentas separadas para producción, no-producción y el CDE. Controlar la conectividad entre VPCs con Transit Gateway o VPC Peering aplicando tablas de ruteo restrictivas. Validar la segmentación con pruebas periódicas.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Segmenta dentro de una cuenta con capas de subred y security groups. Esto reduce el alcance dentro de la cuenta, pero no aísla el CDE de otras cargas en la misma cuenta, su principal limitación.

  1. Coloca el CDE en subredes privadas aisladas y expón a internet solo la subred del balanceador; todo lo demás es privado.
    Subred pública vs. capas de app/datos (CDE) Amazon VPC Elastic Load Balancing
  2. Usa security groups por capa con referencias cruzadas (no rangos de IP) para que la capa de app solo hable con la de datos en el puerto de base de datos y nada más pueda.
    Capa de app (CDE) → Capa de datos (CDE) Amazon VPC
  3. Documenta la segmentación en los diagramas de red y de flujo de datos que exige PCI, y planea evolucionar al diseño multi-cuenta cuando la reducción de alcance sea prioridad.
    Toda la cuenta (en alcance) Amazon VPC

Cómo validar: El diagrama de red coincide con las subredes/security groups desplegados, y la capa de datos del CDE no tiene ruta hacia el internet gateway.

Evita: Tratar una sola cuenta como «segmentada» de otras cargas. Todo en una cuenta comparte límite de confianza y radio de impacto; para aislamiento real, separa cuentas.

Una sola cuenta, 3 capas →

Esta es la fortaleza central del diseño para reducir alcance: el CDE corre en cuentas de carga dedicadas bajo la OU de PCI, totalmente separadas de las cuentas no PCI, y la segmentación se comprueba con pruebas.

  1. Ejecuta el CDE en su(s) propia(s) cuenta(s) de carga bajo la OU de PCI, sin VPC ni cuenta compartida con cargas no PCI.
    OU de PCI (cuentas de carga del CDE) AWS Organizations Amazon VPC
  2. Usa tablas de rutas de Transit Gateway que conecten las cuentas del CDE solo con la ruta compartida de red/inspección, nunca directamente con cuentas fuera de alcance.
    Cuenta de red/inspección Transit Gateway
  3. Valida la segmentación con la prueba de penetración de segmentación anual (PCI DSS 11.4.5) y conserva los resultados como evidencia de reducción de alcance.
    Límite de la OU de PCI

Cómo validar: AWS Organizations muestra el CDE en una OU/cuentas dedicadas, las tablas de rutas de Transit Gateway prueban el aislamiento, y la pen-test de segmentación confirma que el CDE es inalcanzable desde redes fuera de alcance.

Evita: Compartir una tabla de rutas de Transit Gateway entre cuentas CDE y no CDE. Usa tablas/dominios de ruta separados para que las redes fuera de alcance no puedan alcanzar el CDE.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examinetest

Procedimientos de prueba

  • Examinar los estándares de configuración y los diagramas de red para verificar que los NSC están definidos e implementados entre las redes confiables y no confiables (1.4.1.a, 1.4.1.b).
  • Examinar los diagramas de red y de flujo de datos para verificar que los componentes que almacenan datos del titular de la tarjeta no son accesibles directamente desde redes no confiables (1.4.4.a, 1.4.4.b).
  • Cuando se usa segmentación para reducir el alcance, confirmar el aislamiento mediante pruebas de segmentación (referencia a 11.4.5).

Evidencia en AWS

  • Estructura de AWS Organizations mostrando la cuenta/OU dedicada al CDE.
  • Tablas de ruteo de Transit Gateway y configuraciones de VPC que evidencian el aislamiento.
  • Resultados de la prueba de penetración de segmentación confirmando que el CDE no es alcanzable desde redes fuera de alcance.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 1.2 — La forma en que se configuran y operan los NSC está definida y se aplica de forma consistente.
  • 1.3 — El tráfico no autorizado no puede entrar al CDE.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Network segmentation (VPCs), Multi-account management