PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Security Governance 👤 Cliente

r12.1 Definir el alcance del CDE y mantener el inventario con AWS Config

Documentar y validar el alcance del PCI DSS manteniendo un inventario preciso de los componentes del sistema en el CDE, actualizado ante cambios.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

AWS Config AWS Organizations AWS Resource Groups

Requisito 12

Support Information Security with Organizational Policies and Programs

Sub-requisitos PCI cubiertos

  • 12.5 Documentación y validación del alcance del PCI DSS

Cómo implementarlo en AWS

Habilitar AWS Config para inventariar recursos de forma continua. Etiquetar los recursos del CDE con una estrategia de tags consistente y aplicarla con tag policies de Organizations. Generar el inventario de componentes en alcance a partir de Config. Revisar el alcance al menos anualmente y ante cambios significativos.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Habilitar AWS Config en la cuenta para inventariar recursos de forma continua, etiquetar los recursos del CDE de forma consistente y generar el inventario de componentes en alcance a partir de Config; revisar el alcance al menos anualmente.

Una sola cuenta, 3 capas →

Agregar el inventario de recursos en toda la OU de PCI con un agregador de Config en la cuenta de herramientas de seguridad, imponer una estrategia de etiquetado vía tag policies de Organizations y derivar el inventario en alcance en toda la organización.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar el inventario para verificar que incluye todos los componentes del sistema en alcance con una descripción de función/uso, y entrevistar al personal para confirmar que se mantiene actualizado (12.5.1.a, 12.5.1.b).
  • Examinar los resultados documentados de las revisiones de alcance y entrevistar al personal para verificar que el alcance se confirma al menos cada 12 meses y tras cambios significativos (12.5.2.a, 12.5.2.b).

Evidencia en AWS

  • Inventario de recursos de AWS Config filtrado por tags del CDE.
  • Tag policies de Organizations aplicadas al CDE.
  • Documento de alcance PCI con fecha de última revisión (<= 12 meses).

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 12.5 — Todos los componentes del sistema dentro del alcance de PCI DSS están identificados y son conocidos.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Define scope, Inventory
  • PCI DSS v4.0.1 Requirement 12.5