r2.1 Eliminar credenciales y configuraciones por defecto
Cambiar o eliminar todas las contraseñas, cuentas y ajustes por defecto de proveedor en componentes del sistema antes de ponerlos en producción. Es un quick win directo contra vías de ataque conocidas.
Servicios AWS
Requisito 2
Apply Secure Configurations to All System Components
Sub-requisitos PCI cubiertos
- 2.2 Configuraciones seguras aplicadas a todos los componentes del sistema
Cómo implementarlo en AWS
Usar imágenes base endurecidas (Golden AMIs) creadas con EC2 Image Builder que no contengan credenciales por defecto. Deshabilitar cuentas por defecto no utilizadas. Gestionar cualquier secreto necesario en AWS Secrets Manager en lugar de valores por defecto embebidos. Prohibir el uso de contraseñas por defecto mediante controles de configuración.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Construir las AMIs de las capas de app y datos con pipelines endurecidos de EC2 Image Builder que no contengan cuentas ni contraseñas por defecto del proveedor; almacenar cualquier secreto de arranque en Secrets Manager. Deshabilitar las cuentas por defecto del SO no utilizadas antes de que la instancia se una a las subredes del CDE.
Una sola cuenta, 3 capas →Centralizar un pipeline de golden AMIs en la cuenta de shared services y compartir las imágenes endurecidas a las cuentas del CDE vía AWS RAM, de modo que cada cuenta de la OU de PCI parta de la misma línea base sin valores por defecto. Una SCP puede impedir lanzar imágenes fuera del catálogo aprobado y compartido.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los estándares de configuración para verificar que incluyen la gestión de cuentas por defecto de proveedor, y examinar la documentación del proveedor y observar a un administrador iniciando sesión con cuentas por defecto (2.2.2.a, 2.2.2.b).
- Examinar los archivos de configuración y entrevistar al personal para verificar que todas las cuentas por defecto no utilizadas se eliminan o deshabilitan (2.2.2.c).
Evidencia en AWS
- Recetas de EC2 Image Builder y componentes de endurecimiento sin credenciales por defecto.
- Inventario de cuentas del sistema mostrando cuentas por defecto deshabilitadas o removidas.
- Estándares de configuración documentados aplicados a las AMIs base.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 2.2 — Todos los componentes del sistema están configurados de forma segura y consistente, conforme a estándares de endurecimiento aceptados por la industria o a las recomendaciones del proveedor.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Standard hardened images
PCI DSS Security Maturity Model