PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Security Assurance 👤 Cliente

r2.4 Detectar puntos de acceso inalámbrico y validar configuraciones wireless

Cuando existan entornos inalámbricos conectados al CDE o que transmitan datos de cuenta, aplicar configuraciones seguras y cambiar los valores por defecto del proveedor. En AWS puro no aplica infraestructura wireless, pero debe documentarse el alcance.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Bajo Aplica al CDE:

Servicios AWS

AWS Config AWS Security Hub

Requisito 2

Apply Secure Configurations to All System Components

Sub-requisitos PCI cubiertos

  • 2.3 Configuraciones seguras para entornos inalámbricos

Cómo implementarlo en AWS

Para cargas que no dependen de wireless en AWS, documentar formalmente la no aplicabilidad. Cuando existan componentes wireless híbridos gestionados por el cliente, cambiar claves/credenciales por defecto y aplicar cifrado fuerte; centralizar la evidencia de configuración en AWS Config/Security Hub y en la documentación de alcance.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Un despliegue de AWS de una sola cuenta normalmente no tiene wireless gestionado por el cliente, así que el trabajo táctico es documentar la no aplicabilidad, o endurecer cualquier wireless híbrido que llegue a la cuenta.

  1. Confirma que no hay wireless gestionado por el cliente en el alcance de esta cuenta y registra la no aplicabilidad, con justificación, en tu documento de alcance PCI.
    Documentación de alcance
  2. Si un segmento wireless híbrido/on-premises se conecta a esta cuenta, cambia todos los valores por defecto del proveedor (community strings de SNMP, contraseñas de admin, claves) y aplica cifrado fuerte en esos dispositivos.
    Borde de red híbrida
  3. Conserva la evidencia (exportaciones de configuración o atestaciones) con los artefactos de cumplimiento de la cuenta.
    Registro/almacén de evidencia de la cuenta Amazon S3

Cómo validar: El documento de alcance indica la aplicabilidad de wireless con justificación; donde exista wireless, las configuraciones de los dispositivos no muestran valores por defecto.

Evita: Ignorar el requisito en silencio porque «AWS no tiene wireless». Documenta la no aplicabilidad de forma explícita: un evaluador necesita la justificación por escrito.

Una sola cuenta, 3 capas →

Maneja el wireless una vez a nivel de organización: documenta la no aplicabilidad de forma central y, donde se conecte wireless híbrido, gestiónalo y evidéncialo desde la cuenta de red central.

  1. Documenta la aplicabilidad/no aplicabilidad de wireless una vez a nivel de organización para que cada cuenta del CDE herede una postura consistente.
    Documentación de alcance a nivel de organización
  2. Donde el wireless híbrido se conecte a cuentas del CDE, gestiona esos dispositivos de red desde la cuenta de red central (valores por defecto cambiados, cifrado fuerte).
    Cuenta de red/inspección Transit Gateway
  3. Registra la evidencia de configuración de forma central en la cuenta de log-archive.
    Cuenta de log-archive Amazon S3

Cómo validar: El documento de alcance a nivel de organización aborda el wireless, y cualquier dispositivo wireless conectado muestra valores por defecto cambiados con evidencia conservada de forma central.

Evita: Documentar la aplicabilidad de wireless por separado (e inconsistentemente) por cuenta. Decídela una vez a nivel de organización y mantén la evidencia central.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar políticas/procedimientos y entrevistar al personal para verificar que hay procesos definidos para cambiar o confirmar como seguros los valores por defecto inalámbricos en la instalación (2.3.1.a).
  • Examinar la documentación del proveedor y observar el inicio de sesión en dispositivos inalámbricos para verificar que no se usan SNMP ni contraseñas por defecto, y que se cambian los demás valores por defecto (2.3.1.b, 2.3.1.c).
  • Entrevistar al personal y examinar la documentación de gestión de claves para verificar que las claves de cifrado inalámbrico se cambian conforme al requisito (2.3.2). Cuando no aplique wireless en AWS, documentar la no aplicabilidad.

Evidencia en AWS

  • Documento de alcance PCI indicando aplicabilidad o no aplicabilidad de entornos inalámbricos.
  • Cuando aplique: evidencia de cambio de credenciales/claves por defecto en los componentes wireless.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 2.3 — Las redes inalámbricas no pueden accederse usando contraseñas por defecto del proveedor ni configuraciones por defecto.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 2.3