r3.1 Habilitar cifrado en reposo por defecto (EBS, S3, RDS)
Activar el cifrado en reposo por defecto en los servicios de almacenamiento que puedan contener datos de cuenta, dejando el PAN ilegible donde se almacena. Es un quick win de alto impacto habilitable a nivel de cuenta/región.
Servicios AWS
Requisito 3
Protect Stored Account Data
Sub-requisitos PCI cubiertos
- 3.5 El PAN se protege (ilegible) donde se almacena
Cómo implementarlo en AWS
Habilitar el cifrado por defecto de EBS a nivel de región. Aplicar cifrado en buckets S3 (SSE-KMS) y bloquear objetos sin cifrar mediante políticas. Habilitar cifrado en RDS/Aurora al crear instancias. Usar AWS KMS con claves administradas por el cliente (CMK) para el CDE. Detectar recursos sin cifrar con AWS Config.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar el cifrado por defecto de EBS para la región y activar SSE-KMS en los buckets S3 y las instancias RDS de la capa de datos, usando una clave KMS administrada por el cliente acotada al CDE. AWS Config marca cualquier volumen, bucket o base de datos sin cifrar.
Una sola cuenta, 3 capas →Establecer guardrails de cifrado por defecto en toda la OU de PCI con SCPs (denegar crear EBS/RDS/S3 sin cifrar) y un conformance pack de Config, para que cada cuenta del CDE imponga el cifrado en reposo de forma consistente; las claves KMS quedan por cuenta para aislar el radio de impacto.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la documentación del sistema usado para volver ilegible el PAN (proveedor, tipo, algoritmos) para verificar que el PAN se vuelve ilegible por un método aprobado (3.5.1.a).
- Examinar los repositorios de datos y los registros de auditoría, incluidos los logs de aplicaciones de pago, para verificar que el PAN es ilegible dondequiera que se almacene (3.5.1.b).
- Si se usa cifrado a nivel de disco/partición, verificar que el acceso lógico se gestiona de forma independiente de la autenticación del sistema operativo y que el acceso está separado (3.5.1.2, 3.5.1.3).
Evidencia en AWS
- Configuración de cifrado por defecto de EBS habilitado en la región.
- Políticas de bucket S3 y cifrado SSE-KMS activo.
- Reporte de AWS Config de recursos de almacenamiento cifrados (encrypted-volumes, rds-storage-encrypted, s3-bucket-server-side-encryption-enabled).
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 3.5 — El PAN en claro no puede leerse desde los medios de almacenamiento.
Recursos de aprendizaje
- Amazon EBS encryption (doc)
Referencias
- AWS Security Maturity Model: Encryption at rest
PCI DSS Security Maturity Model