r3.2 Minimizar el almacenamiento de datos de cuenta y no retener SAD
Reducir al mínimo los datos de cuenta almacenados aplicando políticas de retención y purga, y asegurar que los datos sensibles de autenticación (SAD) no se retienen tras la autorización.
Servicios AWS
Requisito 3
Protect Stored Account Data
Sub-requisitos PCI cubiertos
- 3.2 Minimización del almacenamiento de datos de cuenta
- 3.3 No almacenar datos sensibles de autenticación (SAD) tras la autorización
Cómo implementarlo en AWS
Definir políticas de retención con S3 Lifecycle y TTL en DynamoDB para purgar datos de cuenta cuando ya no se necesiten. Evitar almacenar SAD (pista completa, CVV, PIN). Descubrir almacenamiento inadvertido de datos de cuenta con Amazon Macie. Documentar la justificación de negocio, periodo de retención y proceso de eliminación segura.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Aplicar reglas de S3 Lifecycle y TTL de DynamoDB en la capa de datos para purgar los datos de cuenta que superen su ventana de retención, y ejecutar Amazon Macie en la cuenta para confirmar que no se almacena SAD ni PAN disperso.
Una sola cuenta, 3 capas →Ejecutar Macie desde el administrador delegado en la cuenta de herramientas de seguridad para escanear S3 en todas las cuentas del CDE, y centralizar los hallazgos de retención/descubrimiento en Security Hub; las políticas de retención se despliegan como código en cada cuenta del CDE.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas de retención y eliminación y entrevistar al personal para verificar que los procesos limitan el almacenamiento y la retención de datos de cuenta a lo necesario por negocio/legal/regulatorio (3.2.1.a); examinar registros para confirmar que el volumen y la retención no exceden la política (3.2.1.b).
- Observar los mecanismos usados para volver irrecuperables los datos de cuenta (3.2.1.c).
- Si se recibe SAD, examinar políticas, procedimientos y configuraciones para verificar que el SAD no se almacena tras la autorización y se vuelve irrecuperable (3.3.1.a, 3.3.1.b).
Evidencia en AWS
- Políticas de S3 Lifecycle / TTL de DynamoDB configuradas para purga.
- Hallazgos de Amazon Macie confirmando ausencia de SAD y ubicación controlada del PAN.
- Política documentada de retención y eliminación de datos de cuenta.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 3.2 — Los datos de cuenta se conservan solo donde es necesario y por el menor tiempo requerido, y se eliminan de forma segura o se vuelven irrecuperables cuando ya no se necesitan.
Recursos de aprendizaje
- What is Amazon Macie? (doc)
Referencias
- AWS Security Maturity Model: Sensitive data discovery
PCI DSS Security Maturity Model