PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Application Security 👤 Cliente

r3.3 Enmascarar el PAN al mostrarse

Enmascarar el PAN al presentarlo, mostrando como máximo los primeros seis y los últimos cuatro dígitos, de modo que solo el personal con necesidad legítima de negocio pueda ver más.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Lambda Amazon API Gateway AWS IAM

Requisito 3

Protect Stored Account Data

Sub-requisitos PCI cubiertos

  • 3.4 Enmascaramiento del PAN al mostrarse

Cómo implementarlo en AWS

Implementar el enmascaramiento en la capa de aplicación y API. Usar tokenización cuando sea posible para que las aplicaciones downstream nunca manejen el PAN completo. Registrar y controlar por IAM/aplicación quién tiene necesidad de ver el PAN completo.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Implementar el enmascaramiento del PAN en la capa de aplicación y exponer solo PAN enmascarado a través de la API; usar roles IAM para limitar a los pocos operadores que pueden ver el PAN completo, y preferir tokenización para que los servicios downstream nunca manejen el PAN completo.

Una sola cuenta, 3 capas →

Aplicar el mismo patrón de enmascaramiento/tokenización en cada cuenta de carga del CDE; donde se comparta un servicio de tokenización, alojarlo en una cuenta dedicada y conceder acceso entre cuentas de forma acotada mediante roles IAM y data perimeters.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las políticas documentadas para verificar que los roles que necesitan ver más que el BIN y los últimos cuatro dígitos están listados con una necesidad de negocio legítima (3.4.1.a).
  • Examinar las configuraciones del sistema para verificar que el PAN completo solo se muestra a roles con necesidad de negocio documentada y se enmascara para los demás (3.4.1.b).
  • Examinar las visualizaciones reales del PAN (pantalla, recibos) para verificar que el PAN está enmascarado y que solo los roles autorizados ven más que BIN/últimos cuatro (3.4.1.c).

Evidencia en AWS

  • Capturas/configuración de la aplicación mostrando el PAN enmascarado.
  • Políticas IAM/roles de aplicación que limitan el acceso a la vista completa del PAN.
  • Definición de la lógica de enmascaramiento en Lambda/API Gateway.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 3.4 — El PAN no puede ser visto por nadie sin una necesidad legítima de negocio de ver el PAN completo, ni puede ser copiado o reubicado por personal no autorizado mediante tecnologías de acceso remoto.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 3.4