r3.3 Enmascarar el PAN al mostrarse
Enmascarar el PAN al presentarlo, mostrando como máximo los primeros seis y los últimos cuatro dígitos, de modo que solo el personal con necesidad legítima de negocio pueda ver más.
Servicios AWS
Requisito 3
Protect Stored Account Data
Sub-requisitos PCI cubiertos
- 3.4 Enmascaramiento del PAN al mostrarse
Cómo implementarlo en AWS
Implementar el enmascaramiento en la capa de aplicación y API. Usar tokenización cuando sea posible para que las aplicaciones downstream nunca manejen el PAN completo. Registrar y controlar por IAM/aplicación quién tiene necesidad de ver el PAN completo.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Implementar el enmascaramiento del PAN en la capa de aplicación y exponer solo PAN enmascarado a través de la API; usar roles IAM para limitar a los pocos operadores que pueden ver el PAN completo, y preferir tokenización para que los servicios downstream nunca manejen el PAN completo.
Una sola cuenta, 3 capas →Aplicar el mismo patrón de enmascaramiento/tokenización en cada cuenta de carga del CDE; donde se comparta un servicio de tokenización, alojarlo en una cuenta dedicada y conceder acceso entre cuentas de forma acotada mediante roles IAM y data perimeters.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas documentadas para verificar que los roles que necesitan ver más que el BIN y los últimos cuatro dígitos están listados con una necesidad de negocio legítima (3.4.1.a).
- Examinar las configuraciones del sistema para verificar que el PAN completo solo se muestra a roles con necesidad de negocio documentada y se enmascara para los demás (3.4.1.b).
- Examinar las visualizaciones reales del PAN (pantalla, recibos) para verificar que el PAN está enmascarado y que solo los roles autorizados ven más que BIN/últimos cuatro (3.4.1.c).
Evidencia en AWS
- Capturas/configuración de la aplicación mostrando el PAN enmascarado.
- Políticas IAM/roles de aplicación que limitan el acceso a la vista completa del PAN.
- Definición de la lógica de enmascaramiento en Lambda/API Gateway.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 3.4 — El PAN no puede ser visto por nadie sin una necesidad legítima de negocio de ver el PAN completo, ni puede ser copiado o reubicado por personal no autorizado mediante tecnologías de acceso remoto.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 3.4
PCI DSS Security Maturity Model