r4.1 Forzar TLS fuerte en endpoints públicos (ALB, CloudFront, API Gateway)
Asegurar que todo el PAN transmitido por redes públicas abiertas se protege con criptografía fuerte, forzando TLS 1.2+ y políticas de seguridad modernas en los puntos de entrada públicos.
Servicios AWS
Requisito 4
Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks
Sub-requisitos PCI cubiertos
- 4.2 El PAN se protege con criptografía fuerte durante la transmisión
Cómo implementarlo en AWS
Aprovisionar certificados con AWS Certificate Manager (ACM). Configurar políticas de seguridad TLS 1.2/1.3 en ALB, CloudFront y API Gateway. Redirigir HTTP a HTTPS. Deshabilitar protocolos y cifradores débiles. Detectar listeners no conformes con AWS Config y Security Hub (ELB.*, CloudFront.* controls).
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Terminar TLS 1.2+ en el ALB (y CloudFront si se usa) delante de la capa web con certificados de ACM; redirigir HTTP a HTTPS y deshabilitar cifradores débiles. AWS Config/Security Hub marcan los listeners no conformes.
Una sola cuenta, 3 capas →Estandarizar la política de seguridad TLS y el patrón de emisión de ACM en las cuentas del CDE, e imponer listeners solo HTTPS con un conformance pack de Config en la OU de PCI; los puntos de entrada públicos pueden anteponerse con un CloudFront/edge compartido en la cuenta de red.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las configuraciones del sistema para verificar que se implementan criptografía fuerte y protocolos de seguridad conforme al requisito (4.2.1.b).
- Examinar las transmisiones de datos del titular de la tarjeta para verificar que todo el PAN se cifra con criptografía fuerte por redes públicas abiertas (4.2.1.c).
- Examinar las configuraciones del sistema para verificar que se rechazan las claves/certificados que no pueden verificarse como confiables (4.2.1.d).
Evidencia en AWS
- Políticas de seguridad TLS configuradas en ALB/CloudFront/API Gateway (TLS 1.2+).
- Certificados vigentes gestionados en ACM.
- Hallazgos de Security Hub sobre TLS/HTTPS resueltos (p. ej. ELB.1, CloudFront.3).
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 4.2 — El PAN en claro no puede leerse ni interceptarse en ninguna transmisión por redes públicas abiertas.
Recursos de aprendizaje
- AWS Certificate Manager (doc)
Referencias
- AWS Security Maturity Model: Encryption in transit
PCI DSS Security Maturity Model