PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Data Protection 👤 Cliente

r4.1 Forzar TLS fuerte en endpoints públicos (ALB, CloudFront, API Gateway)

Asegurar que todo el PAN transmitido por redes públicas abiertas se protege con criptografía fuerte, forzando TLS 1.2+ y políticas de seguridad modernas en los puntos de entrada públicos.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

AWS Certificate Manager Elastic Load Balancing Amazon CloudFront Amazon API Gateway AWS Config

Requisito 4

Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks

Sub-requisitos PCI cubiertos

  • 4.2 El PAN se protege con criptografía fuerte durante la transmisión

Cómo implementarlo en AWS

Aprovisionar certificados con AWS Certificate Manager (ACM). Configurar políticas de seguridad TLS 1.2/1.3 en ALB, CloudFront y API Gateway. Redirigir HTTP a HTTPS. Deshabilitar protocolos y cifradores débiles. Detectar listeners no conformes con AWS Config y Security Hub (ELB.*, CloudFront.* controls).

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Terminar TLS 1.2+ en el ALB (y CloudFront si se usa) delante de la capa web con certificados de ACM; redirigir HTTP a HTTPS y deshabilitar cifradores débiles. AWS Config/Security Hub marcan los listeners no conformes.

Una sola cuenta, 3 capas →

Estandarizar la política de seguridad TLS y el patrón de emisión de ACM en las cuentas del CDE, e imponer listeners solo HTTPS con un conformance pack de Config en la OU de PCI; los puntos de entrada públicos pueden anteponerse con un CloudFront/edge compartido en la cuenta de red.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones del sistema para verificar que se implementan criptografía fuerte y protocolos de seguridad conforme al requisito (4.2.1.b).
  • Examinar las transmisiones de datos del titular de la tarjeta para verificar que todo el PAN se cifra con criptografía fuerte por redes públicas abiertas (4.2.1.c).
  • Examinar las configuraciones del sistema para verificar que se rechazan las claves/certificados que no pueden verificarse como confiables (4.2.1.d).

Evidencia en AWS

  • Políticas de seguridad TLS configuradas en ALB/CloudFront/API Gateway (TLS 1.2+).
  • Certificados vigentes gestionados en ACM.
  • Hallazgos de Security Hub sobre TLS/HTTPS resueltos (p. ej. ELB.1, CloudFront.3).

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 4.2 — El PAN en claro no puede leerse ni interceptarse en ninguna transmisión por redes públicas abiertas.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Encryption in transit