PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Data Protection 👤 Cliente

r4.2 Inventariar y validar certificados y confianza de las conexiones

Mantener un inventario de certificados de confianza y asegurar que las claves y certificados usados para proteger el PAN en tránsito son válidos, vigentes y confiables.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Certificate Manager AWS Private CA Amazon EventBridge AWS Config

Requisito 4

Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks

Sub-requisitos PCI cubiertos

  • 4.2 El PAN se protege con criptografía fuerte durante la transmisión

Cómo implementarlo en AWS

Centralizar la emisión con ACM y ACM Private CA para conexiones internas. Monitorear expiración de certificados con EventBridge/Config. Mantener un inventario de certificados y sus usos. Aplicar validación de certificados en los clientes que transmiten PAN.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Emitir certificados públicos con ACM y los internos con ACM Private CA; mantener un inventario y monitorear la expiración con EventBridge/Config en la cuenta.

Una sola cuenta, 3 capas →

Ejecutar ACM Private CA de forma central (cuenta de red o de seguridad) y compartirla a las cuentas del CDE, dando una jerarquía de CA interna de confianza única y un inventario de certificados consolidado en la organización.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examine

Procedimientos de prueba

  • Examinar las políticas y procedimientos para verificar que hay un proceso definido para mantener un inventario de claves y certificados de confianza (4.2.1.1.a).
  • Examinar el inventario de claves y certificados de confianza para verificar que se mantiene actualizado (4.2.1.1.b).

Evidencia en AWS

  • Inventario de certificados de ACM/Private CA con fechas de vigencia.
  • Alertas de expiración configuradas (EventBridge/Config).
  • Configuración de validación de certificados en los servicios que transmiten PAN.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 4.2 — El PAN en claro no puede leerse ni interceptarse en ninguna transmisión por redes públicas abiertas.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 4.2.1.1