r4.2 Inventariar y validar certificados y confianza de las conexiones
Mantener un inventario de certificados de confianza y asegurar que las claves y certificados usados para proteger el PAN en tránsito son válidos, vigentes y confiables.
Servicios AWS
Requisito 4
Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks
Sub-requisitos PCI cubiertos
- 4.2 El PAN se protege con criptografía fuerte durante la transmisión
Cómo implementarlo en AWS
Centralizar la emisión con ACM y ACM Private CA para conexiones internas. Monitorear expiración de certificados con EventBridge/Config. Mantener un inventario de certificados y sus usos. Aplicar validación de certificados en los clientes que transmiten PAN.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Emitir certificados públicos con ACM y los internos con ACM Private CA; mantener un inventario y monitorear la expiración con EventBridge/Config en la cuenta.
Una sola cuenta, 3 capas →Ejecutar ACM Private CA de forma central (cuenta de red o de seguridad) y compartirla a las cuentas del CDE, dando una jerarquía de CA interna de confianza única y un inventario de certificados consolidado en la organización.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas y procedimientos para verificar que hay un proceso definido para mantener un inventario de claves y certificados de confianza (4.2.1.1.a).
- Examinar el inventario de claves y certificados de confianza para verificar que se mantiene actualizado (4.2.1.1.b).
Evidencia en AWS
- Inventario de certificados de ACM/Private CA con fechas de vigencia.
- Alertas de expiración configuradas (EventBridge/Config).
- Configuración de validación de certificados en los servicios que transmiten PAN.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 4.2 — El PAN en claro no puede leerse ni interceptarse en ninguna transmisión por redes públicas abiertas.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 4.2.1.1
PCI DSS Security Maturity Model