PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Security Assurance 👤 Cliente

r4.3 Monitoreo continuo de la postura de cifrado en tránsito

Detectar automáticamente cualquier endpoint o conexión que transmita datos sin cifrado fuerte y remediar de forma consistente para sostener el cumplimiento continuo.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Config AWS Security Hub AWS Systems Manager Automation Amazon EventBridge

Requisito 4

Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks

Sub-requisitos PCI cubiertos

  • 4.2 El PAN se protege con criptografía fuerte durante la transmisión

Cómo implementarlo en AWS

Definir reglas de AWS Config (alb-http-to-https-redirection-check, elb-tls-https-listeners-only, cloudfront-viewer-policy-https) y consolidar en Security Hub. Automatizar remediación con SSM Automation. Alertar sobre desviaciones vía EventBridge y Security Hub.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Habilitar las reglas administradas de AWS Config de HTTPS/TLS en la cuenta y remediar automáticamente los listeners no conformes con SSM Automation; alertar sobre desviaciones vía EventBridge.

Una sola cuenta, 3 capas →

Desplegar esas reglas de Config en toda la organización mediante un conformance pack y agregar los resultados en el Security Hub de la cuenta de herramientas de seguridad, para monitorear la postura de cifrado en tránsito de forma uniforme en cada cuenta del CDE.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones del sistema y las evidencias de monitoreo para verificar que la criptografía fuerte y los protocolos de seguridad se mantienen en todas las transmisiones de PAN por redes públicas abiertas (4.2.1.b, 4.2.1.c).

Evidencia en AWS

  • Reglas de AWS Config de HTTPS/TLS en estado COMPLIANT.
  • Tablero de Security Hub con controles de cifrado en tránsito.
  • Historial de remediaciones automáticas de listeners no conformes.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 4.2 — El PAN en claro no puede leerse ni interceptarse en ninguna transmisión por redes públicas abiertas.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Continuous compliance monitoring