r4.3 Monitoreo continuo de la postura de cifrado en tránsito
Detectar automáticamente cualquier endpoint o conexión que transmita datos sin cifrado fuerte y remediar de forma consistente para sostener el cumplimiento continuo.
Servicios AWS
Requisito 4
Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks
Sub-requisitos PCI cubiertos
- 4.2 El PAN se protege con criptografía fuerte durante la transmisión
Cómo implementarlo en AWS
Definir reglas de AWS Config (alb-http-to-https-redirection-check, elb-tls-https-listeners-only, cloudfront-viewer-policy-https) y consolidar en Security Hub. Automatizar remediación con SSM Automation. Alertar sobre desviaciones vía EventBridge y Security Hub.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar las reglas administradas de AWS Config de HTTPS/TLS en la cuenta y remediar automáticamente los listeners no conformes con SSM Automation; alertar sobre desviaciones vía EventBridge.
Una sola cuenta, 3 capas →Desplegar esas reglas de Config en toda la organización mediante un conformance pack y agregar los resultados en el Security Hub de la cuenta de herramientas de seguridad, para monitorear la postura de cifrado en tránsito de forma uniforme en cada cuenta del CDE.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las configuraciones del sistema y las evidencias de monitoreo para verificar que la criptografía fuerte y los protocolos de seguridad se mantienen en todas las transmisiones de PAN por redes públicas abiertas (4.2.1.b, 4.2.1.c).
Evidencia en AWS
- Reglas de AWS Config de HTTPS/TLS en estado COMPLIANT.
- Tablero de Security Hub con controles de cifrado en tránsito.
- Historial de remediaciones automáticas de listeners no conformes.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 4.2 — El PAN en claro no puede leerse ni interceptarse en ninguna transmisión por redes públicas abiertas.
Recursos de aprendizaje
- AWS Config Managed Rules (doc)
Referencias
- AWS Security Maturity Model: Continuous compliance monitoring
PCI DSS Security Maturity Model