r7.1 Aplicar mínimo privilegio con políticas IAM
Asignar acceso a los componentes del sistema y datos de cuenta según la necesidad de negocio, otorgando el mínimo privilegio necesario mediante políticas y roles IAM bien definidos.
Servicios AWS
Requisito 7
Restrict Access to System Components and Cardholder Data by Business Need to Know
Sub-requisitos PCI cubiertos
- 7.2 Definición y asignación apropiada del acceso
- 7.3 Gestión del acceso mediante un sistema de control de acceso
Cómo implementarlo en AWS
Definir roles IAM por función laboral con permisos mínimos. Evitar usuarios IAM de larga vida a favor de roles y credenciales temporales. Usar IAM Access Analyzer para detectar accesos amplios o externos. Eliminar políticas con comodines innecesarios (Action:*, Resource:*).
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Definir roles IAM por función laboral con mínimo privilegio para las capas de app/datos, evitar usuarios de larga vida y ejecutar IAM Access Analyzer en la cuenta para detectar concesiones amplias o externas.
Una sola cuenta, 3 capas →Estandarizar permission sets de mínimo privilegio y ejecutar IAM Access Analyzer a nivel de organización (admin delegado) para detectar accesos externos/amplios en cada cuenta del CDE desde un solo lugar.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas/procedimientos y los ajustes del modelo de control de acceso para verificar que las necesidades de acceso están definidas conforme al requisito (7.2.1.a, 7.2.1.b).
- Examinar los ajustes de acceso de usuarios, incluidos los privilegiados, y entrevistar a la dirección para verificar que los privilegios asignados siguen la clasificación y la función laboral (7.2.2.b, 7.2.2.c).
- Comparar los privilegios asignados con las aprobaciones documentadas por personal autorizado (7.2.3.b).
Evidencia en AWS
- Políticas y roles IAM que evidencian mínimo privilegio por función.
- Hallazgos de IAM Access Analyzer sin accesos externos/amplios no justificados.
- Matriz de roles vs. funciones de negocio documentada.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 7.2 — Los requisitos de acceso se establecen según las funciones laborales, siguiendo los principios de mínimo privilegio y necesidad de conocer.
- 7.3 — Los derechos y privilegios de acceso se gestionan mediante un sistema de control de acceso que restringe el acceso según la necesidad de conocer y está configurado como denegar por defecto.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Least privilege
PCI DSS Security Maturity Model