PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Identity and Access Management 🤝 Compartida

r7.1 Aplicar mínimo privilegio con políticas IAM

Asignar acceso a los componentes del sistema y datos de cuenta según la necesidad de negocio, otorgando el mínimo privilegio necesario mediante políticas y roles IAM bien definidos.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

AWS IAM IAM Access Analyzer AWS IAM Identity Center

Requisito 7

Restrict Access to System Components and Cardholder Data by Business Need to Know

Sub-requisitos PCI cubiertos

  • 7.2 Definición y asignación apropiada del acceso
  • 7.3 Gestión del acceso mediante un sistema de control de acceso

Cómo implementarlo en AWS

Definir roles IAM por función laboral con permisos mínimos. Evitar usuarios IAM de larga vida a favor de roles y credenciales temporales. Usar IAM Access Analyzer para detectar accesos amplios o externos. Eliminar políticas con comodines innecesarios (Action:*, Resource:*).

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Definir roles IAM por función laboral con mínimo privilegio para las capas de app/datos, evitar usuarios de larga vida y ejecutar IAM Access Analyzer en la cuenta para detectar concesiones amplias o externas.

Una sola cuenta, 3 capas →

Estandarizar permission sets de mínimo privilegio y ejecutar IAM Access Analyzer a nivel de organización (admin delegado) para detectar accesos externos/amplios en cada cuenta del CDE desde un solo lugar.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar las políticas/procedimientos y los ajustes del modelo de control de acceso para verificar que las necesidades de acceso están definidas conforme al requisito (7.2.1.a, 7.2.1.b).
  • Examinar los ajustes de acceso de usuarios, incluidos los privilegiados, y entrevistar a la dirección para verificar que los privilegios asignados siguen la clasificación y la función laboral (7.2.2.b, 7.2.2.c).
  • Comparar los privilegios asignados con las aprobaciones documentadas por personal autorizado (7.2.3.b).

Evidencia en AWS

  • Políticas y roles IAM que evidencian mínimo privilegio por función.
  • Hallazgos de IAM Access Analyzer sin accesos externos/amplios no justificados.
  • Matriz de roles vs. funciones de negocio documentada.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 7.2 — Los requisitos de acceso se establecen según las funciones laborales, siguiendo los principios de mínimo privilegio y necesidad de conocer.
  • 7.3 — Los derechos y privilegios de acceso se gestionan mediante un sistema de control de acceso que restringe el acceso según la necesidad de conocer y está configurado como denegar por defecto.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Least privilege