PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartida

r7.2 Centralizar el acceso con IAM Identity Center y permisos por función

Gestionar el acceso a través de un sistema de control de acceso centralizado que cubra todos los componentes del sistema, con denegación por defecto salvo autorización explícita.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

AWS IAM Identity Center AWS Organizations AWS IAM

Requisito 7

Restrict Access to System Components and Cardholder Data by Business Need to Know

Sub-requisitos PCI cubiertos

  • 7.2 Definición y asignación apropiada del acceso
  • 7.3 Gestión del acceso mediante un sistema de control de acceso

Cómo implementarlo en AWS

Adoptar AWS IAM Identity Center con permission sets por función laboral, federado con el IdP corporativo. Aplicar un modelo de denegación por defecto reforzado con SCPs en AWS Organizations. Definir data perimeters para limitar el acceso a recursos del CDE.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Adoptar IAM Identity Center con permission sets por función laboral, federado con tu IdP, y aplicar data perimeters para restringir el acceso a los recursos del CDE en la cuenta.

Una sola cuenta, 3 capas →

Aquí es donde brilla el multi-cuenta: IAM Identity Center asigna permission sets en todas las cuentas desde un solo lugar, las SCPs en la OU de PCI imponen guardrails de denegación por defecto, y los data perimeters mantienen los datos del CDE accesibles solo desde identidades/redes de confianza.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar la documentación del proveedor y los ajustes del sistema para verificar que el sistema de control de acceso gestiona el acceso de cada componente según la necesidad de conocer y cubre todos los componentes (7.3.1).
  • Verificar que el sistema de control de acceso aplica los permisos según la clasificación y la función laboral (7.3.2).
  • Verificar que el sistema de control de acceso está configurado como 'denegar todo' por defecto (7.3.3).

Evidencia en AWS

  • Permission sets de IAM Identity Center mapeados a funciones laborales.
  • SCPs de Organizations que aplican denegación por defecto.
  • Configuración de data perimeters restringiendo el acceso al CDE.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 7.2 — Los requisitos de acceso se establecen según las funciones laborales, siguiendo los principios de mínimo privilegio y necesidad de conocer.
  • 7.3 — Los derechos y privilegios de acceso se gestionan mediante un sistema de control de acceso que restringe el acceso según la necesidad de conocer y está configurado como denegar por defecto.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Federated identity
  • PCI DSS v4.0.1 Requirement 7.3