r7.2 Centralizar el acceso con IAM Identity Center y permisos por función
Gestionar el acceso a través de un sistema de control de acceso centralizado que cubra todos los componentes del sistema, con denegación por defecto salvo autorización explícita.
Servicios AWS
Requisito 7
Restrict Access to System Components and Cardholder Data by Business Need to Know
Sub-requisitos PCI cubiertos
- 7.2 Definición y asignación apropiada del acceso
- 7.3 Gestión del acceso mediante un sistema de control de acceso
Cómo implementarlo en AWS
Adoptar AWS IAM Identity Center con permission sets por función laboral, federado con el IdP corporativo. Aplicar un modelo de denegación por defecto reforzado con SCPs en AWS Organizations. Definir data perimeters para limitar el acceso a recursos del CDE.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Adoptar IAM Identity Center con permission sets por función laboral, federado con tu IdP, y aplicar data perimeters para restringir el acceso a los recursos del CDE en la cuenta.
Una sola cuenta, 3 capas →Aquí es donde brilla el multi-cuenta: IAM Identity Center asigna permission sets en todas las cuentas desde un solo lugar, las SCPs en la OU de PCI imponen guardrails de denegación por defecto, y los data perimeters mantienen los datos del CDE accesibles solo desde identidades/redes de confianza.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la documentación del proveedor y los ajustes del sistema para verificar que el sistema de control de acceso gestiona el acceso de cada componente según la necesidad de conocer y cubre todos los componentes (7.3.1).
- Verificar que el sistema de control de acceso aplica los permisos según la clasificación y la función laboral (7.3.2).
- Verificar que el sistema de control de acceso está configurado como 'denegar todo' por defecto (7.3.3).
Evidencia en AWS
- Permission sets de IAM Identity Center mapeados a funciones laborales.
- SCPs de Organizations que aplican denegación por defecto.
- Configuración de data perimeters restringiendo el acceso al CDE.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 7.2 — Los requisitos de acceso se establecen según las funciones laborales, siguiendo los principios de mínimo privilegio y necesidad de conocer.
- 7.3 — Los derechos y privilegios de acceso se gestionan mediante un sistema de control de acceso que restringe el acceso según la necesidad de conocer y está configurado como denegar por defecto.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Federated identity
- PCI DSS v4.0.1 Requirement 7.3
PCI DSS Security Maturity Model