PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Identity and Access Management 🤝 Compartida

r7.3 Revisión y refinamiento automatizado de accesos

Optimizar los permisos de forma continua eliminando privilegios no utilizados y validando periódicamente que el acceso sigue alineado con la necesidad de negocio.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE:

Servicios AWS

IAM Access Analyzer AWS IAM AWS CloudTrail

Requisito 7

Restrict Access to System Components and Cardholder Data by Business Need to Know

Sub-requisitos PCI cubiertos

  • 7.2 Definición y asignación apropiada del acceso

Cómo implementarlo en AWS

Usar IAM Access Analyzer para generar políticas basadas en la actividad de CloudTrail y detectar permisos sin uso. Ejecutar revisiones periódicas de acceso (access reviews). Refinar permission sets según recomendaciones de last-accessed information.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Usar la generación de políticas de IAM Access Analyzer a partir de la actividad de CloudTrail para ajustar los permisos, y ejecutar revisiones periódicas de acceso dentro de la cuenta.

Una sola cuenta, 3 capas →

Ejecutar las revisiones de acceso y el análisis de acceso no utilizado en toda la organización desde el administrador delegado, y refinar los permission sets en IAM Identity Center para ajustar la línea base de mínimo privilegio de forma consistente en todas las cuentas del CDE.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examine

Procedimientos de prueba

  • Examinar las políticas para verificar que hay un proceso definido para revisar todas las cuentas de usuario y sus privilegios de acceso, incluidas las cuentas de terceros/proveedores (7.2.4.a).
  • Entrevistar al personal y examinar los resultados documentados de las revisiones periódicas de acceso para verificar que los privilegios asignados permanecen apropiados y limitados a la necesidad de negocio (7.2.4.b).

Evidencia en AWS

  • Reportes de last-accessed y recomendaciones de Access Analyzer.
  • Registros de revisiones periódicas de acceso y ajustes realizados.
  • Políticas generadas a partir de actividad real (CloudTrail).

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 7.2 — Los requisitos de acceso se establecen según las funciones laborales, siguiendo los principios de mínimo privilegio y necesidad de conocer.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 7.2.4