r7.3 Revisión y refinamiento automatizado de accesos
Optimizar los permisos de forma continua eliminando privilegios no utilizados y validando periódicamente que el acceso sigue alineado con la necesidad de negocio.
Servicios AWS
Requisito 7
Restrict Access to System Components and Cardholder Data by Business Need to Know
Sub-requisitos PCI cubiertos
- 7.2 Definición y asignación apropiada del acceso
Cómo implementarlo en AWS
Usar IAM Access Analyzer para generar políticas basadas en la actividad de CloudTrail y detectar permisos sin uso. Ejecutar revisiones periódicas de acceso (access reviews). Refinar permission sets según recomendaciones de last-accessed information.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Usar la generación de políticas de IAM Access Analyzer a partir de la actividad de CloudTrail para ajustar los permisos, y ejecutar revisiones periódicas de acceso dentro de la cuenta.
Una sola cuenta, 3 capas →Ejecutar las revisiones de acceso y el análisis de acceso no utilizado en toda la organización desde el administrador delegado, y refinar los permission sets en IAM Identity Center para ajustar la línea base de mínimo privilegio de forma consistente en todas las cuentas del CDE.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas para verificar que hay un proceso definido para revisar todas las cuentas de usuario y sus privilegios de acceso, incluidas las cuentas de terceros/proveedores (7.2.4.a).
- Entrevistar al personal y examinar los resultados documentados de las revisiones periódicas de acceso para verificar que los privilegios asignados permanecen apropiados y limitados a la necesidad de negocio (7.2.4.b).
Evidencia en AWS
- Reportes de last-accessed y recomendaciones de Access Analyzer.
- Registros de revisiones periódicas de acceso y ajustes realizados.
- Políticas generadas a partir de actividad real (CloudTrail).
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 7.2 — Los requisitos de acceso se establecen según las funciones laborales, siguiendo los principios de mínimo privilegio y necesidad de conocer.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 7.2.4
PCI DSS Security Maturity Model