r8.1 Exigir MFA para todo acceso a la consola y al CDE
Habilitar autenticación multifactor para todos los accesos, en particular al CDE y a las cuentas administrativas, como quick win de alto impacto contra el uso de credenciales comprometidas.
Servicios AWS
Requisito 8
Identify Users and Authenticate Access to System Components
Sub-requisitos PCI cubiertos
- 8.4 Autenticación multifactor (MFA) para el acceso al CDE
- 8.5 Configuración correcta de los sistemas MFA
Cómo implementarlo en AWS
Forzar MFA en IAM Identity Center y en el usuario root de cada cuenta. Requerir MFA en políticas IAM para acciones sensibles (condición aws:MultiFactorAuthPresent). Configurar el MFA para que no sea susceptible a repetición y aplique a todo acceso al CDE. Detectar cuentas sin MFA con Security Hub/Config.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Imponer MFA en el usuario root de la cuenta y en los usuarios de IAM Identity Center, y requerir MFA para acciones sensibles mediante condiciones de política IAM; Security Hub/Config marcan cualquier cuenta o usuario sin MFA.
Una sola cuenta, 3 capas →Imponer MFA de forma central a través de IAM Identity Center para el acceso a todas las cuentas, respaldarlo con una SCP en la OU de PCI y monitorear la postura de MFA en toda la organización desde la cuenta de herramientas de seguridad.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las configuraciones de red/sistema para verificar que se requiere MFA para todo el acceso administrativo fuera de consola al CDE y para todo el acceso fuera de consola al CDE (8.4.1.a, 8.4.2.a).
- Observar a personal/administradores iniciando sesión en el CDE para verificar que se requiere MFA (8.4.1.b, 8.4.2.b).
- Examinar las configuraciones de MFA para verificar que el sistema no es susceptible a repetición y que concede el acceso solo tras superar todos los factores (8.5.1.a, 8.5.1.b, 8.5.1.d).
Evidencia en AWS
- MFA habilitado en IAM Identity Center y en el usuario root (evidencia de Config/Security Hub).
- Políticas IAM con condición aws:MultiFactorAuthPresent para acceso al CDE.
- Hallazgos de Security Hub sobre MFA (IAM.*) resueltos.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 8.4 — El acceso administrativo y todo el acceso no de consola al CDE no puede obtenerse con un único factor de autenticación.
- 8.5 — Los sistemas de MFA son resistentes a ataques y controlan estrictamente cualquier anulación administrativa.
Recursos de aprendizaje
- Using MFA in AWS (doc)
Referencias
- AWS Security Maturity Model: MFA everywhere
- PCI DSS v4.0.1 Requirements 8.4, 8.5
PCI DSS Security Maturity Model