PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Identity and Access Management 🤝 Compartida

r8.1 Exigir MFA para todo acceso a la consola y al CDE

Habilitar autenticación multifactor para todos los accesos, en particular al CDE y a las cuentas administrativas, como quick win de alto impacto contra el uso de credenciales comprometidas.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

AWS IAM AWS IAM Identity Center AWS Security Hub

Requisito 8

Identify Users and Authenticate Access to System Components

Sub-requisitos PCI cubiertos

  • 8.4 Autenticación multifactor (MFA) para el acceso al CDE
  • 8.5 Configuración correcta de los sistemas MFA

Cómo implementarlo en AWS

Forzar MFA en IAM Identity Center y en el usuario root de cada cuenta. Requerir MFA en políticas IAM para acciones sensibles (condición aws:MultiFactorAuthPresent). Configurar el MFA para que no sea susceptible a repetición y aplique a todo acceso al CDE. Detectar cuentas sin MFA con Security Hub/Config.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Imponer MFA en el usuario root de la cuenta y en los usuarios de IAM Identity Center, y requerir MFA para acciones sensibles mediante condiciones de política IAM; Security Hub/Config marcan cualquier cuenta o usuario sin MFA.

Una sola cuenta, 3 capas →

Imponer MFA de forma central a través de IAM Identity Center para el acceso a todas las cuentas, respaldarlo con una SCP en la OU de PCI y monitorear la postura de MFA en toda la organización desde la cuenta de herramientas de seguridad.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones de red/sistema para verificar que se requiere MFA para todo el acceso administrativo fuera de consola al CDE y para todo el acceso fuera de consola al CDE (8.4.1.a, 8.4.2.a).
  • Observar a personal/administradores iniciando sesión en el CDE para verificar que se requiere MFA (8.4.1.b, 8.4.2.b).
  • Examinar las configuraciones de MFA para verificar que el sistema no es susceptible a repetición y que concede el acceso solo tras superar todos los factores (8.5.1.a, 8.5.1.b, 8.5.1.d).

Evidencia en AWS

  • MFA habilitado en IAM Identity Center y en el usuario root (evidencia de Config/Security Hub).
  • Políticas IAM con condición aws:MultiFactorAuthPresent para acceso al CDE.
  • Hallazgos de Security Hub sobre MFA (IAM.*) resueltos.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 8.4 — El acceso administrativo y todo el acceso no de consola al CDE no puede obtenerse con un único factor de autenticación.
  • 8.5 — Los sistemas de MFA son resistentes a ataques y controlan estrictamente cualquier anulación administrativa.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: MFA everywhere
  • PCI DSS v4.0.1 Requirements 8.4, 8.5