PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartida

r8.2 Identidad única y ciclo de vida de usuarios federado

Asignar un identificador único a cada usuario y gestionar el ciclo de vida de las identidades (alta, cambios, baja) para garantizar trazabilidad de las acciones sobre componentes del sistema.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

AWS IAM Identity Center AWS IAM AWS CloudTrail

Requisito 8

Identify Users and Authenticate Access to System Components

Sub-requisitos PCI cubiertos

  • 8.2 Gestión de la identificación de usuarios a lo largo de su ciclo de vida

Cómo implementarlo en AWS

Federar identidades con el IdP corporativo a través de IAM Identity Center; evitar cuentas compartidas. Sincronizar altas/bajas con el IdP para revocar accesos de personal cesado con prontitud. Prohibir usuarios IAM compartidos. Registrar toda actividad con CloudTrail asociada al usuario único.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Federar identidades a través de IAM Identity Center (sin cuentas compartidas), sincronizar altas/bajas con tu IdP y asegurar que CloudTrail atribuya cada acción a un usuario único en la cuenta.

Una sola cuenta, 3 capas →

Una única fuente de identidad federada (IAM Identity Center + IdP vía SCIM) gobierna los IDs únicos en todas las cuentas; el desaprovisionamiento elimina el acceso en todas partes de una vez y la atribución única se preserva en el CloudTrail central.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Entrevistar al personal y examinar los registros de auditoría para verificar que cada usuario tiene un ID único y que el acceso puede atribuirse de forma única a individuos (8.2.1.a, 8.2.1.b).
  • Examinar las listas de cuentas y las políticas para verificar que las credenciales compartidas solo se usan de forma excepcional y se gestionan en consecuencia (8.2.2.a, 8.2.2.b).
  • Examinar las fuentes de información de usuarios dados de baja y las listas de acceso para verificar que los IDs de usuarios cesados se desactivan o eliminan (8.2.5.a).

Evidencia en AWS

  • Configuración de federación con el IdP y ausencia de cuentas compartidas.
  • Proceso de aprovisionamiento/desaprovisionamiento (SCIM) y evidencia de revocación oportuna.
  • Eventos de CloudTrail atribuibles a identidades únicas.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 8.2 — Todas las acciones de todos los usuarios son atribuibles a un individuo.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 8.2