r8.2 Identidad única y ciclo de vida de usuarios federado
Asignar un identificador único a cada usuario y gestionar el ciclo de vida de las identidades (alta, cambios, baja) para garantizar trazabilidad de las acciones sobre componentes del sistema.
Servicios AWS
Requisito 8
Identify Users and Authenticate Access to System Components
Sub-requisitos PCI cubiertos
- 8.2 Gestión de la identificación de usuarios a lo largo de su ciclo de vida
Cómo implementarlo en AWS
Federar identidades con el IdP corporativo a través de IAM Identity Center; evitar cuentas compartidas. Sincronizar altas/bajas con el IdP para revocar accesos de personal cesado con prontitud. Prohibir usuarios IAM compartidos. Registrar toda actividad con CloudTrail asociada al usuario único.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Federar identidades a través de IAM Identity Center (sin cuentas compartidas), sincronizar altas/bajas con tu IdP y asegurar que CloudTrail atribuya cada acción a un usuario único en la cuenta.
Una sola cuenta, 3 capas →Una única fuente de identidad federada (IAM Identity Center + IdP vía SCIM) gobierna los IDs únicos en todas las cuentas; el desaprovisionamiento elimina el acceso en todas partes de una vez y la atribución única se preserva en el CloudTrail central.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Entrevistar al personal y examinar los registros de auditoría para verificar que cada usuario tiene un ID único y que el acceso puede atribuirse de forma única a individuos (8.2.1.a, 8.2.1.b).
- Examinar las listas de cuentas y las políticas para verificar que las credenciales compartidas solo se usan de forma excepcional y se gestionan en consecuencia (8.2.2.a, 8.2.2.b).
- Examinar las fuentes de información de usuarios dados de baja y las listas de acceso para verificar que los IDs de usuarios cesados se desactivan o eliminan (8.2.5.a).
Evidencia en AWS
- Configuración de federación con el IdP y ausencia de cuentas compartidas.
- Proceso de aprovisionamiento/desaprovisionamiento (SCIM) y evidencia de revocación oportuna.
- Eventos de CloudTrail atribuibles a identidades únicas.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 8.2 — Todas las acciones de todos los usuarios son atribuibles a un individuo.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 8.2
PCI DSS Security Maturity Model