PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartida

r8.3 Eliminar credenciales de larga vida con acceso temporal

Sustituir credenciales estáticas de larga vida por credenciales temporales y gestionar de forma segura las cuentas y factores de autenticación usados por aplicaciones y sistemas.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

AWS STS AWS Secrets Manager AWS IAM

Requisito 8

Identify Users and Authenticate Access to System Components

Sub-requisitos PCI cubiertos

  • 8.3 Autenticación robusta de usuarios y administradores
  • 8.6 Gestión de cuentas y factores de autenticación de aplicaciones y sistemas

Cómo implementarlo en AWS

Usar roles IAM con credenciales temporales (STS) para cargas y CI/CD (IAM Roles Anywhere, OIDC federation). Rotar y almacenar secretos de aplicaciones/sistemas en AWS Secrets Manager con rotación automática. Eliminar access keys estáticas. Aplicar políticas de contraseña conformes cuando existan credenciales locales.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Usar roles IAM con credenciales temporales de STS para las cargas y CI/CD (sin claves estáticas), y rotar automáticamente los secretos de aplicaciones/sistemas en Secrets Manager.

Una sola cuenta, 3 capas →

Preferir credenciales temporales basadas en roles en todas partes (Roles Anywhere/federación OIDC), prohibir las access keys estáticas vía SCP en la OU de PCI, y gestionar/rotar los secretos por cuenta en Secrets Manager.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar la documentación y observar una autenticación para verificar que el acceso de usuario se autentica mediante al menos un factor de autenticación (8.3.1.a, 8.3.1.b).
  • Examinar la documentación del proveedor y las configuraciones para verificar que los factores de autenticación se vuelven ilegibles con criptografía fuerte en tránsito y en almacenamiento (8.3.2.a).
  • Examinar scripts, archivos de configuración/propiedades y código fuente para verificar que las contraseñas/frases de las cuentas de aplicación/sistema no están embebidas en el código (8.6.2.b).

Evidencia en AWS

  • Uso de roles/STS y ausencia de access keys estáticas (Credential Report).
  • Rotación automática de secretos configurada en Secrets Manager.
  • Política de contraseñas conforme donde apliquen credenciales locales.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 8.3 — Una cuenta no puede accederse salvo con una combinación de identidad de usuario y un factor de autenticación.
  • 8.6 — Cuando se usan de forma interactiva, todas las acciones con cuentas designadas como de sistema o aplicación están autorizadas y son atribuibles a una persona individual.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Temporary credentials, Secrets management
  • PCI DSS v4.0.1 Requirements 8.3, 8.6