r8.4 Protección avanzada de identidades privilegiadas y detección de anomalías
Reforzar la protección de cuentas privilegiadas y detectar comportamientos de autenticación anómalos para sostener una autenticación robusta a escala.
Servicios AWS
Requisito 8
Identify Users and Authenticate Access to System Components
Sub-requisitos PCI cubiertos
- 8.3 Autenticación robusta de usuarios y administradores
- 8.5 Configuración correcta de los sistemas MFA
Cómo implementarlo en AWS
Aplicar acceso just-in-time a permisos elevados. Detectar credenciales comprometidas y accesos anómalos con GuardDuty (findings de IAM). Alertar sobre uso del root y cambios en configuraciones de MFA. Preferir factores resistentes a phishing (FIDO2/passkeys).
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Aplicar elevación just-in-time para el acceso privilegiado, detectar uso anómalo de credenciales con GuardDuty y preferir factores resistentes a phishing (FIDO2) en la cuenta.
Una sola cuenta, 3 capas →Operar la gestión de acceso privilegiado y la detección de anomalías de GuardDuty en toda la organización; la cuenta de herramientas de seguridad vigila hallazgos de acceso a credenciales y uso del root en cada cuenta del CDE, con MFA resistente a phishing impuesto vía Identity Center.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la documentación del sistema del proveedor para verificar que el sistema MFA no es susceptible a ataques de repetición (8.5.1.a).
- Entrevistar al personal y observar procesos para verificar que cualquier solicitud de bypass de MFA está documentada y autorizada por la dirección de forma excepcional y por tiempo limitado (8.5.1.c).
Evidencia en AWS
- Findings de GuardDuty de tipo credential access/anomalous behavior y su tratamiento.
- Configuración de acceso just-in-time para permisos elevados.
- Uso de factores resistentes a phishing (FIDO2) documentado.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 8.3 — Una cuenta no puede accederse salvo con una combinación de identidad de usuario y un factor de autenticación.
- 8.5 — Los sistemas de MFA son resistentes a ataques y controlan estrictamente cualquier anulación administrativa.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Protect privileged accounts
PCI DSS Security Maturity Model