PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Identity and Access Management 🤝 Compartida

r8.4 Protección avanzada de identidades privilegiadas y detección de anomalías

Reforzar la protección de cuentas privilegiadas y detectar comportamientos de autenticación anómalos para sostener una autenticación robusta a escala.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

Amazon GuardDuty AWS IAM Identity Center Amazon EventBridge

Requisito 8

Identify Users and Authenticate Access to System Components

Sub-requisitos PCI cubiertos

  • 8.3 Autenticación robusta de usuarios y administradores
  • 8.5 Configuración correcta de los sistemas MFA

Cómo implementarlo en AWS

Aplicar acceso just-in-time a permisos elevados. Detectar credenciales comprometidas y accesos anómalos con GuardDuty (findings de IAM). Alertar sobre uso del root y cambios en configuraciones de MFA. Preferir factores resistentes a phishing (FIDO2/passkeys).

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Aplicar elevación just-in-time para el acceso privilegiado, detectar uso anómalo de credenciales con GuardDuty y preferir factores resistentes a phishing (FIDO2) en la cuenta.

Una sola cuenta, 3 capas →

Operar la gestión de acceso privilegiado y la detección de anomalías de GuardDuty en toda la organización; la cuenta de herramientas de seguridad vigila hallazgos de acceso a credenciales y uso del root en cada cuenta del CDE, con MFA resistente a phishing impuesto vía Identity Center.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar la documentación del sistema del proveedor para verificar que el sistema MFA no es susceptible a ataques de repetición (8.5.1.a).
  • Entrevistar al personal y observar procesos para verificar que cualquier solicitud de bypass de MFA está documentada y autorizada por la dirección de forma excepcional y por tiempo limitado (8.5.1.c).

Evidencia en AWS

  • Findings de GuardDuty de tipo credential access/anomalous behavior y su tratamiento.
  • Configuración de acceso just-in-time para permisos elevados.
  • Uso de factores resistentes a phishing (FIDO2) documentado.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 8.3 — Una cuenta no puede accederse salvo con una combinación de identidad de usuario y un factor de autenticación.
  • 8.5 — Los sistemas de MFA son resistentes a ataques y controlan estrictamente cualquier anulación administrativa.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Protect privileged accounts