Arquiteturas de referência
Dois caminhos de referência para hospedar um ambiente de dados do portador do cartão (CDE) do PCI DSS na AWS. A página de detalhe de cada recomendação mostra como o controle é implementado em ambos os caminhos. Comece com o desenho de conta única e 3 camadas para ambientes menores ou iniciais, e adote o desenho multi-conta conforme crescem as necessidades de escala, segregação de funções e redução de escopo.
Conta única, 3 camadas
Uma única conta AWS que hospeda uma aplicação clássica de três camadas (web, aplicação e dados) dentro de uma VPC, com o CDE isolado em sub-redes privadas dedicadas. O ponto de partida mais simples para operar um CDE em conformidade na AWS.
Quando usar
Ideal para equipes pequenas, provas de conceito ou uma única carga de trabalho onde a sobrecarga operacional de várias contas ainda não se justifica. Todas as responsabilidades do PCI DSS se concentram em uma conta.
Princípios de design
- Separar as camadas em suas próprias sub-redes: pública (balanceador), aplicação privada e dados privados.
- Posicionar o CDE (sistemas que armazenam, processam ou transmitem dados da conta) em sub-redes privadas dedicadas, sem acesso de entrada direto da internet.
- Controlar o tráfego entre camadas com security groups por camada que se referenciam entre si, mais network ACLs restritivas.
- Colocar um Application Load Balancer e o AWS WAF à frente dos pontos de entrada públicos; terminar o TLS com certificados do ACM.
- Criptografar os dados em repouso com chaves gerenciadas pelo cliente do AWS KMS e habilitar registro e detecção no nível da conta (CloudTrail, Config, GuardDuty, Security Hub).
Serviços AWS
Multi-conta com uma OU dedicada ao PCI
Uma landing zone do AWS Organizations onde o CDE reside em contas de carga de trabalho sob uma unidade organizacional (OU) dedicada ao PCI, separada das cargas não PCI. Contas centralizadas de segurança, registro e rede fornecem guardrails, agregação e inspeção.
Quando usar
Ideal para organizações com múltiplas cargas de trabalho, equipes ou ambientes que precisam de forte segregação de funções, isolamento do raio de impacto e redução do escopo do PCI DSS. Recomendado como estado alvo para CDEs de produção em escala.
Princípios de design
- Isolar o CDE em contas de carga de trabalho dedicadas sob uma OU de PCI, separadas das contas não PCI.
- Usar service control policies (SCPs) na OU de PCI para impor guardrails (por exemplo, negar a desativação de logging ou criptografia, restringir regiões).
- Centralizar os logs de auditoria em uma conta de log-archive dedicada, com acesso restrito e resistente a adulteração.
- Centralizar a detecção e a postura em uma conta de ferramentas de segurança (GuardDuty, Security Hub, agregador do Config) como administrador delegado.
- Rotear e inspecionar o tráfego entre VPCs e o egress por meio de uma conta de rede central (Transit Gateway + AWS Network Firewall).
- Provisionar a landing zone e as linhas de base das contas de forma consistente com o AWS Control Tower e infraestrutura como código.
PCI DSS Security Maturity Model