PCI DSS Security Maturity Model·AWS v1.0.0

Arquiteturas de referência

Dois caminhos de referência para hospedar um ambiente de dados do portador do cartão (CDE) do PCI DSS na AWS. A página de detalhe de cada recomendação mostra como o controle é implementado em ambos os caminhos. Comece com o desenho de conta única e 3 camadas para ambientes menores ou iniciais, e adote o desenho multi-conta conforme crescem as necessidades de escala, segregação de funções e redução de escopo.

Conta única, 3 camadas

Uma única conta AWS que hospeda uma aplicação clássica de três camadas (web, aplicação e dados) dentro de uma VPC, com o CDE isolado em sub-redes privadas dedicadas. O ponto de partida mais simples para operar um CDE em conformidade na AWS.

AWS account VPC Public subnet ALB WAF CloudFront Private subnet · App tier (CDE) EC2 App Private subnet · Data tier (CDE) RDS KMS Account-wide logging & detection CloudTrail Config GuardDuty Security Hub Internet ▲ (users)
Uma única conta AWS com uma VPC. A sub-rede pública hospeda o balanceador; as sub-redes privadas hospedam as camadas de aplicação e banco de dados (o CDE). Os guardrails e a detecção aplicam-se a toda a conta.

Quando usar

Ideal para equipes pequenas, provas de conceito ou uma única carga de trabalho onde a sobrecarga operacional de várias contas ainda não se justifica. Todas as responsabilidades do PCI DSS se concentram em uma conta.

Princípios de design

  • Separar as camadas em suas próprias sub-redes: pública (balanceador), aplicação privada e dados privados.
  • Posicionar o CDE (sistemas que armazenam, processam ou transmitem dados da conta) em sub-redes privadas dedicadas, sem acesso de entrada direto da internet.
  • Controlar o tráfego entre camadas com security groups por camada que se referenciam entre si, mais network ACLs restritivas.
  • Colocar um Application Load Balancer e o AWS WAF à frente dos pontos de entrada públicos; terminar o TLS com certificados do ACM.
  • Criptografar os dados em repouso com chaves gerenciadas pelo cliente do AWS KMS e habilitar registro e detecção no nível da conta (CloudTrail, Config, GuardDuty, Security Hub).

Serviços AWS

Amazon VPC Elastic Load Balancing Amazon EC2 Amazon RDS AWS WAF AWS KMS AWS CloudTrail AWS Config Amazon GuardDuty AWS Security Hub

Multi-conta com uma OU dedicada ao PCI

Uma landing zone do AWS Organizations onde o CDE reside em contas de carga de trabalho sob uma unidade organizacional (OU) dedicada ao PCI, separada das cargas não PCI. Contas centralizadas de segurança, registro e rede fornecem guardrails, agregação e inspeção.

AWS Organizations Shared / foundational accounts Security tooling Log archive Network / inspection PCI OU (dedicated) CDE workload account CDE in isolated VPC / subnets CDE workload account (2) Additional CDE workloads, same guardrails SCPs applied at the PCI OU enforce guardrails (deny disabling logging/encryption, restrict Regions).
AWS Organizations com uma OU dedicada ao PCI para as contas de carga do CDE, mais contas compartilhadas de segurança, log-archive e rede. O tráfego é inspecionado centralmente; os guardrails aplicam-se via SCPs.

Quando usar

Ideal para organizações com múltiplas cargas de trabalho, equipes ou ambientes que precisam de forte segregação de funções, isolamento do raio de impacto e redução do escopo do PCI DSS. Recomendado como estado alvo para CDEs de produção em escala.

Princípios de design

  • Isolar o CDE em contas de carga de trabalho dedicadas sob uma OU de PCI, separadas das contas não PCI.
  • Usar service control policies (SCPs) na OU de PCI para impor guardrails (por exemplo, negar a desativação de logging ou criptografia, restringir regiões).
  • Centralizar os logs de auditoria em uma conta de log-archive dedicada, com acesso restrito e resistente a adulteração.
  • Centralizar a detecção e a postura em uma conta de ferramentas de segurança (GuardDuty, Security Hub, agregador do Config) como administrador delegado.
  • Rotear e inspecionar o tráfego entre VPCs e o egress por meio de uma conta de rede central (Transit Gateway + AWS Network Firewall).
  • Provisionar a landing zone e as linhas de base das contas de forma consistente com o AWS Control Tower e infraestrutura como código.

Serviços AWS

AWS Organizations AWS Control Tower AWS Transit Gateway AWS Network Firewall Amazon VPC AWS CloudTrail AWS Config Amazon GuardDuty AWS Security Hub AWS KMS