PCI DSS Security Maturity Model·AWS v1.0.0

Modelo de Maturidade de Segurança PCI DSS para AWS

Os 12 requisitos do PCI DSS v4.0.1 cruzados com recomendações de controles de segurança da AWS ao longo de 4 fases de maturidade.

Requisito
Quick Wins
Controles de alto impacto, baixo esforço e baixo custo que reduzem o risco imediato no ambiente de dados do portador do cartão (CDE).
Foundational
Controles fundamentais que estabelecem uma base sólida e sustentável de conformidade PCI na AWS.
Efficient
Controles que aumentam a eficiência operacional, a automação e a cobertura de conformidade em escala.
Optimized
Controles avançados que otimizam e refinam a postura de conformidade com capacidades proativas e de melhoria contínua.
Requisito 1
Instalar e Manter Controles de Segurança de Rede
Construir e Manter uma Rede e Sistemas Seguros
r1.1 Compartilhada
Fechar portas abertas de risco em security groups
Esforço: Baixo Impacto: Alto
r1.2 Compartilhada
Limitar o acesso de rede de e para o CDE
Esforço: Médio Impacto: Alto
r1.3 Compartilhada
Segmentação de rede com VPCs e arquitetura multi-conta
Esforço: Alto Impacto: Alto
r1.4 Compartilhada
Inspeção de tráfego com o AWS Network Firewall no perímetro do CDE
Esforço: Alto Impacto: Médio
r1.5 Compartilhada
Controle de tráfego de saída e remediação automatizada de desvios de rede
Esforço: Alto Impacto: Médio
Requisito 2
Aplicar Configurações Seguras a Todos os Componentes do Sistema
Construir e Manter uma Rede e Sistemas Seguros
r2.1 Compartilhada
Remover credenciais e configurações padrão
Esforço: Baixo Impacto: Alto
r2.2 Compartilhada
Definir e aplicar padrões de configuração segura (endurecimento)
Esforço: Médio Impacto: Alto
r2.3 Compartilhada
Criptografar e endurecer o acesso administrativo fora do console
Esforço: Médio Impacto: Médio
r2.4 Cliente
Detectar pontos de acesso sem fio e validar configurações wireless
Esforço: Médio Impacto: Baixo
·
Requisito 3
Proteger os Dados Armazenados da Conta
Proteger os Dados da Conta
r3.1 Cliente
Habilitar criptografia em repouso por padrão (EBS, S3, RDS)
Esforço: Baixo Impacto: Alto
r3.2 Cliente
Minimizar o armazenamento de dados da conta e não reter SAD
Esforço: Médio Impacto: Alto
r3.3 Cliente
Mascarar o PAN ao exibi-lo
Esforço: Médio Impacto: Médio
r3.4 Compartilhada
Proteger chaves criptográficas com o AWS KMS
Esforço: Alto Impacto: Alto
r3.5 Cliente
Descoberta contínua de dados da conta e prevenção de vazamentos
Esforço: Alto Impacto: Médio
Requisito 4
Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas
Proteger os Dados da Conta
r4.1 Cliente
Impor TLS forte em endpoints públicos (ALB, CloudFront, API Gateway)
Esforço: Baixo Impacto: Alto
r4.2 Cliente
Inventariar e validar certificados e a confiança das conexões
Esforço: Médio Impacto: Médio
r4.3 Cliente
Monitoramento contínuo da postura de criptografia em trânsito
Esforço: Médio Impacto: Médio
·
Requisito 5
Proteger Todos os Sistemas e Redes contra Software Malicioso
Manter um Programa de Gestão de Vulnerabilidades
r5.1 Compartilhada
Habilitar detecção de malware com o Amazon GuardDuty
Esforço: Baixo Impacto: Alto
r5.2 Compartilhada
Implantar anti-malware/EDR mantido e monitorado nas instâncias
Esforço: Médio Impacto: Alto
r5.3 Compartilhada
Proteção contra phishing com controles de e-mail e navegação
Esforço: Médio Impacto: Médio
r5.4 Compartilhada
Resposta automatizada à detecção de malware
Esforço: Alto Impacto: Médio
Requisito 6
Desenvolver e Manter Sistemas e Software Seguros
Manter um Programa de Gestão de Vulnerabilidades
r6.1 Compartilhada
Varredura automatizada de vulnerabilidades com o Amazon Inspector
Esforço: Baixo Impacto: Alto
r6.2 Compartilhada
Gestão de patches e mudanças controladas
Esforço: Médio Impacto: Alto
r6.3 Compartilhada
Proteger aplicações web públicas com o AWS WAF
Esforço: Médio Impacto: Alto
r6.4 Compartilhada
Segurança integrada ao pipeline (DevSecOps)
Esforço: Alto Impacto: Médio
r6.5 Compartilhada
Detecção e remediação automatizada de vulnerabilidades em escala
Esforço: Alto Impacto: Médio
Requisito 7
Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio
Implementar Medidas Fortes de Controle de Acesso
r7.1 Compartilhada
Impor privilégio mínimo com políticas IAM
Esforço: Baixo Impacto: Alto
r7.2 Compartilhada
Centralizar o acesso com o IAM Identity Center e permissões por função
Esforço: Médio Impacto: Alto
r7.3 Compartilhada
Revisão e refinamento automatizado de acessos
Esforço: Médio Impacto: Médio
·
Requisito 8
Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema
Implementar Medidas Fortes de Controle de Acesso
r8.1 Compartilhada
Exigir MFA para todo acesso ao console e ao CDE
Esforço: Baixo Impacto: Alto
r8.2 Compartilhada
Identidade única e ciclo de vida de usuários federado
Esforço: Médio Impacto: Alto
r8.3 Compartilhada
Eliminar credenciais de longa duração com acesso temporário
Esforço: Médio Impacto: Alto
r8.4 Compartilhada
Proteção avançada de identidades privilegiadas e detecção de anomalias
Esforço: Alto Impacto: Médio
·
Requisito 9
Restringir o Acesso Físico aos Dados do Portador do Cartão
Implementar Medidas Fortes de Controle de Acesso
r9.1 AWS
Herdar os controles físicos da AWS por meio dos relatórios de conformidade
Esforço: Baixo Impacto: Alto
r9.2 Compartilhada
Gerenciar o escopo físico dos componentes próprios (híbrido/POI)
Esforço: Médio Impacto: Médio
· ·
Requisito 10
Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão
Monitorar e Testar as Redes Regularmente
r10.1 Compartilhada
Habilitar o CloudTrail em toda a organização
Esforço: Baixo Impacto: Alto
r10.3 Compartilhada
Sincronização de tempo confiável (10.6)
Esforço: Baixo Impacto: Médio
r10.2 Compartilhada
Centralizar e proteger os logs contra adulteração
Esforço: Médio Impacto: Alto
r10.4 Compartilhada
Revisão automatizada de logs e detecção de anomalias
Esforço: Médio Impacto: Médio
r10.5 Compartilhada
Detecção e alerta oportuno de falhas em controles críticos
Esforço: Alto Impacto: Médio
Requisito 11
Testar Regularmente a Segurança dos Sistemas e das Redes
Monitorar e Testar as Redes Regularmente
r11.1 Compartilhada
Varreduras de vulnerabilidades internas e externas
Esforço: Baixo Impacto: Alto
r11.2 AWS
Detecção de pontos de acesso sem fio não autorizados
Esforço: Baixo Impacto: Baixo
r11.3 Compartilhada
Detecção de intrusões na rede
Esforço: Médio Impacto: Alto
r11.4 Compartilhada
Detecção de mudanças não autorizadas nas páginas de pagamento
Esforço: Alto Impacto: Médio
r11.5 Compartilhada
Testes de penetração internos e externos
Esforço: Alto Impacto: Médio
·
Requisito 12
Apoiar a Segurança da Informação com Políticas e Programas Organizacionais
Manter uma Política de Segurança da Informação
r12.1 Cliente
Definir o escopo do CDE e manter o inventário com o AWS Config
Esforço: Baixo Impacto: Alto
r12.2 Cliente
Estabelecer políticas de segurança e de uso aceitável
Esforço: Baixo Impacto: Médio
r12.3 Cliente
Formalizar a gestão de riscos (análise de risco direcionada)
Esforço: Médio Impacto: Médio
r12.4 Cliente
Programa de conscientização em segurança
Esforço: Baixo Impacto: Médio
r12.5 Cliente
Gestão de risco de provedores de serviço (TPSP) e responsabilidade compartilhada
Esforço: Médio Impacto: Alto
r12.6 Cliente
Plano de resposta a incidentes automatizado
Esforço: Alto Impacto: Alto
·