| Requisito 1 Instalar e Manter Controles de Segurança de Rede Construir e Manter uma Rede e Sistemas Seguros | r1.1 Compartilhada Fechar portas abertas de risco em security groups Esforço: Baixo Impacto: Alto | r1.2 Compartilhada Limitar o acesso de rede de e para o CDE Esforço: Médio Impacto: Alto r1.3 Compartilhada Segmentação de rede com VPCs e arquitetura multi-conta Esforço: Alto Impacto: Alto | r1.4 Compartilhada Inspeção de tráfego com o AWS Network Firewall no perímetro do CDE Esforço: Alto Impacto: Médio | r1.5 Compartilhada Controle de tráfego de saída e remediação automatizada de desvios de rede Esforço: Alto Impacto: Médio |
| Requisito 2 Aplicar Configurações Seguras a Todos os Componentes do Sistema Construir e Manter uma Rede e Sistemas Seguros | r2.1 Compartilhada Remover credenciais e configurações padrão Esforço: Baixo Impacto: Alto | r2.2 Compartilhada Definir e aplicar padrões de configuração segura (endurecimento) Esforço: Médio Impacto: Alto r2.3 Compartilhada Criptografar e endurecer o acesso administrativo fora do console Esforço: Médio Impacto: Médio | r2.4 Cliente Detectar pontos de acesso sem fio e validar configurações wireless Esforço: Médio Impacto: Baixo | · |
| Requisito 3 Proteger os Dados Armazenados da Conta Proteger os Dados da Conta | r3.1 Cliente Habilitar criptografia em repouso por padrão (EBS, S3, RDS) Esforço: Baixo Impacto: Alto | r3.2 Cliente Minimizar o armazenamento de dados da conta e não reter SAD Esforço: Médio Impacto: Alto r3.3 Cliente Mascarar o PAN ao exibi-lo Esforço: Médio Impacto: Médio | r3.4 Compartilhada Proteger chaves criptográficas com o AWS KMS Esforço: Alto Impacto: Alto | r3.5 Cliente Descoberta contínua de dados da conta e prevenção de vazamentos Esforço: Alto Impacto: Médio |
| Requisito 4 Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas Proteger os Dados da Conta | r4.1 Cliente Impor TLS forte em endpoints públicos (ALB, CloudFront, API Gateway) Esforço: Baixo Impacto: Alto | r4.2 Cliente Inventariar e validar certificados e a confiança das conexões Esforço: Médio Impacto: Médio | r4.3 Cliente Monitoramento contínuo da postura de criptografia em trânsito Esforço: Médio Impacto: Médio | · |
| Requisito 5 Proteger Todos os Sistemas e Redes contra Software Malicioso Manter um Programa de Gestão de Vulnerabilidades | r5.1 Compartilhada Habilitar detecção de malware com o Amazon GuardDuty Esforço: Baixo Impacto: Alto | r5.2 Compartilhada Implantar anti-malware/EDR mantido e monitorado nas instâncias Esforço: Médio Impacto: Alto | r5.3 Compartilhada Proteção contra phishing com controles de e-mail e navegação Esforço: Médio Impacto: Médio | r5.4 Compartilhada Resposta automatizada à detecção de malware Esforço: Alto Impacto: Médio |
| Requisito 6 Desenvolver e Manter Sistemas e Software Seguros Manter um Programa de Gestão de Vulnerabilidades | r6.1 Compartilhada Varredura automatizada de vulnerabilidades com o Amazon Inspector Esforço: Baixo Impacto: Alto | r6.2 Compartilhada Gestão de patches e mudanças controladas Esforço: Médio Impacto: Alto r6.3 Compartilhada Proteger aplicações web públicas com o AWS WAF Esforço: Médio Impacto: Alto | r6.4 Compartilhada Segurança integrada ao pipeline (DevSecOps) Esforço: Alto Impacto: Médio | r6.5 Compartilhada Detecção e remediação automatizada de vulnerabilidades em escala Esforço: Alto Impacto: Médio |
| Requisito 7 Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio Implementar Medidas Fortes de Controle de Acesso | r7.1 Compartilhada Impor privilégio mínimo com políticas IAM Esforço: Baixo Impacto: Alto | r7.2 Compartilhada Centralizar o acesso com o IAM Identity Center e permissões por função Esforço: Médio Impacto: Alto | r7.3 Compartilhada Revisão e refinamento automatizado de acessos Esforço: Médio Impacto: Médio | · |
| Requisito 8 Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema Implementar Medidas Fortes de Controle de Acesso | r8.1 Compartilhada Exigir MFA para todo acesso ao console e ao CDE Esforço: Baixo Impacto: Alto | r8.2 Compartilhada Identidade única e ciclo de vida de usuários federado Esforço: Médio Impacto: Alto r8.3 Compartilhada Eliminar credenciais de longa duração com acesso temporário Esforço: Médio Impacto: Alto | r8.4 Compartilhada Proteção avançada de identidades privilegiadas e detecção de anomalias Esforço: Alto Impacto: Médio | · |
| Requisito 9 Restringir o Acesso Físico aos Dados do Portador do Cartão Implementar Medidas Fortes de Controle de Acesso | r9.1 AWS Herdar os controles físicos da AWS por meio dos relatórios de conformidade Esforço: Baixo Impacto: Alto | r9.2 Compartilhada Gerenciar o escopo físico dos componentes próprios (híbrido/POI) Esforço: Médio Impacto: Médio | · | · |
| Requisito 10 Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão Monitorar e Testar as Redes Regularmente | r10.1 Compartilhada Habilitar o CloudTrail em toda a organização Esforço: Baixo Impacto: Alto r10.3 Compartilhada Sincronização de tempo confiável (10.6) Esforço: Baixo Impacto: Médio | r10.2 Compartilhada Centralizar e proteger os logs contra adulteração Esforço: Médio Impacto: Alto | r10.4 Compartilhada Revisão automatizada de logs e detecção de anomalias Esforço: Médio Impacto: Médio | r10.5 Compartilhada Detecção e alerta oportuno de falhas em controles críticos Esforço: Alto Impacto: Médio |
| Requisito 11 Testar Regularmente a Segurança dos Sistemas e das Redes Monitorar e Testar as Redes Regularmente | r11.1 Compartilhada Varreduras de vulnerabilidades internas e externas Esforço: Baixo Impacto: Alto | r11.2 AWS Detecção de pontos de acesso sem fio não autorizados Esforço: Baixo Impacto: Baixo r11.3 Compartilhada Detecção de intrusões na rede Esforço: Médio Impacto: Alto | r11.4 Compartilhada Detecção de mudanças não autorizadas nas páginas de pagamento Esforço: Alto Impacto: Médio r11.5 Compartilhada Testes de penetração internos e externos Esforço: Alto Impacto: Médio | · |
| Requisito 12 Apoiar a Segurança da Informação com Políticas e Programas Organizacionais Manter uma Política de Segurança da Informação | r12.1 Cliente Definir o escopo do CDE e manter o inventário com o AWS Config Esforço: Baixo Impacto: Alto r12.2 Cliente Estabelecer políticas de segurança e de uso aceitável Esforço: Baixo Impacto: Médio | r12.3 Cliente Formalizar a gestão de riscos (análise de risco direcionada) Esforço: Médio Impacto: Médio r12.4 Cliente Programa de conscientização em segurança Esforço: Baixo Impacto: Médio r12.5 Cliente Gestão de risco de provedores de serviço (TPSP) e responsabilidade compartilhada Esforço: Médio Impacto: Alto | r12.6 Cliente Plano de resposta a incidentes automatizado Esforço: Alto Impacto: Alto | · |