r1.2 Limitar o acesso de rede de e para o CDE
Restringir explicitamente o tráfego de entrada e saída do ambiente de dados do portador do cartão ao mínimo necessário para as funções de negócio, aplicando o princípio de negação por padrão.
Serviços AWS
Requisito 1
Instalar e Manter Controles de Segurança de Rede
Sub-requisitos PCI cobertos
- 1.3 O acesso de rede de e para o CDE é restringido
- 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas
Como implementar na AWS
Projetar sub-redes dedicadas para o CDE com Network ACLs restritivas além dos security groups. Documentar e justificar cada regra permitida. Usar security groups com referências entre grupos em vez de faixas de IP amplas. Restringir o tráfego de saída do CDE a destinos aprovados.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Dar à camada de dados suas próprias sub-redes privadas e uma network ACL que só permita a porta do banco de dados a partir das sub-redes da app e negue todo o resto. Manter uma matriz de fluxos autorizados que corresponda às regras de security groups e NACLs, e restringir o tráfego de saída da camada de dados aos endpoints específicos de que precisa (por exemplo, Secrets Manager, KMS) via VPC endpoints.
Conta única, 3 camadas →As contas de carga do CDE sob a OU de PCI recebem tráfego de entrada apenas do caminho de ingress da conta de rede central; o tráfego leste-oeste e o egress são forçados pela VPC de inspeção. A negação por padrão é reforçada com SCPs, e os VPC endpoints (na conta de rede compartilhada) mantêm o tráfego do CDE para serviços da AWS fora da internet pública.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os padrões e as configurações dos NSCs para verificar que o tráfego de entrada ao CDE é restringido ao mínimo necessário, negando especificamente todo o demais tráfego (1.3.1.a, 1.3.1.b).
- Examinar as configurações dos NSCs para verificar que o tráfego de saída do CDE é restringido ao mínimo necessário (1.3.2.a, 1.3.2.b).
- Examinar os padrões de configuração e os diagramas de rede para verificar que há NSCs entre as redes confiáveis e não confiáveis (1.4.1.a, 1.4.1.b).
Evidência na AWS
- Diagrama de rede e matriz de fluxos autorizados que corresponde às regras de security group e NACLs implementadas.
- Exportação das Network ACLs das sub-redes do CDE mostrando regras de negação por padrão.
- Registros de justificativa de negócio para cada regra permitida.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 1.3 — O tráfego não autorizado não pode entrar no CDE.
- 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Limit Network Access
PCI DSS Security Maturity Model