PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Infrastructure Protection 🤝 Compartilhada

r1.2 Limitar o acesso de rede de e para o CDE

Restringir explicitamente o tráfego de entrada e saída do ambiente de dados do portador do cartão ao mínimo necessário para as funções de negócio, aplicando o princípio de negação por padrão.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

Amazon VPC Network ACLs Security Groups

Requisito 1

Instalar e Manter Controles de Segurança de Rede

Sub-requisitos PCI cobertos

  • 1.3 O acesso de rede de e para o CDE é restringido
  • 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas

Como implementar na AWS

Projetar sub-redes dedicadas para o CDE com Network ACLs restritivas além dos security groups. Documentar e justificar cada regra permitida. Usar security groups com referências entre grupos em vez de faixas de IP amplas. Restringir o tráfego de saída do CDE a destinos aprovados.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Dar à camada de dados suas próprias sub-redes privadas e uma network ACL que só permita a porta do banco de dados a partir das sub-redes da app e negue todo o resto. Manter uma matriz de fluxos autorizados que corresponda às regras de security groups e NACLs, e restringir o tráfego de saída da camada de dados aos endpoints específicos de que precisa (por exemplo, Secrets Manager, KMS) via VPC endpoints.

Conta única, 3 camadas →

As contas de carga do CDE sob a OU de PCI recebem tráfego de entrada apenas do caminho de ingress da conta de rede central; o tráfego leste-oeste e o egress são forçados pela VPC de inspeção. A negação por padrão é reforçada com SCPs, e os VPC endpoints (na conta de rede compartilhada) mantêm o tráfego do CDE para serviços da AWS fora da internet pública.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os padrões e as configurações dos NSCs para verificar que o tráfego de entrada ao CDE é restringido ao mínimo necessário, negando especificamente todo o demais tráfego (1.3.1.a, 1.3.1.b).
  • Examinar as configurações dos NSCs para verificar que o tráfego de saída do CDE é restringido ao mínimo necessário (1.3.2.a, 1.3.2.b).
  • Examinar os padrões de configuração e os diagramas de rede para verificar que há NSCs entre as redes confiáveis e não confiáveis (1.4.1.a, 1.4.1.b).

Evidência na AWS

  • Diagrama de rede e matriz de fluxos autorizados que corresponde às regras de security group e NACLs implementadas.
  • Exportação das Network ACLs das sub-redes do CDE mostrando regras de negação por padrão.
  • Registros de justificativa de negócio para cada regra permitida.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 1.3 — O tráfego não autorizado não pode entrar no CDE.
  • 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Limit Network Access