r1.3 Segmentação de rede com VPCs e arquitetura multi-conta
Isolar o CDE do restante da infraestrutura por meio de segmentação de rede. A segmentação eficaz reduz o escopo da avaliação PCI DSS.
Serviços AWS
Requisito 1
Instalar e Manter Controles de Segurança de Rede
Sub-requisitos PCI cobertos
- 1.2 Os NSCs são configurados e mantidos
- 1.3 O acesso de rede de e para o CDE é restringido
Como implementar na AWS
Separar o CDE em sua própria VPC ou conta AWS dedicada usando o AWS Organizations. Usar contas separadas para produção, não produção e o CDE. Controlar a conectividade entre VPCs com Transit Gateway ou VPC Peering usando tabelas de rota restritivas. Validar a segmentação com testes periódicos.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Segmente dentro de uma conta com camadas de sub-rede e security groups. Isso reduz o escopo dentro da conta, mas não isola o CDE de outras cargas na mesma conta, sua principal limitação.
- Coloque o CDE em sub-redes privadas isoladas e exponha à internet apenas a sub-rede do balanceador; todo o resto é privado.
- Use security groups por camada com referências cruzadas (não faixas de IP) para que a camada de app só converse com a de dados na porta de banco de dados e nada mais possa.
- Documente a segmentação nos diagramas de rede e de fluxo de dados exigidos pelo PCI, e planeje evoluir para o design multi-conta quando a redução de escopo se tornar prioridade.
Como validar: O diagrama de rede corresponde às sub-redes/security groups implantados, e a camada de dados do CDE não tem rota para o internet gateway.
Evite: Tratar uma única conta como «segmentada» de outras cargas. Tudo em uma conta compartilha limite de confiança e raio de impacto; para isolamento real, separe contas.
Esta é a força central do design para reduzir escopo: o CDE roda em contas de carga dedicadas sob a OU de PCI, totalmente separadas das contas não PCI, e a segmentação é comprovada por testes.
- Execute o CDE em sua(s) própria(s) conta(s) de carga sob a OU de PCI, sem VPC ou conta compartilhada com cargas não PCI.
- Use tabelas de rotas do Transit Gateway que conectem as contas do CDE apenas à rota compartilhada de rede/inspeção, nunca diretamente a contas fora de escopo.
- Valide a segmentação com o teste de penetração de segmentação anual (PCI DSS 11.4.5) e mantenha os resultados como evidência de redução de escopo.
Como validar: O AWS Organizations mostra o CDE em uma OU/contas dedicadas, as tabelas de rotas do Transit Gateway provam o isolamento, e o pen-test de segmentação confirma que o CDE é inalcançável a partir de redes fora de escopo.
Evite: Compartilhar uma tabela de rotas do Transit Gateway entre contas CDE e não CDE. Use tabelas/domínios de rota separados para que redes fora de escopo não possam alcançar o CDE.
Validação PCI
Procedimentos de teste
- Examinar os padrões de configuração e os diagramas de rede para verificar que os NSCs estão definidos e implementados entre as redes confiáveis e não confiáveis (1.4.1.a, 1.4.1.b).
- Examinar os diagramas de rede e de fluxo de dados para verificar que os componentes que armazenam dados do portador do cartão não são acessíveis diretamente a partir de redes não confiáveis (1.4.4.a, 1.4.4.b).
- Quando a segmentação é usada para reduzir o escopo, confirmar o isolamento por meio de testes de segmentação (ver 11.4.5).
Evidência na AWS
- Estrutura do AWS Organizations mostrando a conta/OU dedicada ao CDE.
- Tabelas de rota do Transit Gateway e configurações de VPC que evidenciam o isolamento.
- Resultados do teste de penetração de segmentação confirmando que o CDE é inacessível a partir de redes fora de escopo.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 1.2 — A forma como os NSCs são configurados e operam está definida e é aplicada de forma consistente.
- 1.3 — O tráfego não autorizado não pode entrar no CDE.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Network segmentation (VPCs), Multi-account management
PCI DSS Security Maturity Model