PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Infrastructure Protection 🤝 Compartilhada

r1.3 Segmentação de rede com VPCs e arquitetura multi-conta

Isolar o CDE do restante da infraestrutura por meio de segmentação de rede. A segmentação eficaz reduz o escopo da avaliação PCI DSS.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

Amazon VPC AWS Organizations AWS Transit Gateway AWS RAM

Requisito 1

Instalar e Manter Controles de Segurança de Rede

Sub-requisitos PCI cobertos

  • 1.2 Os NSCs são configurados e mantidos
  • 1.3 O acesso de rede de e para o CDE é restringido

Como implementar na AWS

Separar o CDE em sua própria VPC ou conta AWS dedicada usando o AWS Organizations. Usar contas separadas para produção, não produção e o CDE. Controlar a conectividade entre VPCs com Transit Gateway ou VPC Peering usando tabelas de rota restritivas. Validar a segmentação com testes periódicos.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Segmente dentro de uma conta com camadas de sub-rede e security groups. Isso reduz o escopo dentro da conta, mas não isola o CDE de outras cargas na mesma conta, sua principal limitação.

  1. Coloque o CDE em sub-redes privadas isoladas e exponha à internet apenas a sub-rede do balanceador; todo o resto é privado.
    Sub-rede pública vs. camadas de app/dados (CDE) Amazon VPC Elastic Load Balancing
  2. Use security groups por camada com referências cruzadas (não faixas de IP) para que a camada de app só converse com a de dados na porta de banco de dados e nada mais possa.
    Camada de app (CDE) → Camada de dados (CDE) Amazon VPC
  3. Documente a segmentação nos diagramas de rede e de fluxo de dados exigidos pelo PCI, e planeje evoluir para o design multi-conta quando a redução de escopo se tornar prioridade.
    Toda a conta (em escopo) Amazon VPC

Como validar: O diagrama de rede corresponde às sub-redes/security groups implantados, e a camada de dados do CDE não tem rota para o internet gateway.

Evite: Tratar uma única conta como «segmentada» de outras cargas. Tudo em uma conta compartilha limite de confiança e raio de impacto; para isolamento real, separe contas.

Conta única, 3 camadas →

Esta é a força central do design para reduzir escopo: o CDE roda em contas de carga dedicadas sob a OU de PCI, totalmente separadas das contas não PCI, e a segmentação é comprovada por testes.

  1. Execute o CDE em sua(s) própria(s) conta(s) de carga sob a OU de PCI, sem VPC ou conta compartilhada com cargas não PCI.
    OU de PCI (contas de carga do CDE) AWS Organizations Amazon VPC
  2. Use tabelas de rotas do Transit Gateway que conectem as contas do CDE apenas à rota compartilhada de rede/inspeção, nunca diretamente a contas fora de escopo.
    Conta de rede/inspeção Transit Gateway
  3. Valide a segmentação com o teste de penetração de segmentação anual (PCI DSS 11.4.5) e mantenha os resultados como evidência de redução de escopo.
    Limite da OU de PCI

Como validar: O AWS Organizations mostra o CDE em uma OU/contas dedicadas, as tabelas de rotas do Transit Gateway provam o isolamento, e o pen-test de segmentação confirma que o CDE é inalcançável a partir de redes fora de escopo.

Evite: Compartilhar uma tabela de rotas do Transit Gateway entre contas CDE e não CDE. Use tabelas/domínios de rota separados para que redes fora de escopo não possam alcançar o CDE.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examinetest

Procedimentos de teste

  • Examinar os padrões de configuração e os diagramas de rede para verificar que os NSCs estão definidos e implementados entre as redes confiáveis e não confiáveis (1.4.1.a, 1.4.1.b).
  • Examinar os diagramas de rede e de fluxo de dados para verificar que os componentes que armazenam dados do portador do cartão não são acessíveis diretamente a partir de redes não confiáveis (1.4.4.a, 1.4.4.b).
  • Quando a segmentação é usada para reduzir o escopo, confirmar o isolamento por meio de testes de segmentação (ver 11.4.5).

Evidência na AWS

  • Estrutura do AWS Organizations mostrando a conta/OU dedicada ao CDE.
  • Tabelas de rota do Transit Gateway e configurações de VPC que evidenciam o isolamento.
  • Resultados do teste de penetração de segmentação confirmando que o CDE é inacessível a partir de redes fora de escopo.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 1.2 — A forma como os NSCs são configurados e operam está definida e é aplicada de forma consistente.
  • 1.3 — O tráfego não autorizado não pode entrar no CDE.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Network segmentation (VPCs), Multi-account management