PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Security Governance 👤 Cliente

r12.1 Definir o escopo do CDE e manter o inventário com o AWS Config

Documentar e validar o escopo do PCI DSS mantendo um inventário preciso dos componentes do sistema no CDE, atualizado conforme ocorram mudanças.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS Config AWS Organizations AWS Resource Groups

Requisito 12

Apoiar a Segurança da Informação com Políticas e Programas Organizacionais

Sub-requisitos PCI cobertos

  • 12.5 O escopo do PCI DSS é documentado e validado

Como implementar na AWS

Habilitar o AWS Config para inventariar recursos de forma contínua. Etiquetar os recursos do CDE com uma estratégia de tags consistente e impô-la com tag policies do Organizations. Gerar o inventário de componentes em escopo a partir do Config. Revisar o escopo pelo menos anualmente e após mudanças significativas.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Habilitar o AWS Config na conta para inventariar recursos de forma contínua, etiquetar os recursos do CDE de forma consistente e gerar o inventário de componentes em escopo a partir do Config; revisar o escopo pelo menos anualmente.

Conta única, 3 camadas →

Agregar o inventário de recursos em toda a OU de PCI com um agregador do Config na conta de ferramentas de segurança, impor uma estratégia de etiquetagem via tag policies do Organizations e derivar o inventário em escopo em toda a organização.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar o inventário para verificar que inclui todos os componentes do sistema em escopo com uma descrição de função/uso, e entrevistar o pessoal para confirmar que é mantido atualizado (12.5.1.a, 12.5.1.b).
  • Examinar os resultados documentados das revisões de escopo e entrevistar o pessoal para verificar que o escopo é confirmado pelo menos a cada 12 meses e após mudanças significativas (12.5.2.a, 12.5.2.b).

Evidência na AWS

  • Inventário de recursos do AWS Config filtrado por tags do CDE.
  • Tag policies do Organizations aplicadas ao CDE.
  • Documento de escopo PCI com data da última revisão (<= 12 meses).

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 12.5 — Todos os componentes do sistema dentro do escopo do PCI DSS estão identificados e são conhecidos.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Define scope, Inventory
  • PCI DSS v4.0.1 Requirement 12.5