r12.2 Estabelecer políticas de segurança e de uso aceitável
Estabelecer, publicar e manter uma política abrangente de segurança da informação e políticas de uso aceitável das tecnologias, revisadas pelo menos anualmente.
Serviços AWS
Requisito 12
Apoiar a Segurança da Informação com Políticas e Programas Organizacionais
Sub-requisitos PCI cobertos
- 12.1 Uma política abrangente de segurança da informação é estabelecida, publicada, mantida e disseminada
- 12.2 Políticas de uso aceitável para tecnologias de usuário final são definidas e implementadas
Como implementar na AWS
Documentar as políticas de segurança e de uso aceitável e publicá-las ao pessoal. Codificar os controles técnicos que sustentam a política como guardrails (SCPs, Config rules) para que a intenção da política seja aplicada tecnicamente. Revisar e atualizar as políticas pelo menos a cada 12 meses.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Documentar e publicar as políticas de segurança e de uso aceitável, e respaldá-las com guardrails técnicos (regras do Config, políticas IAM) na conta para que a intenção da política seja imposta.
Conta única, 3 camadas →Codificar a intenção da política como guardrails em toda a organização: as SCPs na OU de PCI mais os conformance packs do Config tornam a política escrita tecnicamente exigível em cada conta.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a política de segurança da informação e entrevistar o pessoal para verificar que está estabelecida, publicada, mantida e revisada pelo menos a cada 12 meses (12.1.1, 12.1.2).
- Examinar as políticas de uso aceitável das tecnologias de usuário final e entrevistar o pessoal para verificar que estão documentadas e implementadas conforme o requisito (12.2.1).
Evidência na AWS
- Documentos de política de segurança e de uso aceitável com histórico de revisão anual.
- Guardrails técnicos (SCPs/Config rules) que refletem a política.
- Evidência de comunicação das políticas ao pessoal.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 12.1 — Os objetivos e princípios estratégicos da segurança da informação estão definidos, adotados e são conhecidos por todo o pessoal.
- 12.2 — O uso das tecnologias de usuário final está definido e gerenciado para garantir um uso autorizado.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirements 12.1, 12.2
PCI DSS Security Maturity Model