PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Security Governance 👤 Cliente

r12.2 Estabelecer políticas de segurança e de uso aceitável

Estabelecer, publicar e manter uma política abrangente de segurança da informação e políticas de uso aceitável das tecnologias, revisadas pelo menos anualmente.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Médio Aplica ao CDE: Não

Serviços AWS

AWS Organizations AWS Config

Requisito 12

Apoiar a Segurança da Informação com Políticas e Programas Organizacionais

Sub-requisitos PCI cobertos

  • 12.1 Uma política abrangente de segurança da informação é estabelecida, publicada, mantida e disseminada
  • 12.2 Políticas de uso aceitável para tecnologias de usuário final são definidas e implementadas

Como implementar na AWS

Documentar as políticas de segurança e de uso aceitável e publicá-las ao pessoal. Codificar os controles técnicos que sustentam a política como guardrails (SCPs, Config rules) para que a intenção da política seja aplicada tecnicamente. Revisar e atualizar as políticas pelo menos a cada 12 meses.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Documentar e publicar as políticas de segurança e de uso aceitável, e respaldá-las com guardrails técnicos (regras do Config, políticas IAM) na conta para que a intenção da política seja imposta.

Conta única, 3 camadas →

Codificar a intenção da política como guardrails em toda a organização: as SCPs na OU de PCI mais os conformance packs do Config tornam a política escrita tecnicamente exigível em cada conta.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar a política de segurança da informação e entrevistar o pessoal para verificar que está estabelecida, publicada, mantida e revisada pelo menos a cada 12 meses (12.1.1, 12.1.2).
  • Examinar as políticas de uso aceitável das tecnologias de usuário final e entrevistar o pessoal para verificar que estão documentadas e implementadas conforme o requisito (12.2.1).

Evidência na AWS

  • Documentos de política de segurança e de uso aceitável com histórico de revisão anual.
  • Guardrails técnicos (SCPs/Config rules) que refletem a política.
  • Evidência de comunicação das políticas ao pessoal.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 12.1 — Os objetivos e princípios estratégicos da segurança da informação estão definidos, adotados e são conhecidos por todo o pessoal.
  • 12.2 — O uso das tecnologias de usuário final está definido e gerenciado para garantir um uso autorizado.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirements 12.1, 12.2