PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Infrastructure Protection 🤝 Compartilhada

r2.1 Remover credenciais e configurações padrão

Alterar ou remover todas as senhas, contas e configurações padrão do fornecedor nos componentes do sistema antes de colocá-los em produção. É um quick win direto contra vetores de ataque conhecidos.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

EC2 Image Builder AWS Secrets Manager AWS Systems Manager AWS Config

Requisito 2

Aplicar Configurações Seguras a Todos os Componentes do Sistema

Sub-requisitos PCI cobertos

  • 2.2 Os componentes do sistema são configurados e gerenciados de forma segura

Como implementar na AWS

Usar imagens base endurecidas (golden AMIs) criadas com o EC2 Image Builder que não contenham credenciais padrão. Desabilitar contas padrão não utilizadas. Gerenciar quaisquer segredos necessários no AWS Secrets Manager em vez de valores padrão embutidos. Proibir o uso de senhas padrão por meio de controles de configuração.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Construir as AMIs das camadas de app e dados com pipelines endurecidos do EC2 Image Builder que não contenham contas nem senhas padrão do fornecedor; armazenar quaisquer segredos de inicialização no Secrets Manager. Desabilitar as contas padrão do SO não utilizadas antes de a instância entrar nas sub-redes do CDE.

Conta única, 3 camadas →

Centralizar um pipeline de golden AMIs na conta de shared services e compartilhar as imagens endurecidas com as contas do CDE via AWS RAM, de modo que cada conta da OU de PCI parta da mesma linha de base sem valores padrão. Uma SCP pode impedir o lançamento de imagens fora do catálogo aprovado e compartilhado.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterviewobserve

Procedimentos de teste

  • Examinar os padrões de configuração para verificar que incluem a gestão de contas padrão do fornecedor, e examinar a documentação do fornecedor e observar um administrador fazendo login com contas padrão (2.2.2.a, 2.2.2.b).
  • Examinar os arquivos de configuração e entrevistar o pessoal para verificar que todas as contas padrão não utilizadas são removidas ou desabilitadas (2.2.2.c).

Evidência na AWS

  • Receitas do EC2 Image Builder e componentes de endurecimento sem credenciais padrão.
  • Inventário de contas do sistema mostrando contas padrão desabilitadas ou removidas.
  • Padrões de configuração documentados aplicados às AMIs base.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 2.2 — Todos os componentes do sistema estão configurados de forma segura e consistente, conforme padrões de endurecimento aceitos pelo setor ou às recomendações do fornecedor.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Standard hardened images