r2.4 Detectar pontos de acesso sem fio e validar configurações wireless
Onde existirem ambientes sem fio conectados ao CDE ou que transmitam dados da conta, aplicar configurações seguras e alterar os padrões do fornecedor. Em um ambiente AWS puro não há infraestrutura sem fio do cliente, mas o escopo deve ser documentado.
Serviços AWS
Requisito 2
Aplicar Configurações Seguras a Todos os Componentes do Sistema
Sub-requisitos PCI cobertos
- 2.3 Os ambientes sem fio são configurados e gerenciados de forma segura
Como implementar na AWS
Para cargas que não dependem de wireless na AWS, documentar formalmente a não aplicabilidade. Onde existirem componentes wireless híbridos gerenciados pelo cliente, alterar chaves/credenciais padrão e aplicar criptografia forte; centralizar a evidência de configuração no AWS Config/Security Hub e na documentação de escopo.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Uma implantação AWS de conta única normalmente não tem wireless gerenciado pelo cliente, então o trabalho tático é documentar a não aplicabilidade, ou endurecer qualquer wireless híbrido que alcance a conta.
- Confirme que não há wireless gerenciado pelo cliente no escopo desta conta e registre a não aplicabilidade, com justificativa, no seu documento de escopo PCI.
- Se um segmento wireless híbrido/on-premises se conectar a esta conta, altere todos os valores padrão do fornecedor (community strings de SNMP, senhas de admin, chaves) e aplique criptografia forte nesses dispositivos.
- Conserve a evidência (exportações de configuração ou atestações) com os artefatos de conformidade da conta.
Como validar: O documento de escopo indica a aplicabilidade de wireless com justificativa; onde houver wireless, as configurações dos dispositivos não mostram valores padrão.
Evite: Ignorar o requisito silenciosamente porque «a AWS não tem wireless». Documente a não aplicabilidade explicitamente: um avaliador precisa da justificativa registrada.
Trate o wireless uma vez no nível da organização: documente a não aplicabilidade de forma central e, onde o wireless híbrido se conectar, gerencie-o e evidencie-o a partir da conta de rede central.
- Documente a aplicabilidade/não aplicabilidade de wireless uma vez no nível da organização para que cada conta do CDE herde uma postura consistente.
- Onde o wireless híbrido se conectar a contas do CDE, gerencie esses dispositivos de rede a partir da conta de rede central (valores padrão alterados, criptografia forte).
- Registre a evidência de configuração de forma central na conta de log-archive.
Como validar: O documento de escopo no nível da organização aborda o wireless, e quaisquer dispositivos wireless conectados mostram valores padrão alterados com evidência conservada de forma central.
Evite: Documentar a aplicabilidade de wireless separadamente (e de forma inconsistente) por conta. Decida-a uma vez no nível da organização e mantenha a evidência central.
Validação PCI
Procedimentos de teste
- Examinar políticas/procedimentos e entrevistar o pessoal para verificar que há processos definidos para alterar ou confirmar como seguros os padrões sem fio do fornecedor na instalação (2.3.1.a).
- Examinar a documentação do fornecedor e observar o login em dispositivos sem fio para verificar que não se usam SNMP nem senhas padrão, e que os demais padrões do fornecedor são alterados (2.3.1.b, 2.3.1.c).
- Entrevistar o pessoal e examinar a documentação de gestão de chaves para verificar que as chaves de criptografia sem fio são alteradas conforme o requisito (2.3.2). Quando o wireless não se aplica na AWS, documentar a não aplicabilidade.
Evidência na AWS
- Documento de escopo PCI indicando aplicabilidade ou não aplicabilidade de ambientes sem fio.
- Quando aplicável: evidência de alteração de credenciais/chaves padrão nos componentes wireless.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 2.3 — As redes sem fio não podem ser acessadas usando senhas padrão do fornecedor nem configurações padrão.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 2.3
PCI DSS Security Maturity Model