PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Security Assurance 👤 Cliente

r2.4 Detectar pontos de acesso sem fio e validar configurações wireless

Onde existirem ambientes sem fio conectados ao CDE ou que transmitam dados da conta, aplicar configurações seguras e alterar os padrões do fornecedor. Em um ambiente AWS puro não há infraestrutura sem fio do cliente, mas o escopo deve ser documentado.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Baixo Aplica ao CDE: Sim

Serviços AWS

AWS Config AWS Security Hub

Requisito 2

Aplicar Configurações Seguras a Todos os Componentes do Sistema

Sub-requisitos PCI cobertos

  • 2.3 Os ambientes sem fio são configurados e gerenciados de forma segura

Como implementar na AWS

Para cargas que não dependem de wireless na AWS, documentar formalmente a não aplicabilidade. Onde existirem componentes wireless híbridos gerenciados pelo cliente, alterar chaves/credenciais padrão e aplicar criptografia forte; centralizar a evidência de configuração no AWS Config/Security Hub e na documentação de escopo.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Uma implantação AWS de conta única normalmente não tem wireless gerenciado pelo cliente, então o trabalho tático é documentar a não aplicabilidade, ou endurecer qualquer wireless híbrido que alcance a conta.

  1. Confirme que não há wireless gerenciado pelo cliente no escopo desta conta e registre a não aplicabilidade, com justificativa, no seu documento de escopo PCI.
    Documentação de escopo
  2. Se um segmento wireless híbrido/on-premises se conectar a esta conta, altere todos os valores padrão do fornecedor (community strings de SNMP, senhas de admin, chaves) e aplique criptografia forte nesses dispositivos.
    Borda de rede híbrida
  3. Conserve a evidência (exportações de configuração ou atestações) com os artefatos de conformidade da conta.
    Registro/repositório de evidência da conta Amazon S3

Como validar: O documento de escopo indica a aplicabilidade de wireless com justificativa; onde houver wireless, as configurações dos dispositivos não mostram valores padrão.

Evite: Ignorar o requisito silenciosamente porque «a AWS não tem wireless». Documente a não aplicabilidade explicitamente: um avaliador precisa da justificativa registrada.

Conta única, 3 camadas →

Trate o wireless uma vez no nível da organização: documente a não aplicabilidade de forma central e, onde o wireless híbrido se conectar, gerencie-o e evidencie-o a partir da conta de rede central.

  1. Documente a aplicabilidade/não aplicabilidade de wireless uma vez no nível da organização para que cada conta do CDE herde uma postura consistente.
    Documentação de escopo no nível da organização
  2. Onde o wireless híbrido se conectar a contas do CDE, gerencie esses dispositivos de rede a partir da conta de rede central (valores padrão alterados, criptografia forte).
    Conta de rede/inspeção Transit Gateway
  3. Registre a evidência de configuração de forma central na conta de log-archive.
    Conta de log-archive Amazon S3

Como validar: O documento de escopo no nível da organização aborda o wireless, e quaisquer dispositivos wireless conectados mostram valores padrão alterados com evidência conservada de forma central.

Evite: Documentar a aplicabilidade de wireless separadamente (e de forma inconsistente) por conta. Decida-a uma vez no nível da organização e mantenha a evidência central.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar políticas/procedimentos e entrevistar o pessoal para verificar que há processos definidos para alterar ou confirmar como seguros os padrões sem fio do fornecedor na instalação (2.3.1.a).
  • Examinar a documentação do fornecedor e observar o login em dispositivos sem fio para verificar que não se usam SNMP nem senhas padrão, e que os demais padrões do fornecedor são alterados (2.3.1.b, 2.3.1.c).
  • Entrevistar o pessoal e examinar a documentação de gestão de chaves para verificar que as chaves de criptografia sem fio são alteradas conforme o requisito (2.3.2). Quando o wireless não se aplica na AWS, documentar a não aplicabilidade.

Evidência na AWS

  • Documento de escopo PCI indicando aplicabilidade ou não aplicabilidade de ambientes sem fio.
  • Quando aplicável: evidência de alteração de credenciais/chaves padrão nos componentes wireless.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 2.3 — As redes sem fio não podem ser acessadas usando senhas padrão do fornecedor nem configurações padrão.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 2.3