r3.1 Habilitar criptografia em repouso por padrão (EBS, S3, RDS)
Ativar a criptografia em repouso por padrão nos serviços de armazenamento que possam conter dados da conta, tornando o PAN ilegível onde quer que seja armazenado. É um quick win de alto impacto habilitável no nível de conta/Região.
Serviços AWS
Requisito 3
Proteger os Dados Armazenados da Conta
Sub-requisitos PCI cobertos
- 3.5 O PAN é protegido onde quer que seja armazenado
Como implementar na AWS
Habilitar a criptografia padrão do EBS no nível da Região. Aplicar criptografia em buckets S3 (SSE-KMS) e bloquear objetos não criptografados via política. Habilitar criptografia no RDS/Aurora na criação das instâncias. Usar o AWS KMS com chaves gerenciadas pelo cliente (CMKs) para o CDE. Detectar recursos não criptografados com o AWS Config.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Habilitar a criptografia padrão do EBS para a Região e ativar SSE-KMS nos buckets S3 e nas instâncias RDS da camada de dados, usando uma chave KMS gerenciada pelo cliente restrita ao CDE. O AWS Config sinaliza qualquer volume, bucket ou banco de dados não criptografado.
Conta única, 3 camadas →Estabelecer guardrails de criptografia padrão em toda a OU de PCI com SCPs (negar criar EBS/RDS/S3 não criptografados) e um conformance pack do Config, para que cada conta do CDE imponha a criptografia em repouso de forma consistente; as chaves KMS ficam por conta para isolar o raio de impacto.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação do sistema usado para tornar o PAN ilegível (fornecedor, tipo, algoritmos) para verificar que o PAN é tornado ilegível por um método aprovado (3.5.1.a).
- Examinar os repositórios de dados e os logs de auditoria, incluindo os logs de aplicações de pagamento, para verificar que o PAN é ilegível onde quer que seja armazenado (3.5.1.b).
- Se for usada criptografia em nível de disco/partição, verificar que o acesso lógico é gerenciado de forma independente da autenticação do sistema operacional e que o acesso é separado (3.5.1.2, 3.5.1.3).
Evidência na AWS
- Configuração de criptografia padrão do EBS habilitada na Região.
- Políticas de bucket S3 e criptografia SSE-KMS ativa.
- Relatório do AWS Config de recursos de armazenamento criptografados (encrypted-volumes, rds-storage-encrypted, s3-bucket-server-side-encryption-enabled).
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 3.5 — O PAN em texto claro não pode ser lido a partir das mídias de armazenamento.
Recursos de aprendizado
- Amazon EBS encryption (doc)
Referências
- AWS Security Maturity Model: Encryption at rest
PCI DSS Security Maturity Model