r3.2 Minimizar o armazenamento de dados da conta e não reter SAD
Minimizar os dados da conta armazenados aplicando políticas de retenção e expurgo, e garantir que os dados sensíveis de autenticação (SAD) não sejam retidos após a autorização.
Serviços AWS
Requisito 3
Proteger os Dados Armazenados da Conta
Sub-requisitos PCI cobertos
- 3.2 O armazenamento de dados da conta é mantido no mínimo
- 3.3 Dados sensíveis de autenticação (SAD) não são armazenados após a autorização
Como implementar na AWS
Definir políticas de retenção com S3 Lifecycle e TTL do DynamoDB para expurgar dados da conta quando não forem mais necessários. Evitar armazenar SAD (trilha completa, CVV, PIN). Descobrir armazenamento inadvertido de dados da conta com o Amazon Macie. Documentar a justificativa de negócio, o período de retenção e o processo de exclusão segura.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Aplicar regras de S3 Lifecycle e TTL do DynamoDB na camada de dados para expurgar os dados da conta que excedam sua janela de retenção, e executar o Amazon Macie na conta para confirmar que nenhum SAD ou PAN disperso é armazenado.
Conta única, 3 camadas →Executar o Macie a partir do administrador delegado na conta de ferramentas de segurança para varrer o S3 em todas as contas do CDE, e centralizar os achados de retenção/descoberta no Security Hub; as políticas de retenção são implantadas como código em cada conta do CDE.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas de retenção e descarte e entrevistar o pessoal para verificar que os processos limitam o armazenamento e a retenção de dados da conta ao necessário por negócio/legal/regulatório (3.2.1.a); examinar registros para confirmar que o volume e a retenção não excedem a política (3.2.1.b).
- Observar os mecanismos usados para tornar os dados da conta irrecuperáveis (3.2.1.c).
- Se o SAD for recebido, examinar políticas, procedimentos e configurações para verificar que o SAD não é armazenado após a autorização e é tornado irrecuperável (3.3.1.a, 3.3.1.b).
Evidência na AWS
- Políticas de S3 Lifecycle / TTL do DynamoDB configuradas para expurgo.
- Achados do Amazon Macie confirmando a ausência de SAD e a localização controlada do PAN.
- Política documentada de retenção e descarte de dados da conta.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 3.2 — Os dados da conta são retidos apenas onde é necessário e pelo menor tempo requerido, e são excluídos de forma segura ou tornados irrecuperáveis quando não são mais necessários.
Recursos de aprendizado
- What is Amazon Macie? (doc)
Referências
- AWS Security Maturity Model: Sensitive data discovery
PCI DSS Security Maturity Model