r3.3 Mascarar o PAN ao exibi-lo
Mascarar o PAN ao exibi-lo, mostrando no máximo os seis primeiros e os quatro últimos dígitos, de modo que apenas o pessoal com necessidade legítima de negócio possa ver mais.
Serviços AWS
Requisito 3
Proteger os Dados Armazenados da Conta
Sub-requisitos PCI cobertos
- 3.4 O acesso à exibição do PAN completo e a capacidade de copiá-lo são restringidos
Como implementar na AWS
Implementar o mascaramento na camada de aplicação e de API. Usar tokenização quando possível para que as aplicações downstream nunca manipulem o PAN completo. Registrar e controlar, via IAM/aplicação, quem tem necessidade de ver o PAN completo.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Implementar o mascaramento do PAN na camada de aplicação e expor apenas PAN mascarado pela API; usar papéis IAM para limitar os poucos operadores que podem ver o PAN completo, e preferir tokenização para que os serviços downstream nunca manipulem o PAN completo.
Conta única, 3 camadas →Aplicar o mesmo padrão de mascaramento/tokenização em cada conta de carga do CDE; onde um serviço de tokenização for compartilhado, hospedá-lo em uma conta dedicada e conceder acesso entre contas de forma restrita via papéis IAM e data perimeters.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas documentadas para verificar que os papéis que precisam ver mais que o BIN e os quatro últimos dígitos estão listados com necessidade de negócio legítima (3.4.1.a).
- Examinar as configurações do sistema para verificar que o PAN completo só é exibido para papéis com necessidade de negócio documentada e mascarado para os demais (3.4.1.b).
- Examinar as exibições reais do PAN (tela, recibos) para verificar que o PAN está mascarado e que apenas os papéis autorizados veem mais que BIN/quatro últimos dígitos (3.4.1.c).
Evidência na AWS
- Capturas/configuração da aplicação mostrando o PAN mascarado.
- Políticas IAM/papéis de aplicação que limitam o acesso à visualização completa do PAN.
- Definição da lógica de mascaramento no Lambda/API Gateway.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 3.4 — O PAN não pode ser visto por ninguém sem uma necessidade legítima de negócio de ver o PAN completo, nem pode ser copiado ou realocado por pessoal não autorizado por meio de tecnologias de acesso remoto.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 3.4
PCI DSS Security Maturity Model