PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Application Security 👤 Cliente

r3.3 Mascarar o PAN ao exibi-lo

Mascarar o PAN ao exibi-lo, mostrando no máximo os seis primeiros e os quatro últimos dígitos, de modo que apenas o pessoal com necessidade legítima de negócio possa ver mais.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Lambda Amazon API Gateway AWS IAM

Requisito 3

Proteger os Dados Armazenados da Conta

Sub-requisitos PCI cobertos

  • 3.4 O acesso à exibição do PAN completo e a capacidade de copiá-lo são restringidos

Como implementar na AWS

Implementar o mascaramento na camada de aplicação e de API. Usar tokenização quando possível para que as aplicações downstream nunca manipulem o PAN completo. Registrar e controlar, via IAM/aplicação, quem tem necessidade de ver o PAN completo.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Implementar o mascaramento do PAN na camada de aplicação e expor apenas PAN mascarado pela API; usar papéis IAM para limitar os poucos operadores que podem ver o PAN completo, e preferir tokenização para que os serviços downstream nunca manipulem o PAN completo.

Conta única, 3 camadas →

Aplicar o mesmo padrão de mascaramento/tokenização em cada conta de carga do CDE; onde um serviço de tokenização for compartilhado, hospedá-lo em uma conta dedicada e conceder acesso entre contas de forma restrita via papéis IAM e data perimeters.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as políticas documentadas para verificar que os papéis que precisam ver mais que o BIN e os quatro últimos dígitos estão listados com necessidade de negócio legítima (3.4.1.a).
  • Examinar as configurações do sistema para verificar que o PAN completo só é exibido para papéis com necessidade de negócio documentada e mascarado para os demais (3.4.1.b).
  • Examinar as exibições reais do PAN (tela, recibos) para verificar que o PAN está mascarado e que apenas os papéis autorizados veem mais que BIN/quatro últimos dígitos (3.4.1.c).

Evidência na AWS

  • Capturas/configuração da aplicação mostrando o PAN mascarado.
  • Políticas IAM/papéis de aplicação que limitam o acesso à visualização completa do PAN.
  • Definição da lógica de mascaramento no Lambda/API Gateway.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 3.4 — O PAN não pode ser visto por ninguém sem uma necessidade legítima de negócio de ver o PAN completo, nem pode ser copiado ou realocado por pessoal não autorizado por meio de tecnologias de acesso remoto.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 3.4