r3.4 Proteger chaves criptográficas com o AWS KMS
Restringir o acesso às chaves criptográficas usadas para proteger os dados da conta ao menor número possível de custodiantes e armazená-las de forma segura, com segregação de funções em relação aos dados que protegem.
Serviços AWS
Requisito 3
Proteger os Dados Armazenados da Conta
Sub-requisitos PCI cobertos
- 3.6 As chaves criptográficas usadas para proteger os dados armazenados da conta são protegidas
- 3.7 Os processos e procedimentos de gestão de chaves criptográficas são definidos e implementados
Como implementar na AWS
Usar o AWS KMS com chaves gerenciadas pelo cliente (CMKs) para os dados do CDE. Restringir o uso e a administração de chaves com políticas de chave e políticas IAM (separando quem administra a chave de quem administra os dados). Habilitar a rotação de chaves. Registrar todo o uso de chaves com o CloudTrail. Para requisitos de módulo criptográfico, considerar o AWS CloudHSM (FIPS 140-2/3).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Usar uma chave KMS gerenciada pelo cliente para a camada de dados com política de chave + IAM que separe quem administra a chave de quem administra os dados; habilitar a rotação e registrar todo uso da chave com o CloudTrail. Considerar o CloudHSM se um módulo FIPS dedicado for necessário.
Conta única, 3 camadas →Manter as chaves KMS por conta do CDE (sem chaves de dados compartilhadas entre contas) e separar os administradores de chaves (equipe de segurança) dos donos dos dados via papéis entre contas; os eventos de uso de chave do CloudTrail fluem para a conta central de log-archive para revisão.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas e procedimentos de gestão de chaves para verificar que os processos protegem as chaves contra divulgação e uso indevido (3.6.1); examinar as listas de acesso para verificar que o acesso aos componentes de chave em texto claro é restringido ao menor número de custodiantes (3.6.1.3).
- Onde forem usadas chaves de criptografia de chaves (KEK), verificar que são pelo menos tão fortes quanto as chaves de dados que protegem e que são armazenadas separadamente (3.6.1.2.c).
- Examinar os procedimentos e observar os processos do ciclo de vida das chaves: geração, distribuição, armazenamento, mudanças por criptoperíodo, aposentadoria/substituição, conhecimento dividido/controle duplo (3.7.1 a 3.7.8).
Evidência na AWS
- Políticas de chave do KMS e políticas IAM que evidenciam custodiantes limitados e segregação de funções.
- Rotação de chaves do KMS habilitada.
- Eventos do CloudTrail de uso/administração de chaves (Encrypt, Decrypt, ScheduleKeyDeletion).
- Documentação dos procedimentos de ciclo de vida das chaves.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 3.6 — Os processos que protegem as chaves criptográficas usadas para proteger os dados armazenados da conta contra divulgação e uso indevido estão definidos e implementados.
- 3.7 — As chaves criptográficas são gerenciadas de forma segura ao longo de seu ciclo de vida (geração, distribuição, armazenamento, mudança, aposentadoria e proteção contra substituição).
Recursos de aprendizado
- AWS KMS key policies (doc)
- AWS KMS Cryptographic Details (whitepaper)
Referências
- AWS Security Maturity Model: Key management
- PCI DSS v4.0.1 Requirements 3.6, 3.7
PCI DSS Security Maturity Model