PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Data Protection 🤝 Compartilhada

r3.4 Proteger chaves criptográficas com o AWS KMS

Restringir o acesso às chaves criptográficas usadas para proteger os dados da conta ao menor número possível de custodiantes e armazená-las de forma segura, com segregação de funções em relação aos dados que protegem.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS KMS AWS CloudHSM AWS IAM AWS CloudTrail

Requisito 3

Proteger os Dados Armazenados da Conta

Sub-requisitos PCI cobertos

  • 3.6 As chaves criptográficas usadas para proteger os dados armazenados da conta são protegidas
  • 3.7 Os processos e procedimentos de gestão de chaves criptográficas são definidos e implementados

Como implementar na AWS

Usar o AWS KMS com chaves gerenciadas pelo cliente (CMKs) para os dados do CDE. Restringir o uso e a administração de chaves com políticas de chave e políticas IAM (separando quem administra a chave de quem administra os dados). Habilitar a rotação de chaves. Registrar todo o uso de chaves com o CloudTrail. Para requisitos de módulo criptográfico, considerar o AWS CloudHSM (FIPS 140-2/3).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Usar uma chave KMS gerenciada pelo cliente para a camada de dados com política de chave + IAM que separe quem administra a chave de quem administra os dados; habilitar a rotação e registrar todo uso da chave com o CloudTrail. Considerar o CloudHSM se um módulo FIPS dedicado for necessário.

Conta única, 3 camadas →

Manter as chaves KMS por conta do CDE (sem chaves de dados compartilhadas entre contas) e separar os administradores de chaves (equipe de segurança) dos donos dos dados via papéis entre contas; os eventos de uso de chave do CloudTrail fluem para a conta central de log-archive para revisão.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserveinterview

Procedimentos de teste

  • Examinar as políticas e procedimentos de gestão de chaves para verificar que os processos protegem as chaves contra divulgação e uso indevido (3.6.1); examinar as listas de acesso para verificar que o acesso aos componentes de chave em texto claro é restringido ao menor número de custodiantes (3.6.1.3).
  • Onde forem usadas chaves de criptografia de chaves (KEK), verificar que são pelo menos tão fortes quanto as chaves de dados que protegem e que são armazenadas separadamente (3.6.1.2.c).
  • Examinar os procedimentos e observar os processos do ciclo de vida das chaves: geração, distribuição, armazenamento, mudanças por criptoperíodo, aposentadoria/substituição, conhecimento dividido/controle duplo (3.7.1 a 3.7.8).

Evidência na AWS

  • Políticas de chave do KMS e políticas IAM que evidenciam custodiantes limitados e segregação de funções.
  • Rotação de chaves do KMS habilitada.
  • Eventos do CloudTrail de uso/administração de chaves (Encrypt, Decrypt, ScheduleKeyDeletion).
  • Documentação dos procedimentos de ciclo de vida das chaves.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 3.6 — Os processos que protegem as chaves criptográficas usadas para proteger os dados armazenados da conta contra divulgação e uso indevido estão definidos e implementados.
  • 3.7 — As chaves criptográficas são gerenciadas de forma segura ao longo de seu ciclo de vida (geração, distribuição, armazenamento, mudança, aposentadoria e proteção contra substituição).

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Key management
  • PCI DSS v4.0.1 Requirements 3.6, 3.7