PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Data Protection 👤 Cliente

r4.1 Impor TLS forte em endpoints públicos (ALB, CloudFront, API Gateway)

Garantir que todo o PAN transmitido por redes públicas abertas seja protegido com criptografia forte, impondo TLS 1.2+ e políticas de segurança modernas nos pontos de entrada públicos.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS Certificate Manager Elastic Load Balancing Amazon CloudFront Amazon API Gateway AWS Config

Requisito 4

Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas

Sub-requisitos PCI cobertos

  • 4.2 O PAN é protegido com criptografia forte durante a transmissão

Como implementar na AWS

Provisionar certificados com o AWS Certificate Manager (ACM). Configurar políticas de segurança TLS 1.2/1.3 no ALB, CloudFront e API Gateway. Redirecionar HTTP para HTTPS. Desabilitar protocolos e cifras fracas. Detectar listeners não conformes com o AWS Config e o Security Hub (controles ELB.*, CloudFront.*).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Terminar TLS 1.2+ no ALB (e CloudFront, se usado) à frente da camada web com certificados do ACM; redirecionar HTTP para HTTPS e desabilitar cifras fracas. O AWS Config/Security Hub sinalizam listeners não conformes.

Conta única, 3 camadas →

Padronizar a política de segurança TLS e o padrão de emissão do ACM nas contas do CDE, e impor listeners somente HTTPS com um conformance pack do Config na OU de PCI; os pontos de entrada públicos podem ser fronteados por um CloudFront/edge compartilhado na conta de rede.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações do sistema para verificar que criptografia forte e protocolos de segurança são implementados conforme o requisito (4.2.1.b).
  • Examinar as transmissões de dados do portador do cartão para verificar que todo o PAN é criptografado com criptografia forte por redes públicas abertas (4.2.1.c).
  • Examinar as configurações do sistema para verificar que chaves/certificados que não podem ser verificados como confiáveis são rejeitados (4.2.1.d).

Evidência na AWS

  • Políticas de segurança TLS configuradas no ALB/CloudFront/API Gateway (TLS 1.2+).
  • Certificados válidos gerenciados no ACM.
  • Achados resolvidos do Security Hub sobre TLS/HTTPS (por exemplo, ELB.1, CloudFront.3).

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 4.2 — O PAN em texto claro não pode ser lido nem interceptado em nenhuma transmissão por redes públicas abertas.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Encryption in transit