r4.1 Impor TLS forte em endpoints públicos (ALB, CloudFront, API Gateway)
Garantir que todo o PAN transmitido por redes públicas abertas seja protegido com criptografia forte, impondo TLS 1.2+ e políticas de segurança modernas nos pontos de entrada públicos.
Serviços AWS
Requisito 4
Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas
Sub-requisitos PCI cobertos
- 4.2 O PAN é protegido com criptografia forte durante a transmissão
Como implementar na AWS
Provisionar certificados com o AWS Certificate Manager (ACM). Configurar políticas de segurança TLS 1.2/1.3 no ALB, CloudFront e API Gateway. Redirecionar HTTP para HTTPS. Desabilitar protocolos e cifras fracas. Detectar listeners não conformes com o AWS Config e o Security Hub (controles ELB.*, CloudFront.*).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Terminar TLS 1.2+ no ALB (e CloudFront, se usado) à frente da camada web com certificados do ACM; redirecionar HTTP para HTTPS e desabilitar cifras fracas. O AWS Config/Security Hub sinalizam listeners não conformes.
Conta única, 3 camadas →Padronizar a política de segurança TLS e o padrão de emissão do ACM nas contas do CDE, e impor listeners somente HTTPS com um conformance pack do Config na OU de PCI; os pontos de entrada públicos podem ser fronteados por um CloudFront/edge compartilhado na conta de rede.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as configurações do sistema para verificar que criptografia forte e protocolos de segurança são implementados conforme o requisito (4.2.1.b).
- Examinar as transmissões de dados do portador do cartão para verificar que todo o PAN é criptografado com criptografia forte por redes públicas abertas (4.2.1.c).
- Examinar as configurações do sistema para verificar que chaves/certificados que não podem ser verificados como confiáveis são rejeitados (4.2.1.d).
Evidência na AWS
- Políticas de segurança TLS configuradas no ALB/CloudFront/API Gateway (TLS 1.2+).
- Certificados válidos gerenciados no ACM.
- Achados resolvidos do Security Hub sobre TLS/HTTPS (por exemplo, ELB.1, CloudFront.3).
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 4.2 — O PAN em texto claro não pode ser lido nem interceptado em nenhuma transmissão por redes públicas abertas.
Recursos de aprendizado
- AWS Certificate Manager (doc)
Referências
- AWS Security Maturity Model: Encryption in transit
PCI DSS Security Maturity Model