PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Data Protection 👤 Cliente

r4.2 Inventariar e validar certificados e a confiança das conexões

Manter um inventário de certificados confiáveis e garantir que as chaves e os certificados usados para proteger o PAN em trânsito sejam válidos, vigentes e confiáveis.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Certificate Manager AWS Private CA Amazon EventBridge AWS Config

Requisito 4

Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas

Sub-requisitos PCI cobertos

  • 4.2 O PAN é protegido com criptografia forte durante a transmissão

Como implementar na AWS

Centralizar a emissão com o ACM e o ACM Private CA para conexões internas. Monitorar a expiração de certificados com EventBridge/Config. Manter um inventário de certificados e seus usos. Impor a validação de certificados nos clientes que transmitem PAN.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Emitir certificados públicos com ACM e os internos com ACM Private CA; manter um inventário e monitorar a expiração com EventBridge/Config na conta.

Conta única, 3 camadas →

Executar o ACM Private CA de forma central (conta de rede ou de segurança) e compartilhá-lo com as contas do CDE, dando uma hierarquia de CA interna confiável única e um inventário de certificados consolidado na organização.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examine

Procedimentos de teste

  • Examinar as políticas e procedimentos para verificar que há um processo definido para manter um inventário de chaves e certificados confiáveis (4.2.1.1.a).
  • Examinar o inventário de chaves e certificados confiáveis para verificar que é mantido atualizado (4.2.1.1.b).

Evidência na AWS

  • Inventário de certificados do ACM/Private CA com datas de validade.
  • Alertas de expiração configurados (EventBridge/Config).
  • Configuração de validação de certificados nos serviços que transmitem PAN.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 4.2 — O PAN em texto claro não pode ser lido nem interceptado em nenhuma transmissão por redes públicas abertas.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 4.2.1.1