r4.2 Inventariar e validar certificados e a confiança das conexões
Manter um inventário de certificados confiáveis e garantir que as chaves e os certificados usados para proteger o PAN em trânsito sejam válidos, vigentes e confiáveis.
Serviços AWS
Requisito 4
Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas
Sub-requisitos PCI cobertos
- 4.2 O PAN é protegido com criptografia forte durante a transmissão
Como implementar na AWS
Centralizar a emissão com o ACM e o ACM Private CA para conexões internas. Monitorar a expiração de certificados com EventBridge/Config. Manter um inventário de certificados e seus usos. Impor a validação de certificados nos clientes que transmitem PAN.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Emitir certificados públicos com ACM e os internos com ACM Private CA; manter um inventário e monitorar a expiração com EventBridge/Config na conta.
Conta única, 3 camadas →Executar o ACM Private CA de forma central (conta de rede ou de segurança) e compartilhá-lo com as contas do CDE, dando uma hierarquia de CA interna confiável única e um inventário de certificados consolidado na organização.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas e procedimentos para verificar que há um processo definido para manter um inventário de chaves e certificados confiáveis (4.2.1.1.a).
- Examinar o inventário de chaves e certificados confiáveis para verificar que é mantido atualizado (4.2.1.1.b).
Evidência na AWS
- Inventário de certificados do ACM/Private CA com datas de validade.
- Alertas de expiração configurados (EventBridge/Config).
- Configuração de validação de certificados nos serviços que transmitem PAN.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 4.2 — O PAN em texto claro não pode ser lido nem interceptado em nenhuma transmissão por redes públicas abertas.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 4.2.1.1
PCI DSS Security Maturity Model