r4.3 Monitoramento contínuo da postura de criptografia em trânsito
Detectar automaticamente qualquer endpoint ou conexão que transmita dados sem criptografia forte e remediar de forma consistente para sustentar a conformidade contínua.
Serviços AWS
Requisito 4
Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas
Sub-requisitos PCI cobertos
- 4.2 O PAN é protegido com criptografia forte durante a transmissão
Como implementar na AWS
Definir regras do AWS Config (alb-http-to-https-redirection-check, elb-tls-https-listeners-only, cloudfront-viewer-policy-https) e consolidar no Security Hub. Automatizar a remediação com SSM Automation. Alertar sobre desvios via EventBridge e Security Hub.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Habilitar as regras gerenciadas do AWS Config de HTTPS/TLS na conta e remediar automaticamente os listeners não conformes com SSM Automation; alertar sobre desvios via EventBridge.
Conta única, 3 camadas →Implantar essas regras do Config em toda a organização por meio de um conformance pack e agregar os resultados no Security Hub da conta de ferramentas de segurança, para monitorar a postura de criptografia em trânsito de forma uniforme em cada conta do CDE.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as configurações do sistema e as evidências de monitoramento para verificar que a criptografia forte e os protocolos de segurança são mantidos em todas as transmissões de PAN por redes públicas abertas (4.2.1.b, 4.2.1.c).
Evidência na AWS
- Regras de HTTPS/TLS do AWS Config no estado COMPLIANT.
- Painel do Security Hub com controles de criptografia em trânsito.
- Histórico de remediações automáticas de listeners não conformes.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 4.2 — O PAN em texto claro não pode ser lido nem interceptado em nenhuma transmissão por redes públicas abertas.
Recursos de aprendizado
- AWS Config Managed Rules (doc)
Referências
- AWS Security Maturity Model: Continuous compliance monitoring
PCI DSS Security Maturity Model