PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Security Assurance 👤 Cliente

r4.3 Monitoramento contínuo da postura de criptografia em trânsito

Detectar automaticamente qualquer endpoint ou conexão que transmita dados sem criptografia forte e remediar de forma consistente para sustentar a conformidade contínua.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Config AWS Security Hub AWS Systems Manager Automation Amazon EventBridge

Requisito 4

Proteger os Dados do Portador do Cartão com Criptografia Forte Durante a Transmissão por Redes Públicas Abertas

Sub-requisitos PCI cobertos

  • 4.2 O PAN é protegido com criptografia forte durante a transmissão

Como implementar na AWS

Definir regras do AWS Config (alb-http-to-https-redirection-check, elb-tls-https-listeners-only, cloudfront-viewer-policy-https) e consolidar no Security Hub. Automatizar a remediação com SSM Automation. Alertar sobre desvios via EventBridge e Security Hub.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Habilitar as regras gerenciadas do AWS Config de HTTPS/TLS na conta e remediar automaticamente os listeners não conformes com SSM Automation; alertar sobre desvios via EventBridge.

Conta única, 3 camadas →

Implantar essas regras do Config em toda a organização por meio de um conformance pack e agregar os resultados no Security Hub da conta de ferramentas de segurança, para monitorar a postura de criptografia em trânsito de forma uniforme em cada conta do CDE.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações do sistema e as evidências de monitoramento para verificar que a criptografia forte e os protocolos de segurança são mantidos em todas as transmissões de PAN por redes públicas abertas (4.2.1.b, 4.2.1.c).

Evidência na AWS

  • Regras de HTTPS/TLS do AWS Config no estado COMPLIANT.
  • Painel do Security Hub com controles de criptografia em trânsito.
  • Histórico de remediações automáticas de listeners não conformes.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 4.2 — O PAN em texto claro não pode ser lido nem interceptado em nenhuma transmissão por redes públicas abertas.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Continuous compliance monitoring