r7.1 Impor privilégio mínimo com políticas IAM
Atribuir acesso aos componentes do sistema e aos dados da conta com base na necessidade de negócio, concedendo o privilégio mínimo necessário por meio de políticas e papéis IAM bem definidos.
Serviços AWS
Requisito 7
Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio
Sub-requisitos PCI cobertos
- 7.2 O acesso aos componentes do sistema e aos dados é definido e atribuído adequadamente
- 7.3 O acesso é gerenciado por meio de um sistema de controle de acesso
Como implementar na AWS
Definir papéis IAM por função de trabalho com permissões mínimas. Evitar usuários IAM de longa duração em favor de papéis e credenciais temporárias. Usar o IAM Access Analyzer para detectar acessos amplos ou externos. Remover políticas com curingas desnecessários (Action:*, Resource:*).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Definir papéis IAM por função de trabalho com privilégio mínimo para as camadas de app/dados, evitar usuários de longa duração e executar o IAM Access Analyzer na conta para detectar concessões amplas ou externas.
Conta única, 3 camadas →Padronizar permission sets de privilégio mínimo e executar o IAM Access Analyzer no nível da organização (admin delegado) para detectar acessos externos/amplos em cada conta do CDE a partir de um só lugar.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas/procedimentos e os ajustes do modelo de controle de acesso para verificar que as necessidades de acesso estão definidas conforme o requisito (7.2.1.a, 7.2.1.b).
- Examinar os ajustes de acesso de usuários, incluindo os privilegiados, e entrevistar a gestão para verificar que os privilégios atribuídos seguem a classificação e a função de trabalho (7.2.2.b, 7.2.2.c).
- Comparar os privilégios atribuídos com as aprovações documentadas por pessoal autorizado (7.2.3.b).
Evidência na AWS
- Políticas e papéis IAM que evidenciam privilégio mínimo por função.
- Achados do IAM Access Analyzer sem acessos externos/amplos não justificados.
- Matriz de papéis versus funções de negócio documentada.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 7.2 — Os requisitos de acesso são estabelecidos conforme as funções de trabalho, seguindo os princípios de privilégio mínimo e necessidade de conhecimento.
- 7.3 — Os direitos e privilégios de acesso são gerenciados por meio de um sistema de controle de acesso que restringe o acesso conforme a necessidade de conhecimento e está configurado como negar por padrão.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Least privilege
PCI DSS Security Maturity Model