PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Identity and Access Management 🤝 Compartilhada

r7.1 Impor privilégio mínimo com políticas IAM

Atribuir acesso aos componentes do sistema e aos dados da conta com base na necessidade de negócio, concedendo o privilégio mínimo necessário por meio de políticas e papéis IAM bem definidos.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS IAM IAM Access Analyzer AWS IAM Identity Center

Requisito 7

Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio

Sub-requisitos PCI cobertos

  • 7.2 O acesso aos componentes do sistema e aos dados é definido e atribuído adequadamente
  • 7.3 O acesso é gerenciado por meio de um sistema de controle de acesso

Como implementar na AWS

Definir papéis IAM por função de trabalho com permissões mínimas. Evitar usuários IAM de longa duração em favor de papéis e credenciais temporárias. Usar o IAM Access Analyzer para detectar acessos amplos ou externos. Remover políticas com curingas desnecessários (Action:*, Resource:*).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Definir papéis IAM por função de trabalho com privilégio mínimo para as camadas de app/dados, evitar usuários de longa duração e executar o IAM Access Analyzer na conta para detectar concessões amplas ou externas.

Conta única, 3 camadas →

Padronizar permission sets de privilégio mínimo e executar o IAM Access Analyzer no nível da organização (admin delegado) para detectar acessos externos/amplos em cada conta do CDE a partir de um só lugar.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar as políticas/procedimentos e os ajustes do modelo de controle de acesso para verificar que as necessidades de acesso estão definidas conforme o requisito (7.2.1.a, 7.2.1.b).
  • Examinar os ajustes de acesso de usuários, incluindo os privilegiados, e entrevistar a gestão para verificar que os privilégios atribuídos seguem a classificação e a função de trabalho (7.2.2.b, 7.2.2.c).
  • Comparar os privilégios atribuídos com as aprovações documentadas por pessoal autorizado (7.2.3.b).

Evidência na AWS

  • Políticas e papéis IAM que evidenciam privilégio mínimo por função.
  • Achados do IAM Access Analyzer sem acessos externos/amplos não justificados.
  • Matriz de papéis versus funções de negócio documentada.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 7.2 — Os requisitos de acesso são estabelecidos conforme as funções de trabalho, seguindo os princípios de privilégio mínimo e necessidade de conhecimento.
  • 7.3 — Os direitos e privilégios de acesso são gerenciados por meio de um sistema de controle de acesso que restringe o acesso conforme a necessidade de conhecimento e está configurado como negar por padrão.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Least privilege