r7.2 Centralizar o acesso com o IAM Identity Center e permissões por função
Gerenciar o acesso por meio de um sistema de controle de acesso centralizado que cubra todos os componentes do sistema, com negação por padrão, salvo autorização explícita.
Serviços AWS
Requisito 7
Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio
Sub-requisitos PCI cobertos
- 7.2 O acesso aos componentes do sistema e aos dados é definido e atribuído adequadamente
- 7.3 O acesso é gerenciado por meio de um sistema de controle de acesso
Como implementar na AWS
Adotar o AWS IAM Identity Center com permission sets por função de trabalho, federado com o IdP corporativo. Impor um modelo de negação por padrão reforçado com SCPs no AWS Organizations. Definir data perimeters para limitar o acesso aos recursos do CDE.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Adotar o IAM Identity Center com permission sets por função de trabalho, federado com seu IdP, e aplicar data perimeters para restringir o acesso aos recursos do CDE na conta.
Conta única, 3 camadas →É aqui que o multi-conta se destaca: o IAM Identity Center atribui permission sets em todas as contas a partir de um só lugar, as SCPs na OU de PCI impõem guardrails de negação por padrão, e os data perimeters mantêm os dados do CDE acessíveis apenas a partir de identidades/redes confiáveis.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação do fornecedor e os ajustes do sistema para verificar que o sistema de controle de acesso gerencia o acesso de cada componente conforme a necessidade de conhecimento e cobre todos os componentes (7.3.1).
- Verificar que o sistema de controle de acesso aplica as permissões conforme a classificação e a função de trabalho (7.3.2).
- Verificar que o sistema de controle de acesso está configurado como 'negar tudo' por padrão (7.3.3).
Evidência na AWS
- Permission sets do IAM Identity Center mapeados para funções de trabalho.
- SCPs do Organizations que impõem negação por padrão.
- Configuração de data perimeters restringindo o acesso ao CDE.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 7.2 — Os requisitos de acesso são estabelecidos conforme as funções de trabalho, seguindo os princípios de privilégio mínimo e necessidade de conhecimento.
- 7.3 — Os direitos e privilégios de acesso são gerenciados por meio de um sistema de controle de acesso que restringe o acesso conforme a necessidade de conhecimento e está configurado como negar por padrão.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Federated identity
- PCI DSS v4.0.1 Requirement 7.3
PCI DSS Security Maturity Model