PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartilhada

r7.2 Centralizar o acesso com o IAM Identity Center e permissões por função

Gerenciar o acesso por meio de um sistema de controle de acesso centralizado que cubra todos os componentes do sistema, com negação por padrão, salvo autorização explícita.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS IAM Identity Center AWS Organizations AWS IAM

Requisito 7

Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio

Sub-requisitos PCI cobertos

  • 7.2 O acesso aos componentes do sistema e aos dados é definido e atribuído adequadamente
  • 7.3 O acesso é gerenciado por meio de um sistema de controle de acesso

Como implementar na AWS

Adotar o AWS IAM Identity Center com permission sets por função de trabalho, federado com o IdP corporativo. Impor um modelo de negação por padrão reforçado com SCPs no AWS Organizations. Definir data perimeters para limitar o acesso aos recursos do CDE.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Adotar o IAM Identity Center com permission sets por função de trabalho, federado com seu IdP, e aplicar data perimeters para restringir o acesso aos recursos do CDE na conta.

Conta única, 3 camadas →

É aqui que o multi-conta se destaca: o IAM Identity Center atribui permission sets em todas as contas a partir de um só lugar, as SCPs na OU de PCI impõem guardrails de negação por padrão, e os data perimeters mantêm os dados do CDE acessíveis apenas a partir de identidades/redes confiáveis.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar a documentação do fornecedor e os ajustes do sistema para verificar que o sistema de controle de acesso gerencia o acesso de cada componente conforme a necessidade de conhecimento e cobre todos os componentes (7.3.1).
  • Verificar que o sistema de controle de acesso aplica as permissões conforme a classificação e a função de trabalho (7.3.2).
  • Verificar que o sistema de controle de acesso está configurado como 'negar tudo' por padrão (7.3.3).

Evidência na AWS

  • Permission sets do IAM Identity Center mapeados para funções de trabalho.
  • SCPs do Organizations que impõem negação por padrão.
  • Configuração de data perimeters restringindo o acesso ao CDE.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 7.2 — Os requisitos de acesso são estabelecidos conforme as funções de trabalho, seguindo os princípios de privilégio mínimo e necessidade de conhecimento.
  • 7.3 — Os direitos e privilégios de acesso são gerenciados por meio de um sistema de controle de acesso que restringe o acesso conforme a necessidade de conhecimento e está configurado como negar por padrão.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Federated identity
  • PCI DSS v4.0.1 Requirement 7.3