PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Identity and Access Management 🤝 Compartilhada

r7.3 Revisão e refinamento automatizado de acessos

Otimizar continuamente as permissões removendo privilégios não utilizados e validando periodicamente que o acesso permanece alinhado à necessidade de negócio.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

IAM Access Analyzer AWS IAM AWS CloudTrail

Requisito 7

Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio

Sub-requisitos PCI cobertos

  • 7.2 O acesso aos componentes do sistema e aos dados é definido e atribuído adequadamente

Como implementar na AWS

Usar o IAM Access Analyzer para gerar políticas com base na atividade do CloudTrail e detectar permissões sem uso. Executar revisões periódicas de acesso. Refinar os permission sets conforme as recomendações de last-accessed information.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Usar a geração de políticas do IAM Access Analyzer a partir da atividade do CloudTrail para dimensionar os permissões, e executar revisões periódicas de acesso dentro da conta.

Conta única, 3 camadas →

Executar as revisões de acesso e a análise de acesso não utilizado em toda a organização a partir do administrador delegado, e refinar os permission sets no IAM Identity Center para ajustar a linha de base de privilégio mínimo de forma consistente em todas as contas do CDE.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examine

Procedimentos de teste

  • Examinar as políticas para verificar que há um processo definido para revisar todas as contas de usuário e seus privilégios de acesso, incluindo as contas de terceiros/fornecedores (7.2.4.a).
  • Entrevistar o pessoal e examinar os resultados documentados das revisões periódicas de acesso para verificar que os privilégios atribuídos permanecem apropriados e limitados à necessidade de negócio (7.2.4.b).

Evidência na AWS

  • Relatórios de last-accessed e recomendações do Access Analyzer.
  • Registros de revisões periódicas de acesso e ajustes realizados.
  • Políticas geradas a partir da atividade real (CloudTrail).

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 7.2 — Os requisitos de acesso são estabelecidos conforme as funções de trabalho, seguindo os princípios de privilégio mínimo e necessidade de conhecimento.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 7.2.4