r7.3 Revisão e refinamento automatizado de acessos
Otimizar continuamente as permissões removendo privilégios não utilizados e validando periodicamente que o acesso permanece alinhado à necessidade de negócio.
Serviços AWS
Requisito 7
Restringir o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão pela Necessidade de Conhecimento do Negócio
Sub-requisitos PCI cobertos
- 7.2 O acesso aos componentes do sistema e aos dados é definido e atribuído adequadamente
Como implementar na AWS
Usar o IAM Access Analyzer para gerar políticas com base na atividade do CloudTrail e detectar permissões sem uso. Executar revisões periódicas de acesso. Refinar os permission sets conforme as recomendações de last-accessed information.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Usar a geração de políticas do IAM Access Analyzer a partir da atividade do CloudTrail para dimensionar os permissões, e executar revisões periódicas de acesso dentro da conta.
Conta única, 3 camadas →Executar as revisões de acesso e a análise de acesso não utilizado em toda a organização a partir do administrador delegado, e refinar os permission sets no IAM Identity Center para ajustar a linha de base de privilégio mínimo de forma consistente em todas as contas do CDE.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas para verificar que há um processo definido para revisar todas as contas de usuário e seus privilégios de acesso, incluindo as contas de terceiros/fornecedores (7.2.4.a).
- Entrevistar o pessoal e examinar os resultados documentados das revisões periódicas de acesso para verificar que os privilégios atribuídos permanecem apropriados e limitados à necessidade de negócio (7.2.4.b).
Evidência na AWS
- Relatórios de last-accessed e recomendações do Access Analyzer.
- Registros de revisões periódicas de acesso e ajustes realizados.
- Políticas geradas a partir da atividade real (CloudTrail).
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 7.2 — Os requisitos de acesso são estabelecidos conforme as funções de trabalho, seguindo os princípios de privilégio mínimo e necessidade de conhecimento.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 7.2.4
PCI DSS Security Maturity Model