PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Identity and Access Management 🤝 Compartilhada

r8.1 Exigir MFA para todo acesso ao console e ao CDE

Habilitar autenticação multifator para todos os acessos, em particular ao CDE e às contas administrativas, como um quick win de alto impacto contra o uso de credenciais comprometidas.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS IAM AWS IAM Identity Center AWS Security Hub

Requisito 8

Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema

Sub-requisitos PCI cobertos

  • 8.4 A autenticação multifator (MFA) é implementada para proteger o acesso ao CDE
  • 8.5 Os sistemas de MFA são configurados para evitar uso indevido

Como implementar na AWS

Impor MFA no IAM Identity Center e no usuário root de cada conta. Exigir MFA em políticas IAM para ações sensíveis (condição aws:MultiFactorAuthPresent). Configurar o MFA para ser resistente a repetição (replay) e aplicar-se a todo acesso ao CDE. Detectar contas sem MFA com o Security Hub/Config.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Impor MFA no usuário root da conta e nos usuários do IAM Identity Center, e exigir MFA para ações sensíveis por meio de condições de política IAM; o Security Hub/Config sinalizam qualquer conta ou usuário sem MFA.

Conta única, 3 camadas →

Impor MFA de forma central por meio do IAM Identity Center para o acesso a todas as contas, respaldá-lo com uma SCP na OU de PCI e monitorar a postura de MFA em toda a organização a partir da conta de ferramentas de segurança.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações de rede/sistema para verificar que o MFA é exigido para todo o acesso administrativo fora do console ao CDE e para todo o acesso fora do console ao CDE (8.4.1.a, 8.4.2.a).
  • Observar pessoal/administradores fazendo login no CDE para verificar que o MFA é exigido (8.4.1.b, 8.4.2.b).
  • Examinar as configurações de MFA para verificar que o sistema não é suscetível a repetição e que concede o acesso apenas após todos os fatores serem bem-sucedidos (8.5.1.a, 8.5.1.b, 8.5.1.d).

Evidência na AWS

  • MFA habilitado no IAM Identity Center e no usuário root (evidência do Config/Security Hub).
  • Políticas IAM com a condição aws:MultiFactorAuthPresent para acesso ao CDE.
  • Achados resolvidos do Security Hub sobre MFA (IAM.*).

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 8.4 — O acesso administrativo e todo o acesso fora do console ao CDE não pode ser obtido com um único fator de autenticação.
  • 8.5 — Os sistemas de MFA são resistentes a ataques e controlam estritamente qualquer substituição administrativa.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: MFA everywhere
  • PCI DSS v4.0.1 Requirements 8.4, 8.5