PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartilhada

r8.2 Identidade única e ciclo de vida de usuários federado

Atribuir um identificador único a cada usuário e gerenciar o ciclo de vida das identidades (criação, mudanças, remoção) para garantir a responsabilização das ações sobre os componentes do sistema.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS IAM Identity Center AWS IAM AWS CloudTrail

Requisito 8

Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema

Sub-requisitos PCI cobertos

  • 8.2 A identificação de usuários e as contas relacionadas são gerenciadas ao longo de seu ciclo de vida

Como implementar na AWS

Federar identidades com o IdP corporativo por meio do IAM Identity Center; evitar contas compartilhadas. Sincronizar entradas/saídas com o IdP para revogar prontamente o acesso de pessoal desligado. Proibir usuários IAM compartilhados. Registrar toda a atividade com o CloudTrail atribuída ao usuário único.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Federar identidades por meio do IAM Identity Center (sem contas compartilhadas), sincronizar entradas/saídas com seu IdP e garantir que o CloudTrail atribua cada ação a um usuário único na conta.

Conta única, 3 camadas →

Uma única fonte de identidade federada (IAM Identity Center + IdP via SCIM) governa os IDs únicos em todas as contas; o desprovisionamento remove o acesso em todos os lugares de uma vez e a atribuição única é preservada no CloudTrail central.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Entrevistar o pessoal e examinar os logs de auditoria para verificar que cada usuário tem um ID único e que o acesso pode ser atribuído de forma única a indivíduos (8.2.1.a, 8.2.1.b).
  • Examinar as listas de contas e as políticas para verificar que as credenciais compartilhadas só são usadas de forma excepcional e são gerenciadas em conformidade (8.2.2.a, 8.2.2.b).
  • Examinar as fontes de informação de usuários desligados e as listas de acesso para verificar que os IDs de usuários desligados são desativados ou removidos (8.2.5.a).

Evidência na AWS

  • Configuração de federação com o IdP e ausência de contas compartilhadas.
  • Processo de provisionamento/desprovisionamento (SCIM) e evidência de revogação oportuna.
  • Eventos do CloudTrail atribuíveis a identidades únicas.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 8.2 — Todas as ações de todos os usuários são atribuíveis a um indivíduo.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 8.2