r8.2 Identidade única e ciclo de vida de usuários federado
Atribuir um identificador único a cada usuário e gerenciar o ciclo de vida das identidades (criação, mudanças, remoção) para garantir a responsabilização das ações sobre os componentes do sistema.
Serviços AWS
Requisito 8
Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema
Sub-requisitos PCI cobertos
- 8.2 A identificação de usuários e as contas relacionadas são gerenciadas ao longo de seu ciclo de vida
Como implementar na AWS
Federar identidades com o IdP corporativo por meio do IAM Identity Center; evitar contas compartilhadas. Sincronizar entradas/saídas com o IdP para revogar prontamente o acesso de pessoal desligado. Proibir usuários IAM compartilhados. Registrar toda a atividade com o CloudTrail atribuída ao usuário único.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Federar identidades por meio do IAM Identity Center (sem contas compartilhadas), sincronizar entradas/saídas com seu IdP e garantir que o CloudTrail atribua cada ação a um usuário único na conta.
Conta única, 3 camadas →Uma única fonte de identidade federada (IAM Identity Center + IdP via SCIM) governa os IDs únicos em todas as contas; o desprovisionamento remove o acesso em todos os lugares de uma vez e a atribuição única é preservada no CloudTrail central.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Entrevistar o pessoal e examinar os logs de auditoria para verificar que cada usuário tem um ID único e que o acesso pode ser atribuído de forma única a indivíduos (8.2.1.a, 8.2.1.b).
- Examinar as listas de contas e as políticas para verificar que as credenciais compartilhadas só são usadas de forma excepcional e são gerenciadas em conformidade (8.2.2.a, 8.2.2.b).
- Examinar as fontes de informação de usuários desligados e as listas de acesso para verificar que os IDs de usuários desligados são desativados ou removidos (8.2.5.a).
Evidência na AWS
- Configuração de federação com o IdP e ausência de contas compartilhadas.
- Processo de provisionamento/desprovisionamento (SCIM) e evidência de revogação oportuna.
- Eventos do CloudTrail atribuíveis a identidades únicas.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 8.2 — Todas as ações de todos os usuários são atribuíveis a um indivíduo.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 8.2
PCI DSS Security Maturity Model