r8.3 Eliminar credenciais de longa duração com acesso temporário
Substituir credenciais estáticas de longa duração por credenciais temporárias e gerenciar de forma segura as contas e os fatores de autenticação usados por aplicações e sistemas.
Serviços AWS
Requisito 8
Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema
Sub-requisitos PCI cobertos
- 8.3 A autenticação forte de usuários e administradores é estabelecida e gerenciada
- 8.6 O uso de contas de aplicações e sistemas e dos fatores de autenticação associados é gerenciado
Como implementar na AWS
Usar papéis IAM com credenciais temporárias (STS) para cargas e CI/CD (IAM Roles Anywhere, federação OIDC). Rotacionar e armazenar segredos de aplicações/sistemas no AWS Secrets Manager com rotação automática. Remover access keys estáticas. Aplicar políticas de senha conformes onde existirem credenciais locais.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Usar papéis IAM com credenciais temporárias do STS para as cargas e CI/CD (sem chaves estáticas), e rotacionar automaticamente os segredos de aplicações/sistemas no Secrets Manager.
Conta única, 3 camadas →Preferir credenciais temporárias baseadas em papéis em todos os lugares (Roles Anywhere/federação OIDC), proibir as access keys estáticas via SCP na OU de PCI, e gerenciar/rotacionar os segredos por conta no Secrets Manager.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação e observar uma autenticação para verificar que o acesso do usuário é autenticado por pelo menos um fator de autenticação (8.3.1.a, 8.3.1.b).
- Examinar a documentação do fornecedor e as configurações para verificar que os fatores de autenticação são tornados ilegíveis com criptografia forte em trânsito e em armazenamento (8.3.2.a).
- Examinar scripts, arquivos de configuração/propriedades e código-fonte para verificar que as senhas/frases das contas de aplicação/sistema não estão embutidas no código (8.6.2.b).
Evidência na AWS
- Uso de papéis/STS e ausência de access keys estáticas (Credential Report).
- Rotação automática de segredos configurada no Secrets Manager.
- Política de senhas conforme onde se apliquem credenciais locais.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 8.3 — Uma conta não pode ser acessada exceto com uma combinação de identidade de usuário e um fator de autenticação.
- 8.6 — Quando usadas de forma interativa, todas as ações com contas designadas como de sistema ou aplicação são autorizadas e atribuíveis a uma pessoa individual.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Temporary credentials, Secrets management
- PCI DSS v4.0.1 Requirements 8.3, 8.6
PCI DSS Security Maturity Model