PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Identity and Access Management 🤝 Compartilhada

r8.3 Eliminar credenciais de longa duração com acesso temporário

Substituir credenciais estáticas de longa duração por credenciais temporárias e gerenciar de forma segura as contas e os fatores de autenticação usados por aplicações e sistemas.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS STS AWS Secrets Manager AWS IAM

Requisito 8

Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema

Sub-requisitos PCI cobertos

  • 8.3 A autenticação forte de usuários e administradores é estabelecida e gerenciada
  • 8.6 O uso de contas de aplicações e sistemas e dos fatores de autenticação associados é gerenciado

Como implementar na AWS

Usar papéis IAM com credenciais temporárias (STS) para cargas e CI/CD (IAM Roles Anywhere, federação OIDC). Rotacionar e armazenar segredos de aplicações/sistemas no AWS Secrets Manager com rotação automática. Remover access keys estáticas. Aplicar políticas de senha conformes onde existirem credenciais locais.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Usar papéis IAM com credenciais temporárias do STS para as cargas e CI/CD (sem chaves estáticas), e rotacionar automaticamente os segredos de aplicações/sistemas no Secrets Manager.

Conta única, 3 camadas →

Preferir credenciais temporárias baseadas em papéis em todos os lugares (Roles Anywhere/federação OIDC), proibir as access keys estáticas via SCP na OU de PCI, e gerenciar/rotacionar os segredos por conta no Secrets Manager.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar a documentação e observar uma autenticação para verificar que o acesso do usuário é autenticado por pelo menos um fator de autenticação (8.3.1.a, 8.3.1.b).
  • Examinar a documentação do fornecedor e as configurações para verificar que os fatores de autenticação são tornados ilegíveis com criptografia forte em trânsito e em armazenamento (8.3.2.a).
  • Examinar scripts, arquivos de configuração/propriedades e código-fonte para verificar que as senhas/frases das contas de aplicação/sistema não estão embutidas no código (8.6.2.b).

Evidência na AWS

  • Uso de papéis/STS e ausência de access keys estáticas (Credential Report).
  • Rotação automática de segredos configurada no Secrets Manager.
  • Política de senhas conforme onde se apliquem credenciais locais.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 8.3 — Uma conta não pode ser acessada exceto com uma combinação de identidade de usuário e um fator de autenticação.
  • 8.6 — Quando usadas de forma interativa, todas as ações com contas designadas como de sistema ou aplicação são autorizadas e atribuíveis a uma pessoa individual.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Temporary credentials, Secrets management
  • PCI DSS v4.0.1 Requirements 8.3, 8.6