r8.4 Proteção avançada de identidades privilegiadas e detecção de anomalias
Reforçar a proteção de contas privilegiadas e detectar comportamentos de autenticação anômalos para sustentar uma autenticação forte em escala.
Serviços AWS
Requisito 8
Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema
Sub-requisitos PCI cobertos
- 8.3 A autenticação forte de usuários e administradores é estabelecida e gerenciada
- 8.5 Os sistemas de MFA são configurados para evitar uso indevido
Como implementar na AWS
Aplicar acesso just-in-time a permissões elevadas. Detectar credenciais comprometidas e acessos anômalos com o GuardDuty (achados de IAM). Alertar sobre uso do root e mudanças nas configurações de MFA. Preferir fatores resistentes a phishing (FIDO2/passkeys).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Aplicar elevação just-in-time para o acesso privilegiado, detectar uso anômalo de credenciais com o GuardDuty e preferir fatores resistentes a phishing (FIDO2) na conta.
Conta única, 3 camadas →Operar a gestão de acesso privilegiado e a detecção de anomalias do GuardDuty em toda a organização; a conta de ferramentas de segurança monitora achados de acesso a credenciais e uso do root em cada conta do CDE, com MFA resistente a phishing imposto via Identity Center.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação do sistema do fornecedor para verificar que o sistema de MFA não é suscetível a ataques de repetição (8.5.1.a).
- Entrevistar o pessoal e observar processos para verificar que qualquer solicitação de bypass de MFA está documentada e autorizada pela gestão de forma excepcional e por tempo limitado (8.5.1.c).
Evidência na AWS
- Achados do GuardDuty do tipo credential access/anomalous behavior e seu tratamento.
- Configuração de acesso just-in-time para permissões elevadas.
- Uso documentado de fatores resistentes a phishing (FIDO2).
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 8.3 — Uma conta não pode ser acessada exceto com uma combinação de identidade de usuário e um fator de autenticação.
- 8.5 — Os sistemas de MFA são resistentes a ataques e controlam estritamente qualquer substituição administrativa.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Protect privileged accounts
PCI DSS Security Maturity Model