PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Identity and Access Management 🤝 Compartilhada

r8.4 Proteção avançada de identidades privilegiadas e detecção de anomalias

Reforçar a proteção de contas privilegiadas e detectar comportamentos de autenticação anômalos para sustentar uma autenticação forte em escala.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

Amazon GuardDuty AWS IAM Identity Center Amazon EventBridge

Requisito 8

Identificar Usuários e Autenticar o Acesso aos Componentes do Sistema

Sub-requisitos PCI cobertos

  • 8.3 A autenticação forte de usuários e administradores é estabelecida e gerenciada
  • 8.5 Os sistemas de MFA são configurados para evitar uso indevido

Como implementar na AWS

Aplicar acesso just-in-time a permissões elevadas. Detectar credenciais comprometidas e acessos anômalos com o GuardDuty (achados de IAM). Alertar sobre uso do root e mudanças nas configurações de MFA. Preferir fatores resistentes a phishing (FIDO2/passkeys).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Aplicar elevação just-in-time para o acesso privilegiado, detectar uso anômalo de credenciais com o GuardDuty e preferir fatores resistentes a phishing (FIDO2) na conta.

Conta única, 3 camadas →

Operar a gestão de acesso privilegiado e a detecção de anomalias do GuardDuty em toda a organização; a conta de ferramentas de segurança monitora achados de acesso a credenciais e uso do root em cada conta do CDE, com MFA resistente a phishing imposto via Identity Center.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar a documentação do sistema do fornecedor para verificar que o sistema de MFA não é suscetível a ataques de repetição (8.5.1.a).
  • Entrevistar o pessoal e observar processos para verificar que qualquer solicitação de bypass de MFA está documentada e autorizada pela gestão de forma excepcional e por tempo limitado (8.5.1.c).

Evidência na AWS

  • Achados do GuardDuty do tipo credential access/anomalous behavior e seu tratamento.
  • Configuração de acesso just-in-time para permissões elevadas.
  • Uso documentado de fatores resistentes a phishing (FIDO2).

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 8.3 — Uma conta não pode ser acessada exceto com uma combinação de identidade de usuário e um fator de autenticação.
  • 8.5 — Os sistemas de MFA são resistentes a ataques e controlam estritamente qualquer substituição administrativa.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Protect privileged accounts