As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Verifique as melhores práticas operacionais para o PCI DSS 4.0 usando AWS Config
Tala Qraitem e Alex Goff, Amazon Web Services
Resumo
O Payment Card Industry Data Security Standard (PCI DSS)
O PCI DSS, na versão 4.0, foi publicado para abordar requisitos em constante mudança, oferecer clarificações ou orientações complementares, e aprimorar a estrutura e a formatação do padrão. Para obter mais informações sobre as alterações, consulte Summary of changes from PCI DSS version 3.2.1 to 4.0
Um pacote de AWS Config conformidade é um conjunto de AWS Config regras e ações de remediação que ajudam você a criar verificações de governança de segurança, operacionais ou de otimização de custos. Você pode implantar um pacote de conformidade como uma única entidade em um Conta da AWS e Região da AWS, ou você pode implantar em uma organização em. AWS Organizations
Os pacotes de conformidade para o PCI DSS versão 4.0 ampliam e complementam o pacote de conformidade da versão 3.2.1. As regras incluídas no pacote de conformidade estão mapeadas de acordo com as regras do padrão. Para obter mais informações, consulte o mapeamento disponível na seção Anexos. Você tem a opção de escolher entre duas versões do pacote de conformidade: uma que contempla tipos de recursos globais e outra que não os contempla.
Importante
Os pacotes de conformidade não têm como objetivo assegurar completamente a conformidade com um determinado padrão de governança ou conformidade. Você é responsável por realizar sua própria avaliação para determinar se o uso atende aos requisitos legais e regulatórios aplicáveis.
Pré-requisitos e limitações
Pré-requisitos
Tenha uma Conta da AWS ativa.
Atenda aos pré-requisitos para pacotes de conformidade.
Implante o pacote de conformidade PCI DSS versão 3.2.1
. Tenha permissões para acessar AWS Config e gerenciar pacotes de conformidade. Para obter um exemplo de política, consulte a seção Informações adicionais deste padrão.
Limitações
Você Conta da AWS tem cotas padrão, anteriormente chamadas de limites, para cada um. AWS service (Serviço da AWS) Salvo indicação em contrário, cada cota é Region-specific. Algumas cotas podem ter seus limites aumentados mediante solicitação, mas nem todas são passíveis de aumento. Certifique-se de ter familiaridade com os limites de serviço do AWS Config, incluindo os limites destinados a pacotes de conformidade em conta única e a pacotes de conformidade em organizações.
A versão do pacote de conformidade que contempla tipos de recursos globais é destinada à implantação exclusivamente na região
us-east-1.A versão do pacote de conformidade que não contempla tipos de recursos globais é destinada à implantação exclusivamente nas seguintes regiões:
ap-east-1ap-south-1ap-northeast-2ap-southeast-1ap-southeast-2ap-northeast-1ca-central-1eu-central-1eu-west-1eu-west-2eu-west-3eu-north-1sa-east-1us-east-2us-west-1us-west-2
Ferramentas
Serviços da AWS
AWS Configfornece uma visão detalhada dos recursos em seu computador Conta da AWS e de como eles estão configurados. Ajuda a identificar como os recursos estão relacionados entre si e como suas configurações foram alteradas ao longo do tempo.
O AWS Systems Manager ajuda você a gerenciar suas aplicações e infraestrutura em execução na Nuvem AWS. Ele simplifica o gerenciamento de aplicativos e recursos, reduz o tempo para detectar e resolver problemas operacionais e ajuda você a gerenciar seus AWS recursos com segurança em grande escala.
Repositório de código
Os pacotes de conformidade estão localizados no repositório de pacotes de AWS Config conformidade
Épicos
| Tarefa | Description | Habilidades necessárias |
|---|---|---|
Faça o download do pacote de conformidade. | Se você estiver implantando o pacote de conformidade na Se você estiver implantando o pacote de conformidade em uma região diferente, baixe o modelo. Operational-Best-Practices-for-PCI-DSS-v4.0-excluding-global-resourcetypes.yaml | DevOps engenheiro |
(Opcional) Modifique o pacote de conformidade. | É possível modificar o modelo do pacote de conformidade para atender às necessidades específicas da sua organização. Por exemplo, você pode criar ações de correção personalizadas. Para obter mais informações sobre como criar e modificar modelos, consulte Criação de modelos para pacotes de conformidade personalizados na documentação. AWS Config | AWS geral |
Implante o pacote de conformidade. | Se você estiver implantando em um destino Conta da AWS ou Região da AWS, siga as instruções em Implantação de pacotes de conformidade na documentação. AWS Config Você pode usar o Console de gerenciamento da AWS ou o AWS Command Line Interface (AWS CLI). Se você estiver implantando o pacote de conformidade em uma organização em AWS Organizations, siga as instruções em Implantar o pacote de AWS Config conformidade usando a Configuração rápida na documentação. AWS Systems Manager | AWS geral |
(Opcional) Edite o pacote de conformidade. | Se você quiser editar o pacote de conformidade, siga as instruções em Edição de pacotes de conformidade na documentação. AWS Config Você pode usar o Console de gerenciamento da AWS ou AWS CLI o. | AWS geral |
(Opcional) Exclua o pacote de conformidade. | Se você quiser excluir o pacote de conformidade, siga as instruções em Excluindo pacotes de conformidade na documentação. AWS Config Você pode usar o Console de gerenciamento da AWS ou AWS CLI o. | AWS geral |
Recursos relacionados
AWS recursos
Pacotes de conformidade para AWS Config(documentação)AWS Config
Implemente o pacote de AWS Config conformidade usando o Quick Setup (documentação do Systems Manager)
PCI DSS version 4.0 on AWS
(guia de conformidade)
Recursos do PCI DSS
Mais informações
Veja a seguir um exemplo de política AWS Identity and Access Management (IAM) que permite ao usuário acessar AWS Config e gerenciar pacotes de conformidade:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "config:PutConfigRule", "config:PutConformancePack", "config:DeleteConfigRule", "config:DeleteRemediationConfiguration", "config:DeleteConformancePack", "config:PutRemediationConfigurations", "config:BatchGetAggregateResourceConfig", "config:BatchGetResourceConfig", "config:Get*", "config:Describe*", "config:Deliver*", "config:List*", "config:Select*" ], "Resource": "*" } ] }