heygrc
PCI DSS Req 8 en el código

Saber quién y probarlo.

El Requisito 8 trata sobre identificar usuarios y autenticar el acceso: cada usuario tiene un ID único, el acceso se autentica y se requiere autenticación multifactor para acceder al entorno de datos de tarjetahabientes. El objetivo es que se pueda vincular una acción a una persona y que una contraseña robada por sí sola no sea suficiente para entrar. Gran parte de esto se decide en tu código y configuración de autenticación.

How it shows up in a diff

The shapes the same control failure takes.

El Requisito 8 se debilita cuando un cambio facilita el acceso o dificulta la atribución de quién lo realizó. Las formas recurrentes:

  • MFA se elimina o se hace opcional

    Se elimina una verificación multifactor para el acceso al entorno de datos de tarjetahabientes o se oculta detrás de una bandera, por lo que una contraseña por sí sola vuelve a ser suficiente.

  • Aparece una cuenta compartida o genérica

    Se introduce un inicio de sesión compartido o una cuenta de servicio genérica donde se requiere identificación individual, por lo que las acciones ya no pueden vincularse a una persona.

  • La autenticación fuerte se debilita

    Una ruta que requería autenticación multifactor o fuerte se cambia para aceptar solo una contraseña o un factor más débil.

  • Se omite un paso de autenticación

    Una ruta de código (una ruta interna, una automatización, un atajo de depuración) alcanza funcionalidades sensibles sin pasar por autenticación.

  • Se dejan credenciales predeterminadas o estáticas

    Una credencial predeterminada, codificada de forma fija o que nunca se rota permanece en su lugar, lo que en la práctica es una puerta sin autenticación.

Worked example

MFA eliminada del acceso de administrador.

El paso de autenticación multifactor está ralentizando a los administradores, por lo que un cambio elimina la verificación del segundo factor en el inicio de sesión de administrador que accede a los sistemas que manejan datos de tarjetahabientes. Los inicios de sesión son más rápidos, y ahora una contraseña por sí sola permite que un administrador acceda al entorno de datos de tarjetahabientes.

auth/admin.ts+0 -1
async function adminLogin(user, password, otp) {  if (!verifyPassword(user, password)) return deny()-  if (!verifyOtp(user, otp)) return deny()  return grantAdmin(user)}
heygrcPCI DSS Req 8

Eliminar la verificación del segundo factor significa que el acceso de administrador al entorno de datos de tarjetahabientes ahora solo requiere una contraseña, lo cual el Requisito 8 espera que la autenticación multifactor proteja. Mantén el factor; si es demasiado lento, mejora la experiencia del segundo factor en lugar de eliminarlo.

What an auditor does with this

La autenticación se verifica en las rutas de acceso que importan.

Una evaluación de PCI revisa cómo se identifica y autentica el acceso, especialmente al entorno de datos de tarjetahabientes: IDs únicos, multifactor donde se requiera, sin cuentas compartidas, sin credenciales predeterminadas. Un cambio que eliminó una verificación MFA, añadió una cuenta compartida o omitió la autenticación es el vacío concreto detrás de esto, y es visible en el diff del código o la política de autenticación.

What this is, and is not

Una revisión, no tu proveedor de identidad.

heygrc marca los cambios que afectan al Requisito 8 y cita el requisito para que la corrección ocurra en la solicitud de extracción. No ejecuta tu autenticación ni gestiona tus identidades. Detecta el momento en que un cambio debilita cómo se autentica el acceso, en el diff.