Saber quién y probarlo.
El Requisito 8 trata sobre identificar usuarios y autenticar el acceso: cada usuario tiene un ID único, el acceso se autentica y se requiere autenticación multifactor para acceder al entorno de datos de tarjetahabientes. El objetivo es que se pueda vincular una acción a una persona y que una contraseña robada por sí sola no sea suficiente para entrar. Gran parte de esto se decide en tu código y configuración de autenticación.
The shapes the same control failure takes.
El Requisito 8 se debilita cuando un cambio facilita el acceso o dificulta la atribución de quién lo realizó. Las formas recurrentes:
MFA se elimina o se hace opcional
Se elimina una verificación multifactor para el acceso al entorno de datos de tarjetahabientes o se oculta detrás de una bandera, por lo que una contraseña por sí sola vuelve a ser suficiente.
Aparece una cuenta compartida o genérica
Se introduce un inicio de sesión compartido o una cuenta de servicio genérica donde se requiere identificación individual, por lo que las acciones ya no pueden vincularse a una persona.
La autenticación fuerte se debilita
Una ruta que requería autenticación multifactor o fuerte se cambia para aceptar solo una contraseña o un factor más débil.
Se omite un paso de autenticación
Una ruta de código (una ruta interna, una automatización, un atajo de depuración) alcanza funcionalidades sensibles sin pasar por autenticación.
Se dejan credenciales predeterminadas o estáticas
Una credencial predeterminada, codificada de forma fija o que nunca se rota permanece en su lugar, lo que en la práctica es una puerta sin autenticación.
MFA eliminada del acceso de administrador.
El paso de autenticación multifactor está ralentizando a los administradores, por lo que un cambio elimina la verificación del segundo factor en el inicio de sesión de administrador que accede a los sistemas que manejan datos de tarjetahabientes. Los inicios de sesión son más rápidos, y ahora una contraseña por sí sola permite que un administrador acceda al entorno de datos de tarjetahabientes.
async function adminLogin(user, password, otp) { if (!verifyPassword(user, password)) return deny()- if (!verifyOtp(user, otp)) return deny() return grantAdmin(user)}Eliminar la verificación del segundo factor significa que el acceso de administrador al entorno de datos de tarjetahabientes ahora solo requiere una contraseña, lo cual el Requisito 8 espera que la autenticación multifactor proteja. Mantén el factor; si es demasiado lento, mejora la experiencia del segundo factor en lugar de eliminarlo.
La autenticación se verifica en las rutas de acceso que importan.
Una evaluación de PCI revisa cómo se identifica y autentica el acceso, especialmente al entorno de datos de tarjetahabientes: IDs únicos, multifactor donde se requiera, sin cuentas compartidas, sin credenciales predeterminadas. Un cambio que eliminó una verificación MFA, añadió una cuenta compartida o omitió la autenticación es el vacío concreto detrás de esto, y es visible en el diff del código o la política de autenticación.
Una revisión, no tu proveedor de identidad.
heygrc marca los cambios que afectan al Requisito 8 y cita el requisito para que la corrección ocurra en la solicitud de extracción. No ejecuta tu autenticación ni gestiona tus identidades. Detecta el momento en que un cambio debilita cómo se autentica el acceso, en el diff.