PCI DSS Security Maturity Model·AWS v1.0.0

Modelo de Madurez de Seguridad PCI DSS para AWS

Los 12 requisitos de PCI DSS v4.0.1 cruzados con recomendaciones de controles de seguridad de AWS a lo largo de 4 fases de madurez.

Requisito
Quick Wins
Controles de alto impacto, bajo esfuerzo y bajo costo que reducen el riesgo inmediato en el entorno de datos del titular de la tarjeta (CDE).
Foundational
Controles fundamentales que establecen una base sólida y sostenible de cumplimiento PCI sobre AWS.
Efficient
Controles que aumentan la eficiencia operativa, la automatización y la cobertura de cumplimiento a escala.
Optimized
Controles avanzados que optimizan y perfeccionan la postura de cumplimiento con capacidades proactivas y de mejora continua.
Requisito 1
Install and Maintain Network Security Controls
Build and Maintain a Secure Network and Systems
r1.1 Compartida
Cerrar puertos abiertos de riesgo en Security Groups
Esfuerzo: Bajo Impacto: Alto
r1.2 Compartida
Limitar el acceso de red hacia y desde el CDE
Esfuerzo: Medio Impacto: Alto
r1.3 Compartida
Segmentación de red con VPCs y arquitectura multi-cuenta
Esfuerzo: Alto Impacto: Alto
r1.4 Compartida
Inspección de tráfico con AWS Network Firewall en el perímetro del CDE
Esfuerzo: Alto Impacto: Medio
r1.5 Compartida
Control de tráfico saliente y automatización de la corrección de desviaciones de red
Esfuerzo: Alto Impacto: Medio
Requisito 2
Apply Secure Configurations to All System Components
Build and Maintain a Secure Network and Systems
r2.1 Compartida
Eliminar credenciales y configuraciones por defecto
Esfuerzo: Bajo Impacto: Alto
r2.2 Compartida
Definir y aplicar estándares de configuración segura (hardening)
Esfuerzo: Medio Impacto: Alto
r2.3 Compartida
Cifrar y endurecer accesos administrativos non-console
Esfuerzo: Medio Impacto: Medio
r2.4 Cliente
Detectar puntos de acceso inalámbrico y validar configuraciones wireless
Esfuerzo: Medio Impacto: Bajo
·
Requisito 3
Protect Stored Account Data
Protect Account Data
r3.1 Cliente
Habilitar cifrado en reposo por defecto (EBS, S3, RDS)
Esfuerzo: Bajo Impacto: Alto
r3.2 Cliente
Minimizar el almacenamiento de datos de cuenta y no retener SAD
Esfuerzo: Medio Impacto: Alto
r3.3 Cliente
Enmascarar el PAN al mostrarse
Esfuerzo: Medio Impacto: Medio
r3.4 Compartida
Proteger claves criptográficas con AWS KMS
Esfuerzo: Alto Impacto: Alto
r3.5 Cliente
Descubrimiento continuo de datos de cuenta y prevención de fugas
Esfuerzo: Alto Impacto: Medio
Requisito 4
Protect Cardholder Data with Strong Cryptography During Transmission Over Open, Public Networks
Protect Account Data
r4.1 Cliente
Forzar TLS fuerte en endpoints públicos (ALB, CloudFront, API Gateway)
Esfuerzo: Bajo Impacto: Alto
r4.2 Cliente
Inventariar y validar certificados y confianza de las conexiones
Esfuerzo: Medio Impacto: Medio
r4.3 Cliente
Monitoreo continuo de la postura de cifrado en tránsito
Esfuerzo: Medio Impacto: Medio
·
Requisito 5
Protect All Systems and Networks from Malicious Software
Maintain a Vulnerability Management Program
r5.1 Compartida
Habilitar detección de malware con Amazon GuardDuty
Esfuerzo: Bajo Impacto: Alto
r5.2 Compartida
Desplegar anti-malware/EDR mantenido y monitoreado en instancias
Esfuerzo: Medio Impacto: Alto
r5.3 Compartida
Protección frente a phishing con controles de correo y navegación
Esfuerzo: Medio Impacto: Medio
r5.4 Compartida
Respuesta automatizada ante detección de malware
Esfuerzo: Alto Impacto: Medio
Requisito 6
Develop and Maintain Secure Systems and Software
Maintain a Vulnerability Management Program
r6.1 Compartida
Escaneo automatizado de vulnerabilidades con Amazon Inspector
Esfuerzo: Bajo Impacto: Alto
r6.2 Compartida
Gestión de parches y cambios controlados
Esfuerzo: Medio Impacto: Alto
r6.3 Compartida
Proteger aplicaciones web públicas con AWS WAF
Esfuerzo: Medio Impacto: Alto
r6.4 Compartida
Seguridad integrada en el pipeline (DevSecOps)
Esfuerzo: Alto Impacto: Medio
r6.5 Compartida
Detección y remediación automatizada de vulnerabilidades a escala
Esfuerzo: Alto Impacto: Medio
Requisito 7
Restrict Access to System Components and Cardholder Data by Business Need to Know
Implement Strong Access Control Measures
r7.1 Compartida
Aplicar mínimo privilegio con políticas IAM
Esfuerzo: Bajo Impacto: Alto
r7.2 Compartida
Centralizar el acceso con IAM Identity Center y permisos por función
Esfuerzo: Medio Impacto: Alto
r7.3 Compartida
Revisión y refinamiento automatizado de accesos
Esfuerzo: Medio Impacto: Medio
·
Requisito 8
Identify Users and Authenticate Access to System Components
Implement Strong Access Control Measures
r8.1 Compartida
Exigir MFA para todo acceso a la consola y al CDE
Esfuerzo: Bajo Impacto: Alto
r8.2 Compartida
Identidad única y ciclo de vida de usuarios federado
Esfuerzo: Medio Impacto: Alto
r8.3 Compartida
Eliminar credenciales de larga vida con acceso temporal
Esfuerzo: Medio Impacto: Alto
r8.4 Compartida
Protección avanzada de identidades privilegiadas y detección de anomalías
Esfuerzo: Alto Impacto: Medio
·
Requisito 9
Restrict Physical Access to Cardholder Data
Implement Strong Access Control Measures
r9.1 AWS
Heredar los controles físicos de AWS mediante los reportes de cumplimiento
Esfuerzo: Bajo Impacto: Alto
r9.2 Compartida
Gestionar el alcance físico de los componentes propios (híbrido/POI)
Esfuerzo: Medio Impacto: Medio
· ·
Requisito 10
Log and Monitor All Access to System Components and Cardholder Data
Regularly Monitor and Test Networks
r10.1 Compartida
Habilitar CloudTrail en toda la organización
Esfuerzo: Bajo Impacto: Alto
r10.3 Compartida
Sincronización de tiempo confiable (10.6)
Esfuerzo: Bajo Impacto: Medio
r10.2 Compartida
Centralizar y proteger los logs frente a alteración
Esfuerzo: Medio Impacto: Alto
r10.4 Compartida
Revisión automatizada de logs y detección de anomalías
Esfuerzo: Medio Impacto: Medio
r10.5 Compartida
Detección y alertamiento oportuno de fallas en controles críticos
Esfuerzo: Alto Impacto: Medio
Requisito 11
Test Security of Systems and Networks Regularly
Regularly Monitor and Test Networks
r11.1 Compartida
Escaneos de vulnerabilidades internos y externos
Esfuerzo: Bajo Impacto: Alto
r11.2 AWS
Detección de puntos de acceso inalámbrico no autorizados
Esfuerzo: Bajo Impacto: Bajo
r11.3 Compartida
Detección de intrusiones en la red
Esfuerzo: Medio Impacto: Alto
r11.4 Compartida
Detección de cambios no autorizados en páginas de pago
Esfuerzo: Alto Impacto: Medio
r11.5 Compartida
Pruebas de penetración internas y externas
Esfuerzo: Alto Impacto: Medio
·
Requisito 12
Support Information Security with Organizational Policies and Programs
Maintain an Information Security Policy
r12.1 Cliente
Definir el alcance del CDE y mantener el inventario con AWS Config
Esfuerzo: Bajo Impacto: Alto
r12.2 Cliente
Establecer políticas de seguridad y de uso aceptable
Esfuerzo: Bajo Impacto: Medio
r12.3 Cliente
Formalizar la gestión de riesgos (análisis de riesgo dirigido)
Esfuerzo: Medio Impacto: Medio
r12.4 Cliente
Programa de concientización en seguridad
Esfuerzo: Bajo Impacto: Medio
r12.5 Cliente
Gestión del riesgo de proveedores de servicio (TPSP) y responsabilidad compartida
Esfuerzo: Medio Impacto: Alto
r12.6 Cliente
Plan de respuesta a incidentes automatizado
Esfuerzo: Alto Impacto: Alto
·