r1.1 Cerrar puertos abiertos de riesgo en Security Groups
Identificar y eliminar reglas de Security Groups que exponen puertos administrativos o sensibles (p. ej. SSH 22, RDP 3389, bases de datos) a 0.0.0.0/0. Es el control de mayor impacto y menor esfuerzo para reducir la superficie de ataque del CDE.
Servicios AWS
Requisito 1
Install and Maintain Network Security Controls
Sub-requisitos PCI cubiertos
- 1.2 Configuración y mantenimiento de los NSC
- 1.3 Restricción del acceso de red hacia y desde el CDE
- 1.4 Control de conexiones de red entre redes confiables y no confiables
Cómo implementarlo en AWS
Usar AWS Config con las reglas administradas restricted-ssh y restricted-common-ports para detectar exposiciones. Revisar los hallazgos de Security Hub (control EC2.13/EC2.14). Reemplazar reglas 0.0.0.0/0 por rangos CIDR específicos o por referencias a otros Security Groups. Para acceso administrativo, preferir AWS Systems Manager Session Manager en lugar de abrir puertos entrantes.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
En la VPC única, auditar el security group de cada capa. Eliminar cualquier regla 0.0.0.0/0 en SSH (22), RDP (3389) o puertos de base de datos. Permitir el tráfico entre capas solo referenciando el security group de origen (p. ej. el SG de la app permite 5432 solo desde el SG de la capa de app). Usar Session Manager para el acceso administrativo, de modo que no se necesiten puertos administrativos entrantes.
Una sola cuenta, 3 capas →Imponer el control a escala: desplegar las reglas administradas de AWS Config (restricted-ssh, restricted-common-ports) en toda la organización mediante un conformance pack y agregar los hallazgos en el Security Hub de la cuenta de herramientas de seguridad. Añadir una SCP en la OU de PCI que impida autorizar ingress 0.0.0.0/0 en puertos administrativos, y estandarizar el acceso con Session Manager desde la cuenta de shared services.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los estándares y las configuraciones de los NSC para verificar que solo se usan servicios, protocolos y puertos aprobados, cada uno con justificación de negocio (1.2.5.a, 1.2.5.b).
- Examinar las configuraciones de los NSC para verificar que el tráfico entrante al CDE se restringe al mínimo necesario y que todo el demás tráfico se deniega (1.3.1.b).
- Examinar las configuraciones de los NSC para verificar que se restringen las conexiones entre redes confiables y no confiables (1.4.1.b).
Evidencia en AWS
- Reporte de cumplimiento de las reglas de AWS Config restricted-ssh y restricted-common-ports (todos los recursos COMPLIANT).
- Hallazgos resueltos de Security Hub EC2.13 y EC2.14.
- Exportación de reglas de Security Groups mostrando ausencia de 0.0.0.0/0 en puertos administrativos.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 1.2 — La forma en que se configuran y operan los NSC está definida y se aplica de forma consistente.
- 1.3 — El tráfico no autorizado no puede entrar al CDE.
- 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.
Recursos de aprendizaje
Referencias
- AWS Security Hub: EC2.13, EC2.14
- AWS Security Maturity Model: Cleanup risky open ports
PCI DSS Security Maturity Model