PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Infrastructure Protection 🤝 Compartida

r1.1 Cerrar puertos abiertos de riesgo en Security Groups

Identificar y eliminar reglas de Security Groups que exponen puertos administrativos o sensibles (p. ej. SSH 22, RDP 3389, bases de datos) a 0.0.0.0/0. Es el control de mayor impacto y menor esfuerzo para reducir la superficie de ataque del CDE.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

Amazon VPC Security Groups AWS Config AWS Security Hub AWS Systems Manager

Requisito 1

Install and Maintain Network Security Controls

Sub-requisitos PCI cubiertos

  • 1.2 Configuración y mantenimiento de los NSC
  • 1.3 Restricción del acceso de red hacia y desde el CDE
  • 1.4 Control de conexiones de red entre redes confiables y no confiables

Cómo implementarlo en AWS

Usar AWS Config con las reglas administradas restricted-ssh y restricted-common-ports para detectar exposiciones. Revisar los hallazgos de Security Hub (control EC2.13/EC2.14). Reemplazar reglas 0.0.0.0/0 por rangos CIDR específicos o por referencias a otros Security Groups. Para acceso administrativo, preferir AWS Systems Manager Session Manager en lugar de abrir puertos entrantes.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

En la VPC única, auditar el security group de cada capa. Eliminar cualquier regla 0.0.0.0/0 en SSH (22), RDP (3389) o puertos de base de datos. Permitir el tráfico entre capas solo referenciando el security group de origen (p. ej. el SG de la app permite 5432 solo desde el SG de la capa de app). Usar Session Manager para el acceso administrativo, de modo que no se necesiten puertos administrativos entrantes.

Una sola cuenta, 3 capas →

Imponer el control a escala: desplegar las reglas administradas de AWS Config (restricted-ssh, restricted-common-ports) en toda la organización mediante un conformance pack y agregar los hallazgos en el Security Hub de la cuenta de herramientas de seguridad. Añadir una SCP en la OU de PCI que impida autorizar ingress 0.0.0.0/0 en puertos administrativos, y estandarizar el acceso con Session Manager desde la cuenta de shared services.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los estándares y las configuraciones de los NSC para verificar que solo se usan servicios, protocolos y puertos aprobados, cada uno con justificación de negocio (1.2.5.a, 1.2.5.b).
  • Examinar las configuraciones de los NSC para verificar que el tráfico entrante al CDE se restringe al mínimo necesario y que todo el demás tráfico se deniega (1.3.1.b).
  • Examinar las configuraciones de los NSC para verificar que se restringen las conexiones entre redes confiables y no confiables (1.4.1.b).

Evidencia en AWS

  • Reporte de cumplimiento de las reglas de AWS Config restricted-ssh y restricted-common-ports (todos los recursos COMPLIANT).
  • Hallazgos resueltos de Security Hub EC2.13 y EC2.14.
  • Exportación de reglas de Security Groups mostrando ausencia de 0.0.0.0/0 en puertos administrativos.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 1.2 — La forma en que se configuran y operan los NSC está definida y se aplica de forma consistente.
  • 1.3 — El tráfico no autorizado no puede entrar al CDE.
  • 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.

Recursos de aprendizaje

Referencias

  • AWS Security Hub: EC2.13, EC2.14
  • AWS Security Maturity Model: Cleanup risky open ports