PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Infrastructure Protection 🤝 Compartida

r1.4 Inspección de tráfico con AWS Network Firewall en el perímetro del CDE

Desplegar controles de seguridad de red con estado (stateful) e inspección profunda de paquetes en los límites del CDE para filtrar tráfico según reglas de aplicación y dominios, más allá de lo que ofrecen Security Groups y NACLs.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Network Firewall AWS Transit Gateway Amazon CloudWatch Logs

Requisito 1

Install and Maintain Network Security Controls

Sub-requisitos PCI cubiertos

  • 1.3 Restricción del acceso de red hacia y desde el CDE
  • 1.4 Control de conexiones de red entre redes confiables y no confiables

Cómo implementarlo en AWS

Implementar AWS Network Firewall en subredes de inspección dedicadas, con reglas Suricata para filtrado por dominio (FQDN) y firmas de amenazas. Centralizar la inspección en una VPC de inspección conectada vía Transit Gateway. Registrar el tráfico permitido y bloqueado hacia CloudWatch Logs o S3 para evidencia.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Añade inspección profunda de paquetes con estado en el límite del CDE con AWS Network Firewall, yendo más allá de lo que security groups y NACLs pueden expresar (reglas de FQDN y firmas).

  1. Despliega AWS Network Firewall en subredes de inspección dedicadas en la VPC y actualiza las tablas de rutas para que la salida de las subredes del CDE pase por los endpoints del firewall.
    Subredes de inspección (en la VPC) Network Firewall Amazon VPC
  2. Crea una política con listas de permitidos por FQDN para los destinos que el CDE necesita legítimamente, más firmas de amenazas Suricata y reglas anti-spoofing.
    Ruta de salida del CDE Network Firewall
  3. Envía los logs de alerta y de flujo del firewall a CloudWatch Logs o S3 para conservar el tráfico permitido y bloqueado como evidencia.
    Registro de la cuenta Network Firewall CloudWatch Amazon S3

Cómo validar: Las tablas de rutas muestran la salida del CDE atravesando el firewall, y los logs del firewall muestran tráfico a FQDN no permitidos siendo descartado.

Evita: Desplegar el firewall pero no cambiar las tablas de rutas, de modo que el tráfico lo evita. La inspección solo funciona si el enrutamiento fuerza cada flujo por los endpoints del firewall.

Una sola cuenta, 3 capas →

Ejecuta un único AWS Network Firewall gestionado centralmente en la VPC de inspección de la cuenta de red, para que una sola política consistente proteja a todas las cuentas del CDE.

  1. Despliega AWS Network Firewall en la VPC de inspección de la cuenta de red central.
    Cuenta de red/inspección Network Firewall
  2. Usa el enrutamiento de Transit Gateway para enviar todo el tráfico este-oeste y de salida del CDE por la VPC de inspección, para que ninguna cuenta del CDE necesite su propio firewall.
    Cuenta de red/inspección Transit Gateway
  3. Opcionalmente distribuye y aplica la política de Network Firewall en las cuentas con Firewall Manager, y entrega los logs del firewall a la cuenta central de log-archive.
    Cuenta de herramientas de seguridad → Cuenta de log-archive Firewall Manager Amazon S3

Cómo validar: Las rutas de Transit Gateway prueban que todo el tráfico del CDE transita la VPC de inspección, y Firewall Manager reporta la política de Network Firewall aplicada a cada cuenta del CDE.

Evita: Levantar un firewall separado por cada cuenta del CDE. Multiplica el costo y la desviación de políticas; centraliza la inspección y gestiona la política una sola vez.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar la documentación del proveedor y las configuraciones de los NSC para verificar que el tráfico entrante desde redes no confiables hacia redes confiables está restringido (1.4.2).
  • Examinar las configuraciones de los NSC para verificar que el tráfico saliente del CDE se restringe al mínimo necesario (1.3.2.b).
  • Examinar las configuraciones de los NSC para verificar que las medidas anti-spoofing detectan y bloquean direcciones IP de origen falsificadas (1.4.3).

Evidencia en AWS

  • Grupos de reglas (policy) de AWS Network Firewall mostrando filtrado por dominio y firmas.
  • Logs de flujo del firewall en CloudWatch/S3 evidenciando tráfico permitido y denegado.
  • Arquitectura de la VPC de inspección con las rutas que fuerzan el tráfico a través del firewall.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 1.3 — El tráfico no autorizado no puede entrar al CDE.
  • 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Outbound Traffic Control