r1.5 Control de tráfico saliente y automatización de la corrección de desviaciones de red
Optimizar la postura de red controlando estrictamente el egress del CDE y corrigiendo automáticamente configuraciones de red que se desvíen del estado seguro aprobado.
Servicios AWS
Requisito 1
Install and Maintain Network Security Controls
Sub-requisitos PCI cubiertos
- 1.3 Restricción del acceso de red hacia y desde el CDE
- 1.4 Control de conexiones de red entre redes confiables y no confiables
- 1.5 Mitigación de riesgos de dispositivos que conectan a redes no confiables y al CDE
Cómo implementarlo en AWS
Definir el estado deseado de la red como código (IaC) y detectar desviaciones con AWS Config. Automatizar la remediación de reglas no conformes (p. ej. reapertura de puertos) mediante Config Rules con remediación automática (SSM Automation) o EventBridge + Lambda. Enrutar todo el egress a través de puntos de inspección y listas de permitidos por dominio.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Alcanza el estado optimizado: la configuración de red aprobada vive como código, la desviación se detecta automáticamente y los cambios no conformes se revierten sin intervención humana.
- Define la VPC, las subredes y los security groups como infraestructura como código (CloudFormation/CDK) para que el estado aprobado quede versionado y revisable.
- Habilita la detección de desviaciones de AWS Config y adjunta auto-remediación (documentos de SSM Automation) a las reglas de red, para que un puerto administrativo reabierto se revierta automáticamente.
- Enruta toda la salida por las listas de permitidos de Network Firewall para que el tráfico saliente se limite a destinos aprobados.
Cómo validar: Config muestra las reglas de red en COMPLIANT con historial de auto-remediación, y un cambio de prueba (reabrir un puerto) se revierte automáticamente en minutos.
Evita: Corregir la desviación a mano cada vez. Las correcciones manuales no escalan y dejan una ventana de exposición; conecta la remediación a Config para que la corrección sea automática.
Opera el estado de red aprobado como código de forma central y aplícalo en toda la OU de PCI, para que cada cuenta del CDE se autocorrija y las desviaciones se vean en un solo lugar.
- Gestiona la base de red aprobada como IaC de forma central y despliega reglas de Config con auto-remediación en toda la OU de PCI mediante un conformance pack.
- Deja que cada cuenta del CDE corrija desviaciones automáticamente (SSM Automation) y agrega todos los hallazgos y el estado de remediación en la cuenta de herramientas de seguridad.
- Mantén toda la salida fluyendo por la ruta de inspección central para que el control de salida sea uniforme entre cuentas.
Cómo validar: El conformance pack muestra las reglas de red en COMPLIANT en toda la organización con historial de remediación, y una desviación deliberada en una cuenta del CDE se autocorrige y es visible en Security Hub.
Evita: Detectar la desviación de forma central pero remediar manualmente por cuenta. Adjunta la auto-remediación a las reglas de toda la organización para que la corrección sea consistente e inmediata.
Validación PCI
Procedimientos de prueba
- Examinar las configuraciones de los NSC para verificar que el tráfico saliente del CDE se restringe al mínimo necesario (1.3.2.b).
- Examinar las políticas, los estándares de configuración y los ajustes de los dispositivos de cómputo que se conectan tanto a redes no confiables como al CDE para verificar que se implementan los controles de seguridad específicos (1.5.1.a, 1.5.1.b).
Evidencia en AWS
- Definición IaC del estado de red aprobado y su historial de versiones.
- Reglas de AWS Config con remediación automática y su historial de ejecuciones (SSM Automation).
- Eventos de EventBridge y ejecuciones de Lambda que corrigen desviaciones de reglas de red.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 1.3 — El tráfico no autorizado no puede entrar al CDE.
- 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.
- 1.5 — Los dispositivos que se conectan a entornos no confiables y también al CDE no pueden introducir amenazas al CDE de la entidad.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Automate deviation correction in configurations
PCI DSS Security Maturity Model