PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Infrastructure Protection 🤝 Compartida

r1.5 Control de tráfico saliente y automatización de la corrección de desviaciones de red

Optimizar la postura de red controlando estrictamente el egress del CDE y corrigiendo automáticamente configuraciones de red que se desvíen del estado seguro aprobado.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Config AWS Systems Manager Automation Amazon EventBridge AWS Lambda AWS Network Firewall

Requisito 1

Install and Maintain Network Security Controls

Sub-requisitos PCI cubiertos

  • 1.3 Restricción del acceso de red hacia y desde el CDE
  • 1.4 Control de conexiones de red entre redes confiables y no confiables
  • 1.5 Mitigación de riesgos de dispositivos que conectan a redes no confiables y al CDE

Cómo implementarlo en AWS

Definir el estado deseado de la red como código (IaC) y detectar desviaciones con AWS Config. Automatizar la remediación de reglas no conformes (p. ej. reapertura de puertos) mediante Config Rules con remediación automática (SSM Automation) o EventBridge + Lambda. Enrutar todo el egress a través de puntos de inspección y listas de permitidos por dominio.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Alcanza el estado optimizado: la configuración de red aprobada vive como código, la desviación se detecta automáticamente y los cambios no conformes se revierten sin intervención humana.

  1. Define la VPC, las subredes y los security groups como infraestructura como código (CloudFormation/CDK) para que el estado aprobado quede versionado y revisable.
    Base de la cuenta (IaC) CloudFormation
  2. Habilita la detección de desviaciones de AWS Config y adjunta auto-remediación (documentos de SSM Automation) a las reglas de red, para que un puerto administrativo reabierto se revierta automáticamente.
    Detección en toda la cuenta AWS Config Systems Manager
  3. Enruta toda la salida por las listas de permitidos de Network Firewall para que el tráfico saliente se limite a destinos aprobados.
    Ruta de salida del CDE Network Firewall

Cómo validar: Config muestra las reglas de red en COMPLIANT con historial de auto-remediación, y un cambio de prueba (reabrir un puerto) se revierte automáticamente en minutos.

Evita: Corregir la desviación a mano cada vez. Las correcciones manuales no escalan y dejan una ventana de exposición; conecta la remediación a Config para que la corrección sea automática.

Una sola cuenta, 3 capas →

Opera el estado de red aprobado como código de forma central y aplícalo en toda la OU de PCI, para que cada cuenta del CDE se autocorrija y las desviaciones se vean en un solo lugar.

  1. Gestiona la base de red aprobada como IaC de forma central y despliega reglas de Config con auto-remediación en toda la OU de PCI mediante un conformance pack.
    OU de PCI (todas las cuentas del CDE) AWS Config CloudFormation AWS Organizations
  2. Deja que cada cuenta del CDE corrija desviaciones automáticamente (SSM Automation) y agrega todos los hallazgos y el estado de remediación en la cuenta de herramientas de seguridad.
    Cuenta de herramientas de seguridad Systems Manager Security Hub
  3. Mantén toda la salida fluyendo por la ruta de inspección central para que el control de salida sea uniforme entre cuentas.
    Cuenta de red/inspección Network Firewall Transit Gateway

Cómo validar: El conformance pack muestra las reglas de red en COMPLIANT en toda la organización con historial de remediación, y una desviación deliberada en una cuenta del CDE se autocorrige y es visible en Security Hub.

Evita: Detectar la desviación de forma central pero remediar manualmente por cuenta. Adjunta la auto-remediación a las reglas de toda la organización para que la corrección sea consistente e inmediata.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones de los NSC para verificar que el tráfico saliente del CDE se restringe al mínimo necesario (1.3.2.b).
  • Examinar las políticas, los estándares de configuración y los ajustes de los dispositivos de cómputo que se conectan tanto a redes no confiables como al CDE para verificar que se implementan los controles de seguridad específicos (1.5.1.a, 1.5.1.b).

Evidencia en AWS

  • Definición IaC del estado de red aprobado y su historial de versiones.
  • Reglas de AWS Config con remediación automática y su historial de ejecuciones (SSM Automation).
  • Eventos de EventBridge y ejecuciones de Lambda que corrigen desviaciones de reglas de red.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 1.3 — El tráfico no autorizado no puede entrar al CDE.
  • 1.4 — El tráfico no autorizado no puede atravesar los límites de red entre redes confiables y no confiables.
  • 1.5 — Los dispositivos que se conectan a entornos no confiables y también al CDE no pueden introducir amenazas al CDE de la entidad.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Automate deviation correction in configurations