r10.1 Habilitar CloudTrail en toda la organización
Registrar todas las llamadas a la API y accesos a componentes del sistema con un trail organizacional de AWS CloudTrail, base para reconstruir eventos y vincular acciones a usuarios individuales.
Servicios AWS
Requisito 10
Log and Monitor All Access to System Components and Cardholder Data
Sub-requisitos PCI cubiertos
- 10.2 Los registros de auditoría capturan eventos relevantes
Cómo implementarlo en AWS
Crear un trail de organización en AWS CloudTrail que cubra todas las cuentas y regiones, entregado a un bucket S3 centralizado en una cuenta de logging dedicada. Habilitar data events para los recursos del CDE cuando sea necesario. Verificar la cobertura con Security Hub/Config.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar un trail de AWS CloudTrail (eventos de administración y, para el CDE, data events) que entregue a un bucket S3 en la cuenta; verificar la cobertura con Config/Security Hub.
Una sola cuenta, 3 capas →Crear un trail de organización desde la cuenta de administración/log-archive para que cada cuenta del CDE se registre automáticamente en el bucket de log-archive centralizado y dedicado, con data events habilitados para los recursos del CDE.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Entrevistar al administrador y examinar las configuraciones para verificar que los registros de auditoría están habilitados y activos para todos los componentes del sistema (10.2.1).
- Examinar las configuraciones y los datos de los registros para verificar la captura de: acceso individual de usuarios a CHD, todas las acciones administrativas, acceso a los registros de auditoría, intentos de acceso inválidos, cambios de credenciales y creación/eliminación de objetos a nivel de sistema (10.2.1.1 a 10.2.1.7).
Evidencia en AWS
- Trail de organización de CloudTrail activo en todas las cuentas/regiones.
- Entrega de logs al bucket S3 centralizado en la cuenta de logging.
- Configuración de data events para recursos del CDE cuando aplique.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 10.2 — Se capturan registros de todas las actividades que afectan a los componentes del sistema y a los datos del titular de la tarjeta.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: API audit logging
PCI DSS Security Maturity Model