PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Threat Detection 🤝 Compartida

r10.1 Habilitar CloudTrail en toda la organización

Registrar todas las llamadas a la API y accesos a componentes del sistema con un trail organizacional de AWS CloudTrail, base para reconstruir eventos y vincular acciones a usuarios individuales.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

AWS CloudTrail Amazon S3 AWS Organizations

Requisito 10

Log and Monitor All Access to System Components and Cardholder Data

Sub-requisitos PCI cubiertos

  • 10.2 Los registros de auditoría capturan eventos relevantes

Cómo implementarlo en AWS

Crear un trail de organización en AWS CloudTrail que cubra todas las cuentas y regiones, entregado a un bucket S3 centralizado en una cuenta de logging dedicada. Habilitar data events para los recursos del CDE cuando sea necesario. Verificar la cobertura con Security Hub/Config.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Habilitar un trail de AWS CloudTrail (eventos de administración y, para el CDE, data events) que entregue a un bucket S3 en la cuenta; verificar la cobertura con Config/Security Hub.

Una sola cuenta, 3 capas →

Crear un trail de organización desde la cuenta de administración/log-archive para que cada cuenta del CDE se registre automáticamente en el bucket de log-archive centralizado y dedicado, con data events habilitados para los recursos del CDE.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Entrevistar al administrador y examinar las configuraciones para verificar que los registros de auditoría están habilitados y activos para todos los componentes del sistema (10.2.1).
  • Examinar las configuraciones y los datos de los registros para verificar la captura de: acceso individual de usuarios a CHD, todas las acciones administrativas, acceso a los registros de auditoría, intentos de acceso inválidos, cambios de credenciales y creación/eliminación de objetos a nivel de sistema (10.2.1.1 a 10.2.1.7).

Evidencia en AWS

  • Trail de organización de CloudTrail activo en todas las cuentas/regiones.
  • Entrega de logs al bucket S3 centralizado en la cuenta de logging.
  • Configuración de data events para recursos del CDE cuando aplique.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 10.2 — Se capturan registros de todas las actividades que afectan a los componentes del sistema y a los datos del titular de la tarjeta.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: API audit logging