PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Threat Detection 🤝 Compartida

r10.2 Centralizar y proteger los logs frente a alteración

Proteger los registros de auditoría frente a modificación o eliminación no autorizada y retenerlos conforme al periodo exigido (al menos 12 meses, con 3 meses de acceso inmediato).

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

AWS CloudTrail Amazon S3 AWS KMS Amazon CloudWatch Logs

Requisito 10

Log and Monitor All Access to System Components and Cardholder Data

Sub-requisitos PCI cubiertos

  • 10.3 Protección de los registros de auditoría frente a alteración
  • 10.5 Retención del historial de registros de auditoría

Cómo implementarlo en AWS

Habilitar validación de integridad de archivos de CloudTrail (log file validation). Aplicar S3 Object Lock (WORM) y políticas restrictivas en el bucket de logs, con acceso limitado en una cuenta dedicada. Cifrar los logs con KMS. Definir S3 Lifecycle para retención >= 12 meses (Glacier para archivado, con 3 meses disponibles de inmediato).

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Habilitar la validación de archivos de log de CloudTrail, aplicar S3 Object Lock (WORM) y una política de bucket restrictiva, cifrar con KMS y configurar Lifecycle para retención >=12 meses en la cuenta.

Una sola cuenta, 3 capas →

Centralizar todos los registros de auditoría en la cuenta de log-archive dedicada con Object Lock, KMS y acceso restringido incluso desde el resto de la organización, dando una retención consolidada y resistente a alteraciones en cada cuenta del CDE.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones y los privilegios para verificar que el acceso de lectura a los registros se limita a quienes tienen necesidad laboral y que los registros están protegidos frente a modificación (10.3.1, 10.3.2).
  • Examinar las configuraciones de respaldo para verificar que los registros se respaldan con prontitud a un servidor central seguro difícil de modificar, con integridad de archivos/detección de cambios en uso (10.3.3, 10.3.4).
  • Examinar las configuraciones de retención para verificar que el historial de registros se retiene al menos 12 meses, con los 3 meses más recientes disponibles de inmediato (10.5.1.b, 10.5.1.c).

Evidencia en AWS

  • Log file validation de CloudTrail habilitada.
  • S3 Object Lock (WORM) y política del bucket de logs con acceso restringido.
  • Reglas de S3 Lifecycle evidenciando retención >= 12 meses y cifrado KMS.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 10.3 — Los registros de actividad almacenados no pueden ser accedidos por personal no autorizado y están protegidos frente a destrucción y modificación no autorizada.
  • 10.5 — Los registros históricos de actividad están disponibles de inmediato para apoyar la respuesta a incidentes y se retienen al menos 12 meses.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Centralized logging
  • PCI DSS v4.0.1 Requirements 10.3, 10.5