r10.2 Centralizar y proteger los logs frente a alteración
Proteger los registros de auditoría frente a modificación o eliminación no autorizada y retenerlos conforme al periodo exigido (al menos 12 meses, con 3 meses de acceso inmediato).
Servicios AWS
Requisito 10
Log and Monitor All Access to System Components and Cardholder Data
Sub-requisitos PCI cubiertos
- 10.3 Protección de los registros de auditoría frente a alteración
- 10.5 Retención del historial de registros de auditoría
Cómo implementarlo en AWS
Habilitar validación de integridad de archivos de CloudTrail (log file validation). Aplicar S3 Object Lock (WORM) y políticas restrictivas en el bucket de logs, con acceso limitado en una cuenta dedicada. Cifrar los logs con KMS. Definir S3 Lifecycle para retención >= 12 meses (Glacier para archivado, con 3 meses disponibles de inmediato).
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar la validación de archivos de log de CloudTrail, aplicar S3 Object Lock (WORM) y una política de bucket restrictiva, cifrar con KMS y configurar Lifecycle para retención >=12 meses en la cuenta.
Una sola cuenta, 3 capas →Centralizar todos los registros de auditoría en la cuenta de log-archive dedicada con Object Lock, KMS y acceso restringido incluso desde el resto de la organización, dando una retención consolidada y resistente a alteraciones en cada cuenta del CDE.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las configuraciones y los privilegios para verificar que el acceso de lectura a los registros se limita a quienes tienen necesidad laboral y que los registros están protegidos frente a modificación (10.3.1, 10.3.2).
- Examinar las configuraciones de respaldo para verificar que los registros se respaldan con prontitud a un servidor central seguro difícil de modificar, con integridad de archivos/detección de cambios en uso (10.3.3, 10.3.4).
- Examinar las configuraciones de retención para verificar que el historial de registros se retiene al menos 12 meses, con los 3 meses más recientes disponibles de inmediato (10.5.1.b, 10.5.1.c).
Evidencia en AWS
- Log file validation de CloudTrail habilitada.
- S3 Object Lock (WORM) y política del bucket de logs con acceso restringido.
- Reglas de S3 Lifecycle evidenciando retención >= 12 meses y cifrado KMS.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 10.3 — Los registros de actividad almacenados no pueden ser accedidos por personal no autorizado y están protegidos frente a destrucción y modificación no autorizada.
- 10.5 — Los registros históricos de actividad están disponibles de inmediato para apoyar la respuesta a incidentes y se retienen al menos 12 meses.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Centralized logging
- PCI DSS v4.0.1 Requirements 10.3, 10.5
PCI DSS Security Maturity Model