PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Infrastructure Protection 🤝 Compartida

r10.3 Sincronización de tiempo confiable (10.6)

Asegurar que los relojes de los sistemas están sincronizados con una fuente de tiempo confiable para que las marcas de tiempo de los logs sean consistentes y confiables.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Medio Aplica al CDE:

Servicios AWS

Amazon Time Sync Service Amazon EC2

Requisito 10

Log and Monitor All Access to System Components and Cardholder Data

Sub-requisitos PCI cubiertos

  • 10.6 Sincronización de tiempo (NTP)

Cómo implementarlo en AWS

Usar el Amazon Time Sync Service (NTP a 169.254.169.123) en todas las instancias EC2. Restringir quién puede modificar la configuración de tiempo. Verificar la sincronización de forma centralizada. Los servicios gestionados de AWS ya usan tiempo sincronizado.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Usar el Amazon Time Sync Service en todas las instancias EC2 y restringir quién puede cambiar la configuración de tiempo en la cuenta.

Una sola cuenta, 3 capas →

Estandarizar el Amazon Time Sync Service en todas las líneas base de cuenta (Control Tower/IaC), para que cada cuenta del CDE use una fuente de tiempo consistente y confiable.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los ajustes de configuración para verificar que la tecnología de sincronización de tiempo está implementada y actualizada (10.6.1).
  • Examinar las configuraciones de adquisición, distribución y almacenamiento del tiempo correcto (10.6.2), y verificar que el acceso a los datos de tiempo está restringido y que los cambios de configuración de tiempo en sistemas críticos se registran, monitorean y revisan (10.6.3.a, 10.6.3.b).

Evidencia en AWS

  • Configuración de Amazon Time Sync Service en las instancias en alcance.
  • Restricción de permisos para cambiar la configuración de tiempo.
  • Evidencia de sincronización de relojes en los componentes del sistema.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 10.6 — Se establece una hora común en todos los sistemas.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 10.6