r10.3 Sincronización de tiempo confiable (10.6)
Asegurar que los relojes de los sistemas están sincronizados con una fuente de tiempo confiable para que las marcas de tiempo de los logs sean consistentes y confiables.
Servicios AWS
Requisito 10
Log and Monitor All Access to System Components and Cardholder Data
Sub-requisitos PCI cubiertos
- 10.6 Sincronización de tiempo (NTP)
Cómo implementarlo en AWS
Usar el Amazon Time Sync Service (NTP a 169.254.169.123) en todas las instancias EC2. Restringir quién puede modificar la configuración de tiempo. Verificar la sincronización de forma centralizada. Los servicios gestionados de AWS ya usan tiempo sincronizado.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Usar el Amazon Time Sync Service en todas las instancias EC2 y restringir quién puede cambiar la configuración de tiempo en la cuenta.
Una sola cuenta, 3 capas →Estandarizar el Amazon Time Sync Service en todas las líneas base de cuenta (Control Tower/IaC), para que cada cuenta del CDE use una fuente de tiempo consistente y confiable.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los ajustes de configuración para verificar que la tecnología de sincronización de tiempo está implementada y actualizada (10.6.1).
- Examinar las configuraciones de adquisición, distribución y almacenamiento del tiempo correcto (10.6.2), y verificar que el acceso a los datos de tiempo está restringido y que los cambios de configuración de tiempo en sistemas críticos se registran, monitorean y revisan (10.6.3.a, 10.6.3.b).
Evidencia en AWS
- Configuración de Amazon Time Sync Service en las instancias en alcance.
- Restricción de permisos para cambiar la configuración de tiempo.
- Evidencia de sincronización de relojes en los componentes del sistema.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 10.6 — Se establece una hora común en todos los sistemas.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 10.6
PCI DSS Security Maturity Model