r10.4 Revisión automatizada de logs y detección de anomalías
Revisar los registros de auditoría de forma automatizada para identificar actividad anómala o sospechosa, superando la revisión manual diaria mediante mecanismos automáticos.
Servicios AWS
Requisito 10
Log and Monitor All Access to System Components and Cardholder Data
Sub-requisitos PCI cubiertos
- 10.4 Revisión de los registros de auditoría para identificar anomalías
Cómo implementarlo en AWS
Analizar logs con CloudWatch Logs Insights y detección de anomalías. Correlacionar señales con GuardDuty y consolidar en Security Hub. Definir alarmas y métricas para eventos críticos de seguridad. Documentar la revisión diaria de eventos de alto riesgo mediante mecanismos automatizados.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Analizar los logs con CloudWatch Logs Insights y GuardDuty en la cuenta, definir alarmas para eventos críticos y documentar la revisión diaria automatizada de eventos de alto riesgo.
Una sola cuenta, 3 capas →Agregar los logs y las detecciones en la cuenta de herramientas de seguridad (Security Hub + opcionalmente OpenSearch/Detective sobre los logs centrales) para que la revisión de anomalías abarque todas las cuentas del CDE desde un solo panel.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas y observar los procesos para verificar que los registros requeridos se revisan al menos una vez al día (10.4.1.a, 10.4.1.b).
- Examinar los mecanismos de revisión de registros y entrevistar al personal para verificar que se usan mecanismos automatizados para realizar las revisiones (10.4.1.1).
- Observar los procesos y entrevistar al personal para verificar que las excepciones y anomalías identificadas durante la revisión se atienden (10.4.3.b).
Evidencia en AWS
- Consultas/alarmas de CloudWatch Logs Insights sobre eventos de seguridad.
- Hallazgos de GuardDuty consolidados en Security Hub.
- Evidencia de revisión automatizada de logs de alto riesgo.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 10.4 — Las actividades potencialmente sospechosas o anómalas se identifican rápidamente para minimizar el impacto.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Alarms and analysis
- PCI DSS v4.0.1 Requirement 10.4
PCI DSS Security Maturity Model