PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Threat Detection 🤝 Compartida

r10.4 Revisión automatizada de logs y detección de anomalías

Revisar los registros de auditoría de forma automatizada para identificar actividad anómala o sospechosa, superando la revisión manual diaria mediante mecanismos automáticos.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE:

Servicios AWS

Amazon CloudWatch Amazon GuardDuty AWS Security Hub Amazon OpenSearch Service

Requisito 10

Log and Monitor All Access to System Components and Cardholder Data

Sub-requisitos PCI cubiertos

  • 10.4 Revisión de los registros de auditoría para identificar anomalías

Cómo implementarlo en AWS

Analizar logs con CloudWatch Logs Insights y detección de anomalías. Correlacionar señales con GuardDuty y consolidar en Security Hub. Definir alarmas y métricas para eventos críticos de seguridad. Documentar la revisión diaria de eventos de alto riesgo mediante mecanismos automatizados.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Analizar los logs con CloudWatch Logs Insights y GuardDuty en la cuenta, definir alarmas para eventos críticos y documentar la revisión diaria automatizada de eventos de alto riesgo.

Una sola cuenta, 3 capas →

Agregar los logs y las detecciones en la cuenta de herramientas de seguridad (Security Hub + opcionalmente OpenSearch/Detective sobre los logs centrales) para que la revisión de anomalías abarque todas las cuentas del CDE desde un solo panel.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las políticas y observar los procesos para verificar que los registros requeridos se revisan al menos una vez al día (10.4.1.a, 10.4.1.b).
  • Examinar los mecanismos de revisión de registros y entrevistar al personal para verificar que se usan mecanismos automatizados para realizar las revisiones (10.4.1.1).
  • Observar los procesos y entrevistar al personal para verificar que las excepciones y anomalías identificadas durante la revisión se atienden (10.4.3.b).

Evidencia en AWS

  • Consultas/alarmas de CloudWatch Logs Insights sobre eventos de seguridad.
  • Hallazgos de GuardDuty consolidados en Security Hub.
  • Evidencia de revisión automatizada de logs de alto riesgo.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 10.4 — Las actividades potencialmente sospechosas o anómalas se identifican rápidamente para minimizar el impacto.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Alarms and analysis
  • PCI DSS v4.0.1 Requirement 10.4