r10.5 Detección y alertamiento oportuno de fallas en controles críticos
Detectar, alertar y atender de forma oportuna las fallas de los controles de seguridad críticos (p. ej. logging, firewalls, anti-malware) para minimizar la ventana de exposición.
Servicios AWS
Requisito 10
Log and Monitor All Access to System Components and Cardholder Data
Sub-requisitos PCI cubiertos
- 10.7 Detección, alertamiento y atención oportuna de fallas en controles críticos de seguridad
Cómo implementarlo en AWS
Monitorear la salud de controles críticos (CloudTrail activo, GuardDuty habilitado, Config recording on, WAF activo) con AWS Config conformance packs y alarmas. Alertar automáticamente ante fallas vía EventBridge/SNS y crear incidentes. Documentar tiempos de respuesta y remediación.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Monitorear la salud de los controles críticos (CloudTrail activo, Config grabando, GuardDuty habilitado, WAF activo) con conformance packs de Config y alarmas; alertar vía EventBridge/SNS en la cuenta.
Una sola cuenta, 3 capas →Monitorear la salud de los controles críticos en toda la organización desde la cuenta de herramientas de seguridad (conformance packs + agregador de Config), para que un control deshabilitado en cualquier cuenta del CDE genere una alerta central y se rastree hasta su remediación.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la documentación para verificar que hay procesos definidos para la detección y el reporte oportuno de fallas de controles de seguridad críticos, y observar los procesos de alertamiento para confirmar que una falla genera una alerta (10.7.2.a, 10.7.2.b).
- Examinar los registros para verificar que las fallas se documentan con causa, duración (inicio/fin) y detalles de remediación, y que se responden conforme al requisito (10.7.3.a, 10.7.3.b).
Evidencia en AWS
- Conformance packs / reglas de Config que monitorean el estado de controles críticos.
- Reglas de EventBridge y notificaciones SNS ante fallas de controles.
- Registros de incidentes y tiempos de remediación de fallas de controles.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 10.7 — Las fallas en los sistemas de control de seguridad críticos se identifican y atienden con prontitud.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 10.7
PCI DSS Security Maturity Model