PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Assurance ☁ AWS

r11.2 Detección de puntos de acceso inalámbrico no autorizados

Detectar y gestionar la presencia de puntos de acceso inalámbrico (autorizados y no autorizados). En un entorno AWS puro no hay infraestructura wireless propia, lo que debe documentarse en el alcance.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Bajo Aplica al CDE:

Servicios AWS

AWS Config

Requisito 11

Test Security of Systems and Networks Regularly

Sub-requisitos PCI cubiertos

  • 11.2 Detección y monitoreo de puntos de acceso inalámbrico no autorizados

Cómo implementarlo en AWS

Para despliegues 100% AWS, documentar que no existen redes inalámbricas dentro del alcance del cliente. En entornos híbridos, mantener un inventario de puntos de acceso autorizados y procesos de detección de no autorizados; centralizar la evidencia y su revisión periódica.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

En una sola cuenta de AWS puro no hay wireless del cliente; documentar la no aplicabilidad. Si existe wireless híbrido, mantener el inventario de APs autorizados y los registros de detección trimestral.

Una sola cuenta, 3 capas →

Documentar la no aplicabilidad de wireless una vez a nivel de organización; para entornos híbridos, gestionar la detección desde la cuenta de red central y registrarla contra la matriz de responsabilidad compartida.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar la metodología y la documentación y entrevistar al personal para verificar que los procesos detectan e identifican puntos de acceso inalámbrico autorizados y no autorizados al menos cada 3 meses (11.2.1.b, 11.2.1.c).
  • Examinar la documentación para verificar que se mantiene un inventario de puntos de acceso inalámbrico autorizados con justificación de negocio (11.2.2). En AWS esto suele ser gestionado por AWS; documentar la no aplicabilidad para el alcance del cliente cuando corresponda.

Evidencia en AWS

  • Documento de alcance PCI indicando aplicabilidad o no aplicabilidad de wireless.
  • Cuando aplique: inventario de APs autorizados y registros de detección trimestral.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 11.2 — Los puntos de acceso inalámbrico no autorizados se identifican y atienden periódicamente.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 11.2