r11.2 Detección de puntos de acceso inalámbrico no autorizados
Detectar y gestionar la presencia de puntos de acceso inalámbrico (autorizados y no autorizados). En un entorno AWS puro no hay infraestructura wireless propia, lo que debe documentarse en el alcance.
Servicios AWS
Requisito 11
Test Security of Systems and Networks Regularly
Sub-requisitos PCI cubiertos
- 11.2 Detección y monitoreo de puntos de acceso inalámbrico no autorizados
Cómo implementarlo en AWS
Para despliegues 100% AWS, documentar que no existen redes inalámbricas dentro del alcance del cliente. En entornos híbridos, mantener un inventario de puntos de acceso autorizados y procesos de detección de no autorizados; centralizar la evidencia y su revisión periódica.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
En una sola cuenta de AWS puro no hay wireless del cliente; documentar la no aplicabilidad. Si existe wireless híbrido, mantener el inventario de APs autorizados y los registros de detección trimestral.
Una sola cuenta, 3 capas →Documentar la no aplicabilidad de wireless una vez a nivel de organización; para entornos híbridos, gestionar la detección desde la cuenta de red central y registrarla contra la matriz de responsabilidad compartida.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la metodología y la documentación y entrevistar al personal para verificar que los procesos detectan e identifican puntos de acceso inalámbrico autorizados y no autorizados al menos cada 3 meses (11.2.1.b, 11.2.1.c).
- Examinar la documentación para verificar que se mantiene un inventario de puntos de acceso inalámbrico autorizados con justificación de negocio (11.2.2). En AWS esto suele ser gestionado por AWS; documentar la no aplicabilidad para el alcance del cliente cuando corresponda.
Evidencia en AWS
- Documento de alcance PCI indicando aplicabilidad o no aplicabilidad de wireless.
- Cuando aplique: inventario de APs autorizados y registros de detección trimestral.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 11.2 — Los puntos de acceso inalámbrico no autorizados se identifican y atienden periódicamente.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 11.2
PCI DSS Security Maturity Model