PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Threat Detection 🤝 Compartida

r11.3 Detección de intrusiones en la red

Usar técnicas de detección de intrusiones para detectar y alertar sobre intrusiones en el perímetro y en puntos críticos del CDE, manteniendo los mecanismos actualizados.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

Amazon GuardDuty AWS Network Firewall AWS Security Hub

Requisito 11

Test Security of Systems and Networks Regularly

Sub-requisitos PCI cubiertos

  • 11.5 Detección y respuesta ante intrusiones en la red

Cómo implementarlo en AWS

Habilitar GuardDuty (incluyendo análisis de VPC Flow Logs y DNS) para detección de intrusiones sin agentes. Complementar con reglas IPS de AWS Network Firewall (Suricata) en el perímetro del CDE. Alertar y responder a hallazgos mediante Security Hub/EventBridge.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Habilitar GuardDuty (VPC Flow Logs + análisis de DNS) y añadir reglas IPS de AWS Network Firewall en el límite del CDE en la cuenta; responder a los hallazgos vía Security Hub/EventBridge.

Una sola cuenta, 3 capas →

GuardDuty se ejecuta en toda la organización y el IPS se aplica de forma central en la VPC de inspección (cuenta de red), de modo que la detección de intrusiones cubre cada cuenta del CDE con un único conjunto de reglas gestionado de forma consistente y alertamiento central.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones del sistema y los diagramas de red para verificar que las técnicas de detección/prevención de intrusiones monitorean el tráfico en el perímetro y en puntos críticos del CDE (11.5.1.a).
  • Examinar las configuraciones y entrevistar al personal para verificar que las técnicas alertan al personal ante compromisos sospechados y se mantienen actualizadas (motores, líneas base, firmas) (11.5.1.b, 11.5.1.c).

Evidencia en AWS

  • GuardDuty habilitado con análisis de VPC Flow Logs y DNS.
  • Reglas IPS de AWS Network Firewall activas en el perímetro del CDE.
  • Alertas y tratamiento de hallazgos en Security Hub.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 11.5 — Se implementan mecanismos para detectar en tiempo real tráfico de red sospechoso o anómalo que pueda indicar actividad de actores de amenaza, y las alertas se atienden.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 11.5