r11.3 Detección de intrusiones en la red
Usar técnicas de detección de intrusiones para detectar y alertar sobre intrusiones en el perímetro y en puntos críticos del CDE, manteniendo los mecanismos actualizados.
Servicios AWS
Requisito 11
Test Security of Systems and Networks Regularly
Sub-requisitos PCI cubiertos
- 11.5 Detección y respuesta ante intrusiones en la red
Cómo implementarlo en AWS
Habilitar GuardDuty (incluyendo análisis de VPC Flow Logs y DNS) para detección de intrusiones sin agentes. Complementar con reglas IPS de AWS Network Firewall (Suricata) en el perímetro del CDE. Alertar y responder a hallazgos mediante Security Hub/EventBridge.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar GuardDuty (VPC Flow Logs + análisis de DNS) y añadir reglas IPS de AWS Network Firewall en el límite del CDE en la cuenta; responder a los hallazgos vía Security Hub/EventBridge.
Una sola cuenta, 3 capas →GuardDuty se ejecuta en toda la organización y el IPS se aplica de forma central en la VPC de inspección (cuenta de red), de modo que la detección de intrusiones cubre cada cuenta del CDE con un único conjunto de reglas gestionado de forma consistente y alertamiento central.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las configuraciones del sistema y los diagramas de red para verificar que las técnicas de detección/prevención de intrusiones monitorean el tráfico en el perímetro y en puntos críticos del CDE (11.5.1.a).
- Examinar las configuraciones y entrevistar al personal para verificar que las técnicas alertan al personal ante compromisos sospechados y se mantienen actualizadas (motores, líneas base, firmas) (11.5.1.b, 11.5.1.c).
Evidencia en AWS
- GuardDuty habilitado con análisis de VPC Flow Logs y DNS.
- Reglas IPS de AWS Network Firewall activas en el perímetro del CDE.
- Alertas y tratamiento de hallazgos en Security Hub.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 11.5 — Se implementan mecanismos para detectar en tiempo real tráfico de red sospechoso o anómalo que pueda indicar actividad de actores de amenaza, y las alertas se atienden.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 11.5
PCI DSS Security Maturity Model