PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Application Security 🤝 Compartida

r11.4 Detección de cambios no autorizados en páginas de pago

Detectar y alertar sobre cambios o manipulación no autorizada de los encabezados HTTP y del contenido de las páginas de pago recibidas por el navegador del consumidor (nuevo en v4.0).

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

Amazon CloudFront AWS Lambda Amazon API Gateway Amazon CloudWatch

Requisito 11

Test Security of Systems and Networks Regularly

Sub-requisitos PCI cubiertos

  • 11.6 Detección de cambios y manipulación no autorizada en páginas de pago

Cómo implementarlo en AWS

Implementar mecanismos de monitoreo de integridad de scripts y cabeceras (p. ej. CSP con reporte, Subresource Integrity, tamper detection) sirviendo la página vía CloudFront. Enviar reportes de violaciones a un endpoint monitoreado (API Gateway/Lambda) y alertar. Evaluar el contenido de la página al menos cada 7 días.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Servir las páginas de pago vía CloudFront y añadir monitoreo de integridad de scripts/cabeceras (CSP con reporte, Subresource Integrity); enviar los reportes de violación a un endpoint de API Gateway/Lambda y alertar. Evaluar al menos semanalmente.

Una sola cuenta, 3 capas →

Estandarizar el mecanismo de detección de manipulación de páginas de pago en las cuentas del CDE que alojan páginas de pago, entregando los reportes de violación a un endpoint de monitoreo central y alertando a través de la cuenta de herramientas de seguridad.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los ajustes y los resultados de monitoreo para verificar que hay un mecanismo de detección de cambios y manipulación desplegado en las páginas de pago y configurado conforme al requisito (11.6.1.a, 11.6.1.b).
  • Examinar las configuraciones y entrevistar al personal para verificar que el mecanismo se ejecuta al menos una vez por semana o con la frecuencia definida por un análisis de riesgo dirigido (11.6.1.d).

Evidencia en AWS

  • Configuración de CSP/SRI y del mecanismo de detección de manipulación en la página de pago.
  • Endpoint de recepción de reportes (API Gateway/Lambda) y alarmas asociadas.
  • Evidencia de evaluación al menos cada 7 días.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 11.6 — El código o las técnicas de skimming de comercio electrónico no pueden añadirse a las páginas de pago recibidas por el navegador del consumidor sin que se genere una alerta oportuna.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 11.6