r11.4 Detección de cambios no autorizados en páginas de pago
Detectar y alertar sobre cambios o manipulación no autorizada de los encabezados HTTP y del contenido de las páginas de pago recibidas por el navegador del consumidor (nuevo en v4.0).
Servicios AWS
Requisito 11
Test Security of Systems and Networks Regularly
Sub-requisitos PCI cubiertos
- 11.6 Detección de cambios y manipulación no autorizada en páginas de pago
Cómo implementarlo en AWS
Implementar mecanismos de monitoreo de integridad de scripts y cabeceras (p. ej. CSP con reporte, Subresource Integrity, tamper detection) sirviendo la página vía CloudFront. Enviar reportes de violaciones a un endpoint monitoreado (API Gateway/Lambda) y alertar. Evaluar el contenido de la página al menos cada 7 días.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Servir las páginas de pago vía CloudFront y añadir monitoreo de integridad de scripts/cabeceras (CSP con reporte, Subresource Integrity); enviar los reportes de violación a un endpoint de API Gateway/Lambda y alertar. Evaluar al menos semanalmente.
Una sola cuenta, 3 capas →Estandarizar el mecanismo de detección de manipulación de páginas de pago en las cuentas del CDE que alojan páginas de pago, entregando los reportes de violación a un endpoint de monitoreo central y alertando a través de la cuenta de herramientas de seguridad.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los ajustes y los resultados de monitoreo para verificar que hay un mecanismo de detección de cambios y manipulación desplegado en las páginas de pago y configurado conforme al requisito (11.6.1.a, 11.6.1.b).
- Examinar las configuraciones y entrevistar al personal para verificar que el mecanismo se ejecuta al menos una vez por semana o con la frecuencia definida por un análisis de riesgo dirigido (11.6.1.d).
Evidencia en AWS
- Configuración de CSP/SRI y del mecanismo de detección de manipulación en la página de pago.
- Endpoint de recepción de reportes (API Gateway/Lambda) y alarmas asociadas.
- Evidencia de evaluación al menos cada 7 días.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 11.6 — El código o las técnicas de skimming de comercio electrónico no pueden añadirse a las páginas de pago recibidas por el navegador del consumidor sin que se genere una alerta oportuna.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 11.6
PCI DSS Security Maturity Model