r11.5 Pruebas de penetración internas y externas
Realizar pruebas de penetración internas y externas al menos anualmente y tras cambios significativos, incluyendo la validación de los controles de segmentación del CDE.
Servicios AWS
Requisito 11
Test Security of Systems and Networks Regularly
Sub-requisitos PCI cubiertos
- 11.4 Pruebas de penetración externas e internas
Cómo implementarlo en AWS
Definir una metodología de pentest y contratar equipos calificados. AWS permite pruebas de penetración del cliente sobre servicios permitidos sin aprobación previa (política de pentesting de AWS). Validar la segmentación (11.4.5) mediante pruebas dirigidas. Rastrear la corrección de hallazgos explotables.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Contratar un equipo calificado para las pruebas de penetración internas/externas anuales de la cuenta, incluyendo una prueba de la segmentación basada en subredes; rastrear los hallazgos explotables hasta su cierre.
Una sola cuenta, 3 capas →Las pruebas de penetración validan los límites de segmentación de cuenta/OU (Req 11.4.5) en los que se apoya esta arquitectura; probar cada cuenta del CDE expuesta a internet y el aislamiento de Transit Gateway, rastreando los hallazgos de forma central.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar la documentación para verificar que la metodología de pruebas de penetración cubre todos los elementos requeridos (11.4.1).
- Examinar el alcance y los resultados de las pruebas de penetración internas y externas más recientes (11.4.2.a, 11.4.3.a) y verificar que los hallazgos explotables se corrigieron (11.4.4).
- Examinar los controles de segmentación y los resultados de la prueba más reciente para verificar que se prueban todos los métodos de segmentación (11.4.5.a, 11.4.5.b).
Evidencia en AWS
- Metodología de pentest documentada (alineada con 11.4.1).
- Reportes de pruebas de penetración internas y externas con seguimiento de remediación.
- Resultados de pruebas de segmentación del CDE.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 11.4 — Las vulnerabilidades explotables y debilidades de seguridad se identifican mediante pruebas de penetración periódicas y se corrigen; los controles de segmentación, si se usan, se verifican como efectivos.
Recursos de aprendizaje
- AWS Penetration Testing (doc)
Referencias
- PCI DSS v4.0.1 Requirement 11.4
PCI DSS Security Maturity Model