PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Vulnerability Management 🤝 Compartida

r11.5 Pruebas de penetración internas y externas

Realizar pruebas de penetración internas y externas al menos anualmente y tras cambios significativos, incluyendo la validación de los controles de segmentación del CDE.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

AWS (Customer Penetration Testing Policy)

Requisito 11

Test Security of Systems and Networks Regularly

Sub-requisitos PCI cubiertos

  • 11.4 Pruebas de penetración externas e internas

Cómo implementarlo en AWS

Definir una metodología de pentest y contratar equipos calificados. AWS permite pruebas de penetración del cliente sobre servicios permitidos sin aprobación previa (política de pentesting de AWS). Validar la segmentación (11.4.5) mediante pruebas dirigidas. Rastrear la corrección de hallazgos explotables.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Contratar un equipo calificado para las pruebas de penetración internas/externas anuales de la cuenta, incluyendo una prueba de la segmentación basada en subredes; rastrear los hallazgos explotables hasta su cierre.

Una sola cuenta, 3 capas →

Las pruebas de penetración validan los límites de segmentación de cuenta/OU (Req 11.4.5) en los que se apoya esta arquitectura; probar cada cuenta del CDE expuesta a internet y el aislamiento de Transit Gateway, rastreando los hallazgos de forma central.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar la documentación para verificar que la metodología de pruebas de penetración cubre todos los elementos requeridos (11.4.1).
  • Examinar el alcance y los resultados de las pruebas de penetración internas y externas más recientes (11.4.2.a, 11.4.3.a) y verificar que los hallazgos explotables se corrigieron (11.4.4).
  • Examinar los controles de segmentación y los resultados de la prueba más reciente para verificar que se prueban todos los métodos de segmentación (11.4.5.a, 11.4.5.b).

Evidencia en AWS

  • Metodología de pentest documentada (alineada con 11.4.1).
  • Reportes de pruebas de penetración internas y externas con seguimiento de remediación.
  • Resultados de pruebas de segmentación del CDE.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 11.4 — Las vulnerabilidades explotables y debilidades de seguridad se identifican mediante pruebas de penetración periódicas y se corrigen; los controles de segmentación, si se usan, se verifican como efectivos.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 11.4