r12.1 Definir el alcance del CDE y mantener el inventario con AWS Config
Documentar y validar el alcance del PCI DSS manteniendo un inventario preciso de los componentes del sistema en el CDE, actualizado ante cambios.
Servicios AWS
Requisito 12
Support Information Security with Organizational Policies and Programs
Sub-requisitos PCI cubiertos
- 12.5 Documentación y validación del alcance del PCI DSS
Cómo implementarlo en AWS
Habilitar AWS Config para inventariar recursos de forma continua. Etiquetar los recursos del CDE con una estrategia de tags consistente y aplicarla con tag policies de Organizations. Generar el inventario de componentes en alcance a partir de Config. Revisar el alcance al menos anualmente y ante cambios significativos.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar AWS Config en la cuenta para inventariar recursos de forma continua, etiquetar los recursos del CDE de forma consistente y generar el inventario de componentes en alcance a partir de Config; revisar el alcance al menos anualmente.
Una sola cuenta, 3 capas →Agregar el inventario de recursos en toda la OU de PCI con un agregador de Config en la cuenta de herramientas de seguridad, imponer una estrategia de etiquetado vía tag policies de Organizations y derivar el inventario en alcance en toda la organización.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar el inventario para verificar que incluye todos los componentes del sistema en alcance con una descripción de función/uso, y entrevistar al personal para confirmar que se mantiene actualizado (12.5.1.a, 12.5.1.b).
- Examinar los resultados documentados de las revisiones de alcance y entrevistar al personal para verificar que el alcance se confirma al menos cada 12 meses y tras cambios significativos (12.5.2.a, 12.5.2.b).
Evidencia en AWS
- Inventario de recursos de AWS Config filtrado por tags del CDE.
- Tag policies de Organizations aplicadas al CDE.
- Documento de alcance PCI con fecha de última revisión (<= 12 meses).
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 12.5 — Todos los componentes del sistema dentro del alcance de PCI DSS están identificados y son conocidos.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Define scope, Inventory
- PCI DSS v4.0.1 Requirement 12.5
PCI DSS Security Maturity Model