PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Incident Response 👤 Cliente

r12.6 Plan de respuesta a incidentes automatizado

Mantener un plan de respuesta a incidentes que permita responder de inmediato ante sospecha o confirmación de un compromiso de datos de cuenta, con capacidades de detección, contención y análisis en AWS.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Alto Aplica al CDE:

Servicios AWS

AWS Security Hub Amazon GuardDuty Amazon Detective AWS Step Functions Amazon EventBridge

Requisito 12

Support Information Security with Organizational Policies and Programs

Sub-requisitos PCI cubiertos

  • 12.10 Respuesta inmediata ante sospechas o confirmación de incidentes de seguridad

Cómo implementarlo en AWS

Documentar el plan de respuesta (roles, comunicación, escalamiento) y probarlo al menos anualmente. Orquestar playbooks con EventBridge, Lambda y Step Functions a partir de hallazgos de Security Hub/GuardDuty. Preparar capacidades forenses (Amazon Detective, snapshots aislados). Realizar ejercicios de simulación (game days).

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Documentar y probar anualmente un plan de respuesta a incidentes; orquestar playbooks con EventBridge/Lambda/Step Functions a partir de hallazgos de GuardDuty/Security Hub y preparar capacidades forenses (Amazon Detective, snapshots aislados) en la cuenta.

Una sola cuenta, 3 capas →

Ejecutar la respuesta a incidentes desde la cuenta de herramientas de seguridad con roles entre cuentas para contener e investigar en cualquier cuenta del CDE; los hallazgos, playbooks y forense (Detective sobre los datos centrales) operan en toda la organización, y el plan se prueba con game days.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterviewobserve

Procedimientos de prueba

  • Examinar el plan de respuesta a incidentes para verificar que existe e incluye todos los elementos requeridos, y revisar incidentes previos para confirmar que se siguió el plan (12.10.1.a, 12.10.1.b).
  • Entrevistar al personal y revisar la documentación para verificar que el plan se revisa/actualiza y prueba al menos cada 12 meses (12.10.2), que hay personal designado disponible 24/7 (12.10.3) y que se cubre el monitoreo/respuesta a alertas (12.10.5).

Evidencia en AWS

  • Plan de respuesta a incidentes documentado y evidencia de su prueba anual.
  • Playbooks automatizados (EventBridge/Lambda/Step Functions) y su historial.
  • Capacidades forenses habilitadas (Amazon Detective) y registros de game days.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 12.10 — Los incidentes de seguridad sospechados y confirmados que puedan afectar al CDE se responden de inmediato conforme a un plan de respuesta a incidentes mantenido y probado.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Incident response playbooks, Simulations
  • PCI DSS v4.0.1 Requirement 12.10