r12.6 Plan de respuesta a incidentes automatizado
Mantener un plan de respuesta a incidentes que permita responder de inmediato ante sospecha o confirmación de un compromiso de datos de cuenta, con capacidades de detección, contención y análisis en AWS.
Servicios AWS
Requisito 12
Support Information Security with Organizational Policies and Programs
Sub-requisitos PCI cubiertos
- 12.10 Respuesta inmediata ante sospechas o confirmación de incidentes de seguridad
Cómo implementarlo en AWS
Documentar el plan de respuesta (roles, comunicación, escalamiento) y probarlo al menos anualmente. Orquestar playbooks con EventBridge, Lambda y Step Functions a partir de hallazgos de Security Hub/GuardDuty. Preparar capacidades forenses (Amazon Detective, snapshots aislados). Realizar ejercicios de simulación (game days).
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Documentar y probar anualmente un plan de respuesta a incidentes; orquestar playbooks con EventBridge/Lambda/Step Functions a partir de hallazgos de GuardDuty/Security Hub y preparar capacidades forenses (Amazon Detective, snapshots aislados) en la cuenta.
Una sola cuenta, 3 capas →Ejecutar la respuesta a incidentes desde la cuenta de herramientas de seguridad con roles entre cuentas para contener e investigar en cualquier cuenta del CDE; los hallazgos, playbooks y forense (Detective sobre los datos centrales) operan en toda la organización, y el plan se prueba con game days.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar el plan de respuesta a incidentes para verificar que existe e incluye todos los elementos requeridos, y revisar incidentes previos para confirmar que se siguió el plan (12.10.1.a, 12.10.1.b).
- Entrevistar al personal y revisar la documentación para verificar que el plan se revisa/actualiza y prueba al menos cada 12 meses (12.10.2), que hay personal designado disponible 24/7 (12.10.3) y que se cubre el monitoreo/respuesta a alertas (12.10.5).
Evidencia en AWS
- Plan de respuesta a incidentes documentado y evidencia de su prueba anual.
- Playbooks automatizados (EventBridge/Lambda/Step Functions) y su historial.
- Capacidades forenses habilitadas (Amazon Detective) y registros de game days.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 12.10 — Los incidentes de seguridad sospechados y confirmados que puedan afectar al CDE se responden de inmediato conforme a un plan de respuesta a incidentes mantenido y probado.
Recursos de aprendizaje
- AWS Security Incident Response Guide (whitepaper)
Referencias
- AWS Security Maturity Model: Incident response playbooks, Simulations
- PCI DSS v4.0.1 Requirement 12.10
PCI DSS Security Maturity Model