PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Governance 🤝 Compartida

r2.2 Definir y aplicar estándares de configuración segura (hardening)

Establecer estándares de configuración segura para todos los componentes del sistema, alineados con estándares reconocidos de endurecimiento del sector (p. ej. CIS Benchmarks), y aplicarlos de forma consistente.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

AWS Systems Manager AWS Config AWS Security Hub EC2 Image Builder

Requisito 2

Apply Secure Configurations to All System Components

Sub-requisitos PCI cubiertos

  • 2.2 Configuraciones seguras aplicadas a todos los componentes del sistema

Cómo implementarlo en AWS

Adoptar CIS Benchmarks y aplicarlos con AWS Systems Manager (State Manager y Compliance). Distribuir configuraciones seguras vía Golden AMIs y documentos de SSM. Definir un único servicio primario por servidor cuando aplique y deshabilitar servicios/protocolos inseguros. Verificar la conformidad con AWS Config y Security Hub (estándar CIS AWS Foundations Benchmark).

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Adopta un estándar de endurecimiento reconocido (p. ej. un CIS Benchmark), aplícalo de forma continua a tus instancias y vigila la desviación, todo dentro de la única cuenta.

  1. Aplica un CIS Benchmark a las instancias EC2 de las capas de app y datos con SSM State Manager para que la configuración se refuerce de forma programada, no solo al lanzar.
    Capa de app (CDE) / Capa de datos (CDE) Systems Manager Amazon EC2
  2. Habilita el estándar CIS AWS Foundations Benchmark en Security Hub para la cuenta y así puntuar el endurecimiento a nivel de cuenta.
    Toda la cuenta Security Hub
  3. Rastrea la desviación de configuración con AWS Config y registra el estándar en tu base de configuración documentada.
    Detección en toda la cuenta AWS Config

Cómo validar: SSM State Manager / Config reportan las instancias conformes con la base CIS, y el estándar CIS de Security Hub muestra controles en aprobado.

Evita: Aplicar el benchmark una sola vez al construir y no volver a verificarlo. La configuración se desvía; refuérzalo de forma programada con State Manager y monitoréalo con Config.

Una sola cuenta, 3 capas →

Define el estándar de endurecimiento una vez y somete a cada cuenta del CDE a él desde la cuenta de herramientas de seguridad, para que toda la OU de PCI cumpla el mismo benchmark.

  1. Habilita el estándar CIS de Security Hub en toda la organización desde la cuenta de herramientas de seguridad como administrador delegado.
    Cuenta de herramientas de seguridad → OU de PCI Security Hub AWS Organizations
  2. Distribuye la base de endurecimiento (asociaciones/documentos de SSM State Manager) a todas las cuentas del CDE para que las instancias apliquen el estándar por sí mismas.
    OU de PCI (todas las cuentas del CDE) Systems Manager
  3. Aplica y monitorea con un conformance pack de AWS Config en toda la OU de PCI para que cada cuenta se puntúe con las mismas reglas.
    OU de PCI (todas las cuentas del CDE) AWS Config

Cómo validar: El conformance pack y el estándar CIS de Security Hub muestran resultados aprobados en todas las cuentas de la OU de PCI desde la vista del administrador delegado.

Evita: Que cada cuenta habilite su propio estándar ligeramente distinto. Centraliza el estándar y el conformance pack para que la base sea idéntica y comparable entre cuentas.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los estándares de configuración del sistema para verificar que definen procesos que cubren todos los elementos del requisito y que se actualizan cuando se identifican nuevas vulnerabilidades (2.2.1.a, 2.2.1.b).
  • Examinar los ajustes de configuración y entrevistar al personal para verificar que los estándares se aplican al configurar nuevos componentes y antes o inmediatamente después de conectarlos a producción (2.2.1.c).
  • Examinar las configuraciones del sistema para verificar que solo está habilitada la funcionalidad requerida y que la innecesaria se elimina o deshabilita (2.2.4.b).

Evidencia en AWS

  • Estándares de configuración documentados con referencia a CIS Benchmarks.
  • Reporte de conformidad de SSM State Manager / AWS Config para los componentes en alcance.
  • Estado del estándar CIS AWS Foundations Benchmark habilitado en Security Hub.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 2.2 — Todos los componentes del sistema están configurados de forma segura y consistente, conforme a estándares de endurecimiento aceptados por la industria o a las recomendaciones del proveedor.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Configuration management
  • CIS AWS Foundations Benchmark