r2.2 Definir y aplicar estándares de configuración segura (hardening)
Establecer estándares de configuración segura para todos los componentes del sistema, alineados con estándares reconocidos de endurecimiento del sector (p. ej. CIS Benchmarks), y aplicarlos de forma consistente.
Servicios AWS
Requisito 2
Apply Secure Configurations to All System Components
Sub-requisitos PCI cubiertos
- 2.2 Configuraciones seguras aplicadas a todos los componentes del sistema
Cómo implementarlo en AWS
Adoptar CIS Benchmarks y aplicarlos con AWS Systems Manager (State Manager y Compliance). Distribuir configuraciones seguras vía Golden AMIs y documentos de SSM. Definir un único servicio primario por servidor cuando aplique y deshabilitar servicios/protocolos inseguros. Verificar la conformidad con AWS Config y Security Hub (estándar CIS AWS Foundations Benchmark).
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Adopta un estándar de endurecimiento reconocido (p. ej. un CIS Benchmark), aplícalo de forma continua a tus instancias y vigila la desviación, todo dentro de la única cuenta.
- Aplica un CIS Benchmark a las instancias EC2 de las capas de app y datos con SSM State Manager para que la configuración se refuerce de forma programada, no solo al lanzar.
- Habilita el estándar CIS AWS Foundations Benchmark en Security Hub para la cuenta y así puntuar el endurecimiento a nivel de cuenta.
- Rastrea la desviación de configuración con AWS Config y registra el estándar en tu base de configuración documentada.
Cómo validar: SSM State Manager / Config reportan las instancias conformes con la base CIS, y el estándar CIS de Security Hub muestra controles en aprobado.
Evita: Aplicar el benchmark una sola vez al construir y no volver a verificarlo. La configuración se desvía; refuérzalo de forma programada con State Manager y monitoréalo con Config.
Define el estándar de endurecimiento una vez y somete a cada cuenta del CDE a él desde la cuenta de herramientas de seguridad, para que toda la OU de PCI cumpla el mismo benchmark.
- Habilita el estándar CIS de Security Hub en toda la organización desde la cuenta de herramientas de seguridad como administrador delegado.
- Distribuye la base de endurecimiento (asociaciones/documentos de SSM State Manager) a todas las cuentas del CDE para que las instancias apliquen el estándar por sí mismas.
- Aplica y monitorea con un conformance pack de AWS Config en toda la OU de PCI para que cada cuenta se puntúe con las mismas reglas.
Cómo validar: El conformance pack y el estándar CIS de Security Hub muestran resultados aprobados en todas las cuentas de la OU de PCI desde la vista del administrador delegado.
Evita: Que cada cuenta habilite su propio estándar ligeramente distinto. Centraliza el estándar y el conformance pack para que la base sea idéntica y comparable entre cuentas.
Validación PCI
Procedimientos de prueba
- Examinar los estándares de configuración del sistema para verificar que definen procesos que cubren todos los elementos del requisito y que se actualizan cuando se identifican nuevas vulnerabilidades (2.2.1.a, 2.2.1.b).
- Examinar los ajustes de configuración y entrevistar al personal para verificar que los estándares se aplican al configurar nuevos componentes y antes o inmediatamente después de conectarlos a producción (2.2.1.c).
- Examinar las configuraciones del sistema para verificar que solo está habilitada la funcionalidad requerida y que la innecesaria se elimina o deshabilita (2.2.4.b).
Evidencia en AWS
- Estándares de configuración documentados con referencia a CIS Benchmarks.
- Reporte de conformidad de SSM State Manager / AWS Config para los componentes en alcance.
- Estado del estándar CIS AWS Foundations Benchmark habilitado en Security Hub.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 2.2 — Todos los componentes del sistema están configurados de forma segura y consistente, conforme a estándares de endurecimiento aceptados por la industria o a las recomendaciones del proveedor.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Configuration management
- CIS AWS Foundations Benchmark
PCI DSS Security Maturity Model