PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Data Protection 👤 Cliente

r3.5 Descubrimiento continuo de datos de cuenta y prevención de fugas

Automatizar el descubrimiento continuo de datos de cuenta en todo el patrimonio de datos para detectar almacenamiento inadvertido de PAN fuera del CDE definido y remediar automáticamente.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

Amazon Macie AWS Security Hub Amazon EventBridge AWS Lambda

Requisito 3

Protect Stored Account Data

Sub-requisitos PCI cubiertos

  • 3.2 Minimización del almacenamiento de datos de cuenta
  • 3.5 El PAN se protege (ilegible) donde se almacena

Cómo implementarlo en AWS

Programar escaneos continuos con Amazon Macie sobre S3 y correlacionar hallazgos en Security Hub. Automatizar respuestas (cuarentena, cifrado o eliminación) con EventBridge + Lambda. Extender el descubrimiento a otros repositorios mediante integraciones. Mantener evidencia histórica del inventario de datos de cuenta.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Programar escaneos recurrentes de Macie sobre el S3 de la cuenta y conectar EventBridge + Lambda para poner en cuarentena o eliminar cualquier PAN encontrado fuera del CDE, manteniendo un historial del inventario de datos de cuenta.

Una sola cuenta, 3 capas →

Operar el descubrimiento continuo de Macie desde la cuenta de herramientas de seguridad en todas las cuentas del CDE (y adyacentes), correlacionar en Security Hub y accionar la remediación automática vía un bus central de EventBridge, para que el PAN disperso en cualquier cuenta se atienda de forma consistente.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los archivos y registros donde se almacenan datos de cuenta para verificar que el volumen y la retención no exceden la política, y observar que los datos se vuelven irrecuperables al purgarse (3.2.1.b, 3.2.1.c).
  • Examinar los repositorios de datos y los registros de auditoría para verificar que el PAN es ilegible dondequiera que resida (3.5.1.b).

Evidencia en AWS

  • Trabajos programados de Amazon Macie y su historial de hallazgos.
  • Automatizaciones de remediación (EventBridge/Lambda) y su registro de ejecuciones.
  • Inventario histórico de ubicaciones de datos de cuenta.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 3.2 — Los datos de cuenta se conservan solo donde es necesario y por el menor tiempo requerido, y se eliminan de forma segura o se vuelven irrecuperables cuando ya no se necesitan.
  • 3.5 — El PAN en claro no puede leerse desde los medios de almacenamiento.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Sensitive data discovery (automated)