r3.5 Descubrimiento continuo de datos de cuenta y prevención de fugas
Automatizar el descubrimiento continuo de datos de cuenta en todo el patrimonio de datos para detectar almacenamiento inadvertido de PAN fuera del CDE definido y remediar automáticamente.
Servicios AWS
Requisito 3
Protect Stored Account Data
Sub-requisitos PCI cubiertos
- 3.2 Minimización del almacenamiento de datos de cuenta
- 3.5 El PAN se protege (ilegible) donde se almacena
Cómo implementarlo en AWS
Programar escaneos continuos con Amazon Macie sobre S3 y correlacionar hallazgos en Security Hub. Automatizar respuestas (cuarentena, cifrado o eliminación) con EventBridge + Lambda. Extender el descubrimiento a otros repositorios mediante integraciones. Mantener evidencia histórica del inventario de datos de cuenta.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Programar escaneos recurrentes de Macie sobre el S3 de la cuenta y conectar EventBridge + Lambda para poner en cuarentena o eliminar cualquier PAN encontrado fuera del CDE, manteniendo un historial del inventario de datos de cuenta.
Una sola cuenta, 3 capas →Operar el descubrimiento continuo de Macie desde la cuenta de herramientas de seguridad en todas las cuentas del CDE (y adyacentes), correlacionar en Security Hub y accionar la remediación automática vía un bus central de EventBridge, para que el PAN disperso en cualquier cuenta se atienda de forma consistente.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los archivos y registros donde se almacenan datos de cuenta para verificar que el volumen y la retención no exceden la política, y observar que los datos se vuelven irrecuperables al purgarse (3.2.1.b, 3.2.1.c).
- Examinar los repositorios de datos y los registros de auditoría para verificar que el PAN es ilegible dondequiera que resida (3.5.1.b).
Evidencia en AWS
- Trabajos programados de Amazon Macie y su historial de hallazgos.
- Automatizaciones de remediación (EventBridge/Lambda) y su registro de ejecuciones.
- Inventario histórico de ubicaciones de datos de cuenta.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 3.2 — Los datos de cuenta se conservan solo donde es necesario y por el menor tiempo requerido, y se eliminan de forma segura o se vuelven irrecuperables cuando ya no se necesitan.
- 3.5 — El PAN en claro no puede leerse desde los medios de almacenamiento.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Sensitive data discovery (automated)
PCI DSS Security Maturity Model