r5.3 Protección frente a phishing con controles de correo y navegación
Implementar mecanismos técnicos que detectan y protegen al personal frente a ataques de phishing, complementando la concientización del Requisito 12.6.
Servicios AWS
Requisito 5
Protect All Systems and Networks from Malicious Software
Sub-requisitos PCI cubiertos
- 5.4 Protección frente a ataques de phishing
Cómo implementarlo en AWS
Configurar autenticación de correo (SPF, DKIM, DMARC) en dominios gestionados con Amazon SES/Route 53. Integrar filtrado anti-phishing en el gateway de correo. Usar Route 53 Resolver DNS Firewall para bloquear dominios maliciosos conocidos. Correlacionar señales con GuardDuty.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Configurar SPF/DKIM/DMARC para tus dominios (SES/Route 53) y usar Route 53 Resolver DNS Firewall para bloquear dominios maliciosos conocidos desde la VPC de la cuenta.
Una sola cuenta, 3 capas →Gestionar la autenticación de correo y los grupos de reglas de DNS Firewall de forma central (cuenta de red) y compartirlos a las VPCs de todas las cuentas, para que los controles anti-phishing de DNS sean consistentes en toda la organización.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Observar los procesos implementados y examinar los mecanismos para verificar que hay controles para detectar y proteger al personal frente a ataques de phishing (5.4.1).
Evidencia en AWS
- Registros DNS SPF/DKIM/DMARC configurados en Route 53.
- Reglas de DNS Firewall bloqueando dominios maliciosos.
- Configuración de filtrado anti-phishing en el gateway de correo.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 5.4 — Existen mecanismos para proteger y mitigar el riesgo que representan los ataques de phishing.
Recursos de aprendizaje
Referencias
- PCI DSS v4.0.1 Requirement 5.4
PCI DSS Security Maturity Model