PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Application Security 🤝 Compartida

r5.3 Protección frente a phishing con controles de correo y navegación

Implementar mecanismos técnicos que detectan y protegen al personal frente a ataques de phishing, complementando la concientización del Requisito 12.6.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Medio Aplica al CDE: No

Servicios AWS

Amazon SES Amazon Route 53 Resolver DNS Firewall Amazon GuardDuty

Requisito 5

Protect All Systems and Networks from Malicious Software

Sub-requisitos PCI cubiertos

  • 5.4 Protección frente a ataques de phishing

Cómo implementarlo en AWS

Configurar autenticación de correo (SPF, DKIM, DMARC) en dominios gestionados con Amazon SES/Route 53. Integrar filtrado anti-phishing en el gateway de correo. Usar Route 53 Resolver DNS Firewall para bloquear dominios maliciosos conocidos. Correlacionar señales con GuardDuty.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Configurar SPF/DKIM/DMARC para tus dominios (SES/Route 53) y usar Route 53 Resolver DNS Firewall para bloquear dominios maliciosos conocidos desde la VPC de la cuenta.

Una sola cuenta, 3 capas →

Gestionar la autenticación de correo y los grupos de reglas de DNS Firewall de forma central (cuenta de red) y compartirlos a las VPCs de todas las cuentas, para que los controles anti-phishing de DNS sean consistentes en toda la organización.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Observar los procesos implementados y examinar los mecanismos para verificar que hay controles para detectar y proteger al personal frente a ataques de phishing (5.4.1).

Evidencia en AWS

  • Registros DNS SPF/DKIM/DMARC configurados en Route 53.
  • Reglas de DNS Firewall bloqueando dominios maliciosos.
  • Configuración de filtrado anti-phishing en el gateway de correo.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 5.4 — Existen mecanismos para proteger y mitigar el riesgo que representan los ataques de phishing.

Recursos de aprendizaje

Referencias

  • PCI DSS v4.0.1 Requirement 5.4