PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Incident Response 🤝 Compartida

r5.4 Respuesta automatizada ante detección de malware

Automatizar el aislamiento y la respuesta ante detecciones de malware para minimizar el tiempo de exposición y demostrar tratamiento oportuno de las amenazas.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

Amazon GuardDuty Amazon EventBridge AWS Lambda AWS Step Functions

Requisito 5

Protect All Systems and Networks from Malicious Software

Sub-requisitos PCI cubiertos

  • 5.2 Prevención o detección y atención del malware
  • 5.3 Mecanismos anti-malware activos, mantenidos y monitoreados

Cómo implementarlo en AWS

Definir playbooks que, ante hallazgos de GuardDuty Malware Protection, aíslen la instancia (Security Group de cuarentena), tomen snapshots forenses y notifiquen. Orquestar con EventBridge + Lambda o Step Functions. Registrar cada acción para evidencia.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Ante un hallazgo de malware de GuardDuty, disparar una regla de EventBridge + Lambda que aísle la instancia con un security group de cuarentena, tome un snapshot forense y notifique al equipo.

Una sola cuenta, 3 capas →

Centralizar el playbook de respuesta a malware (EventBridge/Lambda/Step Functions) accionado por el stream de GuardDuty de toda la organización, con un rol entre cuentas que permita a la cuenta de seguridad aislar una instancia comprometida en cualquier cuenta del CDE.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las configuraciones anti-malware y los logs/resultados de análisis para verificar que la solución está activa y detecta/atiende malware, y que los logs se retienen conforme al Requisito 10.5.1 (5.3.2.c, 5.3.4).

Evidencia en AWS

  • Definición de playbooks de respuesta a malware (EventBridge/Lambda/Step Functions).
  • Historial de ejecuciones de aislamiento y notificación ante hallazgos.
  • Snapshots forenses y registros de las acciones tomadas.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 5.2 — Se implementan mecanismos automatizados para evitar que los sistemas se conviertan en un vector de ataque para el malware.
  • 5.3 — Los mecanismos anti-malware pueden detectar y atender las amenazas de malware más recientes.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Automate response to findings