r5.4 Respuesta automatizada ante detección de malware
Automatizar el aislamiento y la respuesta ante detecciones de malware para minimizar el tiempo de exposición y demostrar tratamiento oportuno de las amenazas.
Servicios AWS
Requisito 5
Protect All Systems and Networks from Malicious Software
Sub-requisitos PCI cubiertos
- 5.2 Prevención o detección y atención del malware
- 5.3 Mecanismos anti-malware activos, mantenidos y monitoreados
Cómo implementarlo en AWS
Definir playbooks que, ante hallazgos de GuardDuty Malware Protection, aíslen la instancia (Security Group de cuarentena), tomen snapshots forenses y notifiquen. Orquestar con EventBridge + Lambda o Step Functions. Registrar cada acción para evidencia.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Ante un hallazgo de malware de GuardDuty, disparar una regla de EventBridge + Lambda que aísle la instancia con un security group de cuarentena, tome un snapshot forense y notifique al equipo.
Una sola cuenta, 3 capas →Centralizar el playbook de respuesta a malware (EventBridge/Lambda/Step Functions) accionado por el stream de GuardDuty de toda la organización, con un rol entre cuentas que permita a la cuenta de seguridad aislar una instancia comprometida en cualquier cuenta del CDE.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las configuraciones anti-malware y los logs/resultados de análisis para verificar que la solución está activa y detecta/atiende malware, y que los logs se retienen conforme al Requisito 10.5.1 (5.3.2.c, 5.3.4).
Evidencia en AWS
- Definición de playbooks de respuesta a malware (EventBridge/Lambda/Step Functions).
- Historial de ejecuciones de aislamiento y notificación ante hallazgos.
- Snapshots forenses y registros de las acciones tomadas.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 5.2 — Se implementan mecanismos automatizados para evitar que los sistemas se conviertan en un vector de ataque para el malware.
- 5.3 — Los mecanismos anti-malware pueden detectar y atender las amenazas de malware más recientes.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Automate response to findings
PCI DSS Security Maturity Model