PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Vulnerability Management 🤝 Compartida

r6.1 Escaneo automatizado de vulnerabilidades con Amazon Inspector

Habilitar el escaneo continuo y automatizado de vulnerabilidades de EC2, imágenes de contenedor (ECR) y funciones Lambda para identificar y clasificar debilidades de seguridad conocidas.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Bajo Impacto: Alto Aplica al CDE:

Servicios AWS

Amazon Inspector Amazon ECR AWS Security Hub Amazon EventBridge

Requisito 6

Develop and Maintain Secure Systems and Software

Sub-requisitos PCI cubiertos

  • 6.3 Identificación y atención de vulnerabilidades de seguridad

Cómo implementarlo en AWS

Activar Amazon Inspector en toda la organización. Priorizar por severidad y explotabilidad. Enviar hallazgos a Security Hub y alertar con EventBridge. Alinear la clasificación de riesgo con el proceso de ranking de vulnerabilidades exigido por PCI.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Habilitar Amazon Inspector en la cuenta para escanear continuamente EC2, imágenes de ECR y Lambda; enrutar los hallazgos a Security Hub y clasificarlos por severidad para alimentar tu proceso de vulnerabilidades.

Una sola cuenta, 3 capas →

Habilitar Inspector en toda la organización desde el administrador delegado para que cada cuenta del CDE se escanee automáticamente, y consolidar los hallazgos y el ranking de riesgo en la cuenta de herramientas de seguridad.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar las políticas y procedimientos para verificar que hay procesos definidos para identificar y gestionar vulnerabilidades de seguridad, incluido el ranking de riesgo, conforme a todos los elementos del requisito (6.3.1.a).
  • Entrevistar al personal, examinar documentación y observar procesos para verificar que las vulnerabilidades se identifican mediante fuentes reconocidas y se gestionan (6.3.1.b).
  • Verificar que se mantiene un inventario de componentes de software a la medida y de terceros y que se usa para identificar y atender vulnerabilidades (6.3.2.a).

Evidencia en AWS

  • Amazon Inspector habilitado en las cuentas en alcance y su cobertura de escaneo.
  • Hallazgos de Inspector con severidad/CVSS integrados en Security Hub.
  • Proceso documentado de ranking y tratamiento de vulnerabilidades.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 6.3 — Las nuevas vulnerabilidades de sistemas y software que puedan afectar la seguridad de los datos de cuenta se monitorean, catalogan y evalúan por riesgo, y los parches aplicables se instalan en un plazo apropiado.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Infrastructure vulnerability management