r6.1 Escaneo automatizado de vulnerabilidades con Amazon Inspector
Habilitar el escaneo continuo y automatizado de vulnerabilidades de EC2, imágenes de contenedor (ECR) y funciones Lambda para identificar y clasificar debilidades de seguridad conocidas.
Servicios AWS
Requisito 6
Develop and Maintain Secure Systems and Software
Sub-requisitos PCI cubiertos
- 6.3 Identificación y atención de vulnerabilidades de seguridad
Cómo implementarlo en AWS
Activar Amazon Inspector en toda la organización. Priorizar por severidad y explotabilidad. Enviar hallazgos a Security Hub y alertar con EventBridge. Alinear la clasificación de riesgo con el proceso de ranking de vulnerabilidades exigido por PCI.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Habilitar Amazon Inspector en la cuenta para escanear continuamente EC2, imágenes de ECR y Lambda; enrutar los hallazgos a Security Hub y clasificarlos por severidad para alimentar tu proceso de vulnerabilidades.
Una sola cuenta, 3 capas →Habilitar Inspector en toda la organización desde el administrador delegado para que cada cuenta del CDE se escanee automáticamente, y consolidar los hallazgos y el ranking de riesgo en la cuenta de herramientas de seguridad.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar las políticas y procedimientos para verificar que hay procesos definidos para identificar y gestionar vulnerabilidades de seguridad, incluido el ranking de riesgo, conforme a todos los elementos del requisito (6.3.1.a).
- Entrevistar al personal, examinar documentación y observar procesos para verificar que las vulnerabilidades se identifican mediante fuentes reconocidas y se gestionan (6.3.1.b).
- Verificar que se mantiene un inventario de componentes de software a la medida y de terceros y que se usa para identificar y atender vulnerabilidades (6.3.2.a).
Evidencia en AWS
- Amazon Inspector habilitado en las cuentas en alcance y su cobertura de escaneo.
- Hallazgos de Inspector con severidad/CVSS integrados en Security Hub.
- Proceso documentado de ranking y tratamiento de vulnerabilidades.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 6.3 — Las nuevas vulnerabilidades de sistemas y software que puedan afectar la seguridad de los datos de cuenta se monitorean, catalogan y evalúan por riesgo, y los parches aplicables se instalan en un plazo apropiado.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Infrastructure vulnerability management
PCI DSS Security Maturity Model