PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Application Security 🤝 Compartida

r6.3 Proteger aplicaciones web públicas con AWS WAF

Proteger las aplicaciones web de cara al público frente a ataques mediante una solución técnica automatizada que detecte y bloquee ataques web (WAF), o mediante revisiones de seguridad de aplicaciones.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Medio Impacto: Alto Aplica al CDE:

Servicios AWS

AWS WAF Amazon CloudFront AWS Shield Elastic Load Balancing

Requisito 6

Develop and Maintain Secure Systems and Software

Sub-requisitos PCI cubiertos

  • 6.4 Protección de aplicaciones web públicas frente a ataques

Cómo implementarlo en AWS

Desplegar AWS WAF en CloudFront/ALB/API Gateway con reglas gestionadas (Core rule set, SQLi, XSS). Activar logging de WAF. Ajustar reglas para reducir falsos positivos. Combinar con AWS Shield para mitigación de DDoS. AWS WAF satisface la opción de solución técnica automatizada de 6.4.2.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Asociar AWS WAF (grupos de reglas administradas: core, SQLi, XSS) al ALB/CloudFront delante de la capa web, habilitar el logging de WAF y ejecutarlo en modo de bloqueo para el CDE.

Una sola cuenta, 3 capas →

Gestionar un web ACL y conjunto de reglas de AWS WAF compartidos con AWS Firewall Manager en toda la OU de PCI, para que cada app pública del CDE herede automáticamente la misma protección ajustada y registrada.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Para las aplicaciones web públicas, examinar los ajustes de configuración del sistema y los registros de auditoría, y entrevistar al personal, para verificar que hay una solución técnica automatizada que detecta y previene ataques web conforme a todos los elementos del requisito (6.4.2).

Evidencia en AWS

  • Web ACL de AWF WAF asociado a la aplicación pública con reglas gestionadas activas.
  • Logs de AWS WAF en CloudWatch/S3 evidenciando detección/bloqueo.
  • Configuración de reglas en modo bloqueo para el CDE.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 6.4 — Las aplicaciones web públicas están protegidas en tiempo real frente a ataques maliciosos.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: WAF with managed rules
  • PCI DSS v4.0.1 Requirement 6.4.2