r6.3 Proteger aplicaciones web públicas con AWS WAF
Proteger las aplicaciones web de cara al público frente a ataques mediante una solución técnica automatizada que detecte y bloquee ataques web (WAF), o mediante revisiones de seguridad de aplicaciones.
Servicios AWS
Requisito 6
Develop and Maintain Secure Systems and Software
Sub-requisitos PCI cubiertos
- 6.4 Protección de aplicaciones web públicas frente a ataques
Cómo implementarlo en AWS
Desplegar AWS WAF en CloudFront/ALB/API Gateway con reglas gestionadas (Core rule set, SQLi, XSS). Activar logging de WAF. Ajustar reglas para reducir falsos positivos. Combinar con AWS Shield para mitigación de DDoS. AWS WAF satisface la opción de solución técnica automatizada de 6.4.2.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Asociar AWS WAF (grupos de reglas administradas: core, SQLi, XSS) al ALB/CloudFront delante de la capa web, habilitar el logging de WAF y ejecutarlo en modo de bloqueo para el CDE.
Una sola cuenta, 3 capas →Gestionar un web ACL y conjunto de reglas de AWS WAF compartidos con AWS Firewall Manager en toda la OU de PCI, para que cada app pública del CDE herede automáticamente la misma protección ajustada y registrada.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Para las aplicaciones web públicas, examinar los ajustes de configuración del sistema y los registros de auditoría, y entrevistar al personal, para verificar que hay una solución técnica automatizada que detecta y previene ataques web conforme a todos los elementos del requisito (6.4.2).
Evidencia en AWS
- Web ACL de AWF WAF asociado a la aplicación pública con reglas gestionadas activas.
- Logs de AWS WAF en CloudWatch/S3 evidenciando detección/bloqueo.
- Configuración de reglas en modo bloqueo para el CDE.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 6.4 — Las aplicaciones web públicas están protegidas en tiempo real frente a ataques maliciosos.
Recursos de aprendizaje
- What is AWS WAF? (doc)
Referencias
- AWS Security Maturity Model: WAF with managed rules
- PCI DSS v4.0.1 Requirement 6.4.2
PCI DSS Security Maturity Model