PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Vulnerability Management 🤝 Compartida

r6.4 Seguridad integrada en el pipeline (DevSecOps)

Integrar prácticas de desarrollo seguro y pruebas automatizadas de seguridad en el ciclo de vida del software a la medida para prevenir vulnerabilidades comunes desde el diseño.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

AWS CodePipeline AWS CodeBuild Amazon Inspector Amazon CodeGuru

Requisito 6

Develop and Maintain Secure Systems and Software

Sub-requisitos PCI cubiertos

  • 6.2 Desarrollo seguro del software a la medida
  • 6.3 Identificación y atención de vulnerabilidades de seguridad

Cómo implementarlo en AWS

Incorporar SAST, análisis de dependencias (SCA) y escaneo de secretos en CodePipeline/CodeBuild. Escanear imágenes en ECR con Inspector antes del despliegue. Capacitar a desarrolladores en codificación segura. Bloquear despliegues con vulnerabilidades críticas.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Añadir SAST, análisis de dependencias (SCA) y escaneo de secretos al CodePipeline/CodeBuild que despliega la app, y escanear las imágenes de ECR con Inspector antes de desplegar; bloquear los builds con hallazgos críticos.

Una sola cuenta, 3 capas →

Ejecutar una plataforma de CI/CD compartida y endurecida (cuenta de herramientas dedicada) que despliega en las cuentas del CDE mediante roles entre cuentas, con las mismas puertas de seguridad impuestas para cada carga y permisos de despliegue de mínimo privilegio.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineinterview

Procedimientos de prueba

  • Examinar los procedimientos documentados de desarrollo de software para verificar que el software a la medida se desarrolla de forma segura conforme a todos los elementos del requisito (6.2.1).
  • Examinar los registros de capacitación y entrevistar al personal para verificar que los desarrolladores recibieron formación en desarrollo seguro relevante a su rol y lenguajes (6.2.2.b).
  • Examinar la evidencia de cambios de código para verificar que el código a la medida se revisa antes de su liberación conforme al requisito (6.2.3.b).

Evidencia en AWS

  • Definición del pipeline con etapas SAST/SCA/escaneo de secretos.
  • Resultados de escaneos en CodeBuild/Inspector que bloquean despliegues no conformes.
  • Registros de capacitación en codificación segura del equipo de desarrollo.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 6.2 — El software a la medida y personalizado se desarrolla conforme a PCI DSS y a procesos de desarrollo seguro a lo largo del ciclo de vida del software.
  • 6.3 — Las nuevas vulnerabilidades de sistemas y software que puedan afectar la seguridad de los datos de cuenta se monitorean, catalogan y evalúan por riesgo, y los parches aplicables se instalan en un plazo apropiado.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Security in the pipeline