r6.5 Detección y remediación automatizada de vulnerabilidades a escala
Optimizar el programa de gestión de vulnerabilidades con remediación automatizada, métricas de SLA por severidad y trazabilidad completa del cambio para el cumplimiento continuo.
Servicios AWS
Requisito 6
Develop and Maintain Secure Systems and Software
Sub-requisitos PCI cubiertos
- 6.3 Identificación y atención de vulnerabilidades de seguridad
- 6.5 Gestión de cambios en componentes del sistema
Cómo implementarlo en AWS
Orquestar remediación automática (SSM Automation) ante hallazgos de Inspector/Security Hub según severidad. Medir SLA de parcheo y generar reportes. Reconstruir instancias inmutables desde AMIs parcheadas (patrón immutable infrastructure). Correlacionar cambios con CloudTrail para trazabilidad.
Implementación práctica
Cómo se implementa este control en cada arquitectura de referencia:
Conectar runbooks de SSM Automation para remediar los hallazgos de Inspector/Security Hub por severidad, rastrear los SLA de parcheo y reconstruir instancias desde AMIs parcheadas (infraestructura inmutable) en la cuenta.
Una sola cuenta, 3 capas →Operar la orquestación de remediación y el reporte de SLA de forma central en toda la OU de PCI, correlacionando los hallazgos en Security Hub y accionando las correcciones automáticas por cuenta, con la trazabilidad de cambios agregada en la cuenta de log-archive.
Multi-cuenta con un OU dedicado a PCI →Validación PCI
Procedimientos de prueba
- Examinar los componentes del sistema y la información de parches instalados para verificar que las vulnerabilidades se atienden por ranking de riesgo y que los parches críticos/altos se aplican dentro de un mes (6.3.3.b).
- Examinar la documentación de control de cambios para verificar que se cumplen los requisitos de cambio gestionado en todos los cambios de componentes (6.5.1.b).
Evidencia en AWS
- Runbooks de SSM Automation para remediación por severidad y su historial.
- Métricas/reportes de SLA de remediación de vulnerabilidades.
- Trazabilidad de cambios en CloudTrail correlacionada con hallazgos.
Enfoque personalizado
Requiere un análisis de riesgo dirigido (Req 12.3.2).
Objetivo del enfoque personalizado
- 6.3 — Las nuevas vulnerabilidades de sistemas y software que puedan afectar la seguridad de los datos de cuenta se monitorean, catalogan y evalúan por riesgo, y los parches aplicables se instalan en un plazo apropiado.
- 6.5 — Todos los cambios se rastrean, autorizan y evalúan por impacto y seguridad, y se gestionan para evitar efectos no deseados en la seguridad de los componentes del sistema.
Recursos de aprendizaje
Referencias
- AWS Security Maturity Model: Continuous improvement program
PCI DSS Security Maturity Model