PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Vulnerability Management 🤝 Compartida

r6.5 Detección y remediación automatizada de vulnerabilidades a escala

Optimizar el programa de gestión de vulnerabilidades con remediación automatizada, métricas de SLA por severidad y trazabilidad completa del cambio para el cumplimiento continuo.

Quick Wins
Foundational
Efficient
Optimized
Esfuerzo: Alto Impacto: Medio Aplica al CDE:

Servicios AWS

AWS Security Hub Amazon Inspector AWS Systems Manager Automation AWS CloudTrail

Requisito 6

Develop and Maintain Secure Systems and Software

Sub-requisitos PCI cubiertos

  • 6.3 Identificación y atención de vulnerabilidades de seguridad
  • 6.5 Gestión de cambios en componentes del sistema

Cómo implementarlo en AWS

Orquestar remediación automática (SSM Automation) ante hallazgos de Inspector/Security Hub según severidad. Medir SLA de parcheo y generar reportes. Reconstruir instancias inmutables desde AMIs parcheadas (patrón immutable infrastructure). Correlacionar cambios con CloudTrail para trazabilidad.

Implementación práctica

Cómo se implementa este control en cada arquitectura de referencia:

Conectar runbooks de SSM Automation para remediar los hallazgos de Inspector/Security Hub por severidad, rastrear los SLA de parcheo y reconstruir instancias desde AMIs parcheadas (infraestructura inmutable) en la cuenta.

Una sola cuenta, 3 capas →

Operar la orquestación de remediación y el reporte de SLA de forma central en toda la OU de PCI, correlacionando los hallazgos en Security Hub y accionando las correcciones automáticas por cuenta, con la trazabilidad de cambios agregada en la cuenta de log-archive.

Multi-cuenta con un OU dedicado a PCI →

Validación PCI

Métodos de comprobación: examineobserve

Procedimientos de prueba

  • Examinar los componentes del sistema y la información de parches instalados para verificar que las vulnerabilidades se atienden por ranking de riesgo y que los parches críticos/altos se aplican dentro de un mes (6.3.3.b).
  • Examinar la documentación de control de cambios para verificar que se cumplen los requisitos de cambio gestionado en todos los cambios de componentes (6.5.1.b).

Evidencia en AWS

  • Runbooks de SSM Automation para remediación por severidad y su historial.
  • Métricas/reportes de SLA de remediación de vulnerabilidades.
  • Trazabilidad de cambios en CloudTrail correlacionada con hallazgos.

Enfoque personalizado

Requiere un análisis de riesgo dirigido (Req 12.3.2).

Objetivo del enfoque personalizado

  • 6.3 — Las nuevas vulnerabilidades de sistemas y software que puedan afectar la seguridad de los datos de cuenta se monitorean, catalogan y evalúan por riesgo, y los parches aplicables se instalan en un plazo apropiado.
  • 6.5 — Todos los cambios se rastrean, autorizan y evalúan por impacto y seguridad, y se gestionan para evitar efectos no deseados en la seguridad de los componentes del sistema.

Recursos de aprendizaje

Referencias

  • AWS Security Maturity Model: Continuous improvement program