PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Infrastructure Protection 🤝 Compartilhada

r1.1 Fechar portas abertas de risco em security groups

Identificar e remover regras de security groups que expõem portas administrativas ou sensíveis (por exemplo, SSH 22, RDP 3389, bancos de dados) para 0.0.0.0/0. É o controle de maior impacto e menor esforço para reduzir a superfície de ataque do CDE.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

Amazon VPC Security Groups AWS Config AWS Security Hub AWS Systems Manager

Requisito 1

Instalar e Manter Controles de Segurança de Rede

Sub-requisitos PCI cobertos

  • 1.2 Os NSCs são configurados e mantidos
  • 1.3 O acesso de rede de e para o CDE é restringido
  • 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas

Como implementar na AWS

Usar o AWS Config com as regras gerenciadas restricted-ssh e restricted-common-ports para detectar exposições. Revisar os achados do Security Hub (controles EC2.13/EC2.14). Substituir regras 0.0.0.0/0 por faixas CIDR específicas ou por referências a outros security groups. Para acesso administrativo, preferir o AWS Systems Manager Session Manager em vez de abrir portas de entrada.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Na VPC única, auditar o security group de cada camada. Remover qualquer regra 0.0.0.0/0 em SSH (22), RDP (3389) ou portas de banco de dados. Permitir o tráfego entre camadas apenas referenciando o security group de origem (por exemplo, o SG da app permite 5432 apenas a partir do SG da camada de app). Usar o Session Manager para o acesso administrativo, de modo que não sejam necessárias portas administrativas de entrada.

Conta única, 3 camadas →

Impor o controle em escala: implantar as regras gerenciadas do AWS Config (restricted-ssh, restricted-common-ports) em toda a organização por meio de um conformance pack e agregar os achados no Security Hub da conta de ferramentas de segurança. Adicionar uma SCP na OU de PCI que impeça autorizar ingress 0.0.0.0/0 em portas administrativas, e padronizar o acesso com o Session Manager a partir da conta de shared services.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os padrões e as configurações dos NSCs para verificar que apenas serviços, protocolos e portas aprovados estão em uso, cada um com justificativa de negócio (1.2.5.a, 1.2.5.b).
  • Examinar as configurações dos NSCs para verificar que o tráfego de entrada ao CDE é restringido ao mínimo necessário e que todo o demais tráfego é negado (1.3.1.b).
  • Examinar as configurações dos NSCs para verificar que as conexões entre redes confiáveis e não confiáveis são restringidas (1.4.1.b).

Evidência na AWS

  • Relatório de conformidade das regras do AWS Config restricted-ssh e restricted-common-ports (todos os recursos COMPLIANT).
  • Achados resolvidos do Security Hub EC2.13 e EC2.14.
  • Exportação das regras de security group mostrando ausência de 0.0.0.0/0 em portas administrativas.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 1.2 — A forma como os NSCs são configurados e operam está definida e é aplicada de forma consistente.
  • 1.3 — O tráfego não autorizado não pode entrar no CDE.
  • 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.

Recursos de aprendizado

Referências

  • AWS Security Hub: EC2.13, EC2.14
  • AWS Security Maturity Model: Cleanup risky open ports