r1.1 Fechar portas abertas de risco em security groups
Identificar e remover regras de security groups que expõem portas administrativas ou sensíveis (por exemplo, SSH 22, RDP 3389, bancos de dados) para 0.0.0.0/0. É o controle de maior impacto e menor esforço para reduzir a superfície de ataque do CDE.
Serviços AWS
Requisito 1
Instalar e Manter Controles de Segurança de Rede
Sub-requisitos PCI cobertos
- 1.2 Os NSCs são configurados e mantidos
- 1.3 O acesso de rede de e para o CDE é restringido
- 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas
Como implementar na AWS
Usar o AWS Config com as regras gerenciadas restricted-ssh e restricted-common-ports para detectar exposições. Revisar os achados do Security Hub (controles EC2.13/EC2.14). Substituir regras 0.0.0.0/0 por faixas CIDR específicas ou por referências a outros security groups. Para acesso administrativo, preferir o AWS Systems Manager Session Manager em vez de abrir portas de entrada.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Na VPC única, auditar o security group de cada camada. Remover qualquer regra 0.0.0.0/0 em SSH (22), RDP (3389) ou portas de banco de dados. Permitir o tráfego entre camadas apenas referenciando o security group de origem (por exemplo, o SG da app permite 5432 apenas a partir do SG da camada de app). Usar o Session Manager para o acesso administrativo, de modo que não sejam necessárias portas administrativas de entrada.
Conta única, 3 camadas →Impor o controle em escala: implantar as regras gerenciadas do AWS Config (restricted-ssh, restricted-common-ports) em toda a organização por meio de um conformance pack e agregar os achados no Security Hub da conta de ferramentas de segurança. Adicionar uma SCP na OU de PCI que impeça autorizar ingress 0.0.0.0/0 em portas administrativas, e padronizar o acesso com o Session Manager a partir da conta de shared services.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os padrões e as configurações dos NSCs para verificar que apenas serviços, protocolos e portas aprovados estão em uso, cada um com justificativa de negócio (1.2.5.a, 1.2.5.b).
- Examinar as configurações dos NSCs para verificar que o tráfego de entrada ao CDE é restringido ao mínimo necessário e que todo o demais tráfego é negado (1.3.1.b).
- Examinar as configurações dos NSCs para verificar que as conexões entre redes confiáveis e não confiáveis são restringidas (1.4.1.b).
Evidência na AWS
- Relatório de conformidade das regras do AWS Config restricted-ssh e restricted-common-ports (todos os recursos COMPLIANT).
- Achados resolvidos do Security Hub EC2.13 e EC2.14.
- Exportação das regras de security group mostrando ausência de 0.0.0.0/0 em portas administrativas.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 1.2 — A forma como os NSCs são configurados e operam está definida e é aplicada de forma consistente.
- 1.3 — O tráfego não autorizado não pode entrar no CDE.
- 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.
Recursos de aprendizado
Referências
- AWS Security Hub: EC2.13, EC2.14
- AWS Security Maturity Model: Cleanup risky open ports
PCI DSS Security Maturity Model