r1.4 Inspeção de tráfego com o AWS Network Firewall no perímetro do CDE
Implantar controles de segurança de rede com estado (stateful) e inspeção profunda de pacotes nos limites do CDE para filtrar o tráfego por regras de aplicação e domínio, além do que oferecem security groups e NACLs.
Serviços AWS
Requisito 1
Instalar e Manter Controles de Segurança de Rede
Sub-requisitos PCI cobertos
- 1.3 O acesso de rede de e para o CDE é restringido
- 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas
Como implementar na AWS
Implementar o AWS Network Firewall em sub-redes de inspeção dedicadas, com regras Suricata para filtragem por domínio (FQDN) e assinaturas de ameaças. Centralizar a inspeção em uma VPC de inspeção conectada via Transit Gateway. Registrar o tráfego permitido e bloqueado no CloudWatch Logs ou S3 para evidência.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Adicione inspeção profunda de pacotes com estado no limite do CDE com o AWS Network Firewall, indo além do que security groups e NACLs conseguem expressar (regras de FQDN e assinaturas).
- Implante o AWS Network Firewall em sub-redes de inspeção dedicadas na VPC e atualize as tabelas de rotas para que a saída das sub-redes do CDE passe pelos endpoints do firewall.
- Crie uma política com listas de permitidos por FQDN para os destinos de que o CDE precisa legitimamente, além de assinaturas de ameaças Suricata e regras anti-spoofing.
- Envie os logs de alerta e de fluxo do firewall para o CloudWatch Logs ou S3 para conservar o tráfego permitido e bloqueado como evidência.
Como validar: As tabelas de rotas mostram a saída do CDE atravessando o firewall, e os logs do firewall mostram tráfego para FQDNs não permitidos sendo descartado.
Evite: Implantar o firewall mas não alterar as tabelas de rotas, de modo que o tráfego o contorna. A inspeção só funciona se o roteamento forçar cada fluxo pelos endpoints do firewall.
Execute um único AWS Network Firewall gerenciado centralmente na VPC de inspeção da conta de rede, para que uma única política consistente proteja todas as contas do CDE.
- Implante o AWS Network Firewall na VPC de inspeção da conta de rede central.
- Use o roteamento do Transit Gateway para enviar todo o tráfego leste-oeste e de saída do CDE pela VPC de inspeção, para que nenhuma conta do CDE precise do próprio firewall.
- Opcionalmente distribua e aplique a política do Network Firewall nas contas com o Firewall Manager, e entregue os logs do firewall à conta central de log-archive.
Como validar: As rotas do Transit Gateway provam que todo o tráfego do CDE transita a VPC de inspeção, e o Firewall Manager reporta a política do Network Firewall aplicada a cada conta do CDE.
Evite: Subir um firewall separado para cada conta do CDE. Multiplica o custo e o desvio de políticas; centralize a inspeção e gerencie a política uma única vez.
Validação PCI
Procedimentos de teste
- Examinar a documentação do fornecedor e as configurações dos NSCs para verificar que o tráfego de entrada de redes não confiáveis para redes confiáveis é restringido (1.4.2).
- Examinar as configurações dos NSCs para verificar que o tráfego de saída do CDE é restringido ao mínimo necessário (1.3.2.b).
- Examinar as configurações dos NSCs para verificar que as medidas anti-spoofing detectam e bloqueiam endereços IP de origem falsificados (1.4.3).
Evidência na AWS
- Grupos de regras (policy) do AWS Network Firewall mostrando filtragem por domínio e assinaturas.
- Logs de fluxo do firewall no CloudWatch/S3 evidenciando tráfego permitido e negado.
- Arquitetura da VPC de inspeção com as rotas que forçam o tráfego pelo firewall.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 1.3 — O tráfego não autorizado não pode entrar no CDE.
- 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Outbound Traffic Control
PCI DSS Security Maturity Model