PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Infrastructure Protection 🤝 Compartilhada

r1.4 Inspeção de tráfego com o AWS Network Firewall no perímetro do CDE

Implantar controles de segurança de rede com estado (stateful) e inspeção profunda de pacotes nos limites do CDE para filtrar o tráfego por regras de aplicação e domínio, além do que oferecem security groups e NACLs.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Network Firewall AWS Transit Gateway Amazon CloudWatch Logs

Requisito 1

Instalar e Manter Controles de Segurança de Rede

Sub-requisitos PCI cobertos

  • 1.3 O acesso de rede de e para o CDE é restringido
  • 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas

Como implementar na AWS

Implementar o AWS Network Firewall em sub-redes de inspeção dedicadas, com regras Suricata para filtragem por domínio (FQDN) e assinaturas de ameaças. Centralizar a inspeção em uma VPC de inspeção conectada via Transit Gateway. Registrar o tráfego permitido e bloqueado no CloudWatch Logs ou S3 para evidência.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Adicione inspeção profunda de pacotes com estado no limite do CDE com o AWS Network Firewall, indo além do que security groups e NACLs conseguem expressar (regras de FQDN e assinaturas).

  1. Implante o AWS Network Firewall em sub-redes de inspeção dedicadas na VPC e atualize as tabelas de rotas para que a saída das sub-redes do CDE passe pelos endpoints do firewall.
    Sub-redes de inspeção (na VPC) Network Firewall Amazon VPC
  2. Crie uma política com listas de permitidos por FQDN para os destinos de que o CDE precisa legitimamente, além de assinaturas de ameaças Suricata e regras anti-spoofing.
    Rota de saída do CDE Network Firewall
  3. Envie os logs de alerta e de fluxo do firewall para o CloudWatch Logs ou S3 para conservar o tráfego permitido e bloqueado como evidência.
    Registro da conta Network Firewall CloudWatch Amazon S3

Como validar: As tabelas de rotas mostram a saída do CDE atravessando o firewall, e os logs do firewall mostram tráfego para FQDNs não permitidos sendo descartado.

Evite: Implantar o firewall mas não alterar as tabelas de rotas, de modo que o tráfego o contorna. A inspeção só funciona se o roteamento forçar cada fluxo pelos endpoints do firewall.

Conta única, 3 camadas →

Execute um único AWS Network Firewall gerenciado centralmente na VPC de inspeção da conta de rede, para que uma única política consistente proteja todas as contas do CDE.

  1. Implante o AWS Network Firewall na VPC de inspeção da conta de rede central.
    Conta de rede/inspeção Network Firewall
  2. Use o roteamento do Transit Gateway para enviar todo o tráfego leste-oeste e de saída do CDE pela VPC de inspeção, para que nenhuma conta do CDE precise do próprio firewall.
    Conta de rede/inspeção Transit Gateway
  3. Opcionalmente distribua e aplique a política do Network Firewall nas contas com o Firewall Manager, e entregue os logs do firewall à conta central de log-archive.
    Conta de ferramentas de segurança → Conta de log-archive Firewall Manager Amazon S3

Como validar: As rotas do Transit Gateway provam que todo o tráfego do CDE transita a VPC de inspeção, e o Firewall Manager reporta a política do Network Firewall aplicada a cada conta do CDE.

Evite: Subir um firewall separado para cada conta do CDE. Multiplica o custo e o desvio de políticas; centralize a inspeção e gerencie a política uma única vez.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar a documentação do fornecedor e as configurações dos NSCs para verificar que o tráfego de entrada de redes não confiáveis para redes confiáveis é restringido (1.4.2).
  • Examinar as configurações dos NSCs para verificar que o tráfego de saída do CDE é restringido ao mínimo necessário (1.3.2.b).
  • Examinar as configurações dos NSCs para verificar que as medidas anti-spoofing detectam e bloqueiam endereços IP de origem falsificados (1.4.3).

Evidência na AWS

  • Grupos de regras (policy) do AWS Network Firewall mostrando filtragem por domínio e assinaturas.
  • Logs de fluxo do firewall no CloudWatch/S3 evidenciando tráfego permitido e negado.
  • Arquitetura da VPC de inspeção com as rotas que forçam o tráfego pelo firewall.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 1.3 — O tráfego não autorizado não pode entrar no CDE.
  • 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Outbound Traffic Control