PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Infrastructure Protection 🤝 Compartilhada

r1.5 Controle de tráfego de saída e remediação automatizada de desvios de rede

Otimizar a postura de rede controlando estritamente o egress do CDE e remediando automaticamente configurações de rede que se desviem do estado seguro aprovado.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Config AWS Systems Manager Automation Amazon EventBridge AWS Lambda AWS Network Firewall

Requisito 1

Instalar e Manter Controles de Segurança de Rede

Sub-requisitos PCI cobertos

  • 1.3 O acesso de rede de e para o CDE é restringido
  • 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas
  • 1.5 Os riscos ao CDE decorrentes de dispositivos que se conectam a redes não confiáveis são mitigados

Como implementar na AWS

Definir o estado desejado da rede como código (IaC) e detectar desvios com o AWS Config. Automatizar a remediação de regras não conformes (por exemplo, reabertura de portas) por meio de Config Rules com remediação automática (SSM Automation) ou EventBridge + Lambda. Rotear todo o egress por pontos de inspeção e listas de permissão por domínio.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Alcance o estado otimizado: a configuração de rede aprovada vive como código, o desvio é detectado automaticamente e as mudanças não conformes são revertidas sem intervenção humana.

  1. Defina a VPC, as sub-redes e os security groups como infraestrutura como código (CloudFormation/CDK) para que o estado aprovado fique versionado e revisável.
    Base da conta (IaC) CloudFormation
  2. Habilite a detecção de desvios do AWS Config e anexe auto-remediação (documentos do SSM Automation) às regras de rede, para que uma porta administrativa reaberta seja revertida automaticamente.
    Detecção em toda a conta AWS Config Systems Manager
  3. Roteie toda a saída pelas listas de permitidos do Network Firewall para que o tráfego de saída se limite a destinos aprovados.
    Rota de saída do CDE Network Firewall

Como validar: O Config mostra as regras de rede em COMPLIANT com histórico de auto-remediação, e uma mudança de teste (reabrir uma porta) é revertida automaticamente em minutos.

Evite: Corrigir o desvio manualmente a cada vez. As correções manuais não escalam e deixam uma janela de exposição; conecte a remediação ao Config para que a correção seja automática.

Conta única, 3 camadas →

Opere o estado de rede aprovado como código de forma central e aplique-o em toda a OU de PCI, para que cada conta do CDE se autocorrija e os desvios apareçam em um único lugar.

  1. Gerencie a base de rede aprovada como IaC de forma central e implante regras do Config com auto-remediação em toda a OU de PCI por meio de um conformance pack.
    OU de PCI (todas as contas do CDE) AWS Config CloudFormation AWS Organizations
  2. Deixe cada conta do CDE corrigir desvios automaticamente (SSM Automation) e agregue todos os achados e o status de remediação na conta de ferramentas de segurança.
    Conta de ferramentas de segurança Systems Manager Security Hub
  3. Mantenha toda a saída fluindo pela rota de inspeção central para que o controle de saída seja uniforme entre contas.
    Conta de rede/inspeção Network Firewall Transit Gateway

Como validar: O conformance pack mostra as regras de rede em COMPLIANT em toda a organização com histórico de remediação, e um desvio deliberado em uma conta do CDE é autocorrigido e visível no Security Hub.

Evite: Detectar o desvio de forma central mas remediar manualmente por conta. Anexe a auto-remediação às regras de toda a organização para que a correção seja consistente e imediata.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações dos NSCs para verificar que o tráfego de saída do CDE é restringido ao mínimo necessário (1.3.2.b).
  • Examinar as políticas, os padrões de configuração e os ajustes dos dispositivos de computação que se conectam tanto a redes não confiáveis quanto ao CDE para verificar que os controles de segurança específicos são implementados (1.5.1.a, 1.5.1.b).

Evidência na AWS

  • Definição em IaC do estado de rede aprovado e seu histórico de versões.
  • Regras do AWS Config com remediação automática e seu histórico de execuções (SSM Automation).
  • Eventos do EventBridge e execuções de Lambda que corrigem desvios de regras de rede.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 1.3 — O tráfego não autorizado não pode entrar no CDE.
  • 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.
  • 1.5 — Os dispositivos que se conectam a ambientes não confiáveis e também ao CDE não podem introduzir ameaças ao CDE da entidade.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Automate deviation correction in configurations