r1.5 Controle de tráfego de saída e remediação automatizada de desvios de rede
Otimizar a postura de rede controlando estritamente o egress do CDE e remediando automaticamente configurações de rede que se desviem do estado seguro aprovado.
Serviços AWS
Requisito 1
Instalar e Manter Controles de Segurança de Rede
Sub-requisitos PCI cobertos
- 1.3 O acesso de rede de e para o CDE é restringido
- 1.4 As conexões de rede entre redes confiáveis e não confiáveis são controladas
- 1.5 Os riscos ao CDE decorrentes de dispositivos que se conectam a redes não confiáveis são mitigados
Como implementar na AWS
Definir o estado desejado da rede como código (IaC) e detectar desvios com o AWS Config. Automatizar a remediação de regras não conformes (por exemplo, reabertura de portas) por meio de Config Rules com remediação automática (SSM Automation) ou EventBridge + Lambda. Rotear todo o egress por pontos de inspeção e listas de permissão por domínio.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Alcance o estado otimizado: a configuração de rede aprovada vive como código, o desvio é detectado automaticamente e as mudanças não conformes são revertidas sem intervenção humana.
- Defina a VPC, as sub-redes e os security groups como infraestrutura como código (CloudFormation/CDK) para que o estado aprovado fique versionado e revisável.
- Habilite a detecção de desvios do AWS Config e anexe auto-remediação (documentos do SSM Automation) às regras de rede, para que uma porta administrativa reaberta seja revertida automaticamente.
- Roteie toda a saída pelas listas de permitidos do Network Firewall para que o tráfego de saída se limite a destinos aprovados.
Como validar: O Config mostra as regras de rede em COMPLIANT com histórico de auto-remediação, e uma mudança de teste (reabrir uma porta) é revertida automaticamente em minutos.
Evite: Corrigir o desvio manualmente a cada vez. As correções manuais não escalam e deixam uma janela de exposição; conecte a remediação ao Config para que a correção seja automática.
Opere o estado de rede aprovado como código de forma central e aplique-o em toda a OU de PCI, para que cada conta do CDE se autocorrija e os desvios apareçam em um único lugar.
- Gerencie a base de rede aprovada como IaC de forma central e implante regras do Config com auto-remediação em toda a OU de PCI por meio de um conformance pack.
- Deixe cada conta do CDE corrigir desvios automaticamente (SSM Automation) e agregue todos os achados e o status de remediação na conta de ferramentas de segurança.
- Mantenha toda a saída fluindo pela rota de inspeção central para que o controle de saída seja uniforme entre contas.
Como validar: O conformance pack mostra as regras de rede em COMPLIANT em toda a organização com histórico de remediação, e um desvio deliberado em uma conta do CDE é autocorrigido e visível no Security Hub.
Evite: Detectar o desvio de forma central mas remediar manualmente por conta. Anexe a auto-remediação às regras de toda a organização para que a correção seja consistente e imediata.
Validação PCI
Procedimentos de teste
- Examinar as configurações dos NSCs para verificar que o tráfego de saída do CDE é restringido ao mínimo necessário (1.3.2.b).
- Examinar as políticas, os padrões de configuração e os ajustes dos dispositivos de computação que se conectam tanto a redes não confiáveis quanto ao CDE para verificar que os controles de segurança específicos são implementados (1.5.1.a, 1.5.1.b).
Evidência na AWS
- Definição em IaC do estado de rede aprovado e seu histórico de versões.
- Regras do AWS Config com remediação automática e seu histórico de execuções (SSM Automation).
- Eventos do EventBridge e execuções de Lambda que corrigem desvios de regras de rede.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 1.3 — O tráfego não autorizado não pode entrar no CDE.
- 1.4 — O tráfego não autorizado não pode atravessar os limites de rede entre redes confiáveis e não confiáveis.
- 1.5 — Os dispositivos que se conectam a ambientes não confiáveis e também ao CDE não podem introduzir ameaças ao CDE da entidade.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Automate deviation correction in configurations
PCI DSS Security Maturity Model