r10.1 Habilitar o CloudTrail em toda a organização
Registrar todas as chamadas de API e acessos aos componentes do sistema com um trail organizacional do AWS CloudTrail, base para reconstruir eventos e vincular ações a usuários individuais.
Serviços AWS
Requisito 10
Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão
Sub-requisitos PCI cobertos
- 10.2 Os logs de auditoria são implementados para apoiar a detecção de anomalias e atividades suspeitas
Como implementar na AWS
Criar um trail de organização no AWS CloudTrail que cubra todas as contas e Regiões, entregue a um bucket S3 centralizado em uma conta de logging dedicada. Habilitar data events para os recursos do CDE quando necessário. Verificar a cobertura com o Security Hub/Config.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Habilitar um trail do AWS CloudTrail (eventos de gerenciamento e, para o CDE, data events) que entregue a um bucket S3 na conta; verificar a cobertura com Config/Security Hub.
Conta única, 3 camadas →Criar um trail de organização a partir da conta de gerenciamento/log-archive para que cada conta do CDE seja registrada automaticamente no bucket de log-archive centralizado e dedicado, com data events habilitados para os recursos do CDE.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Entrevistar o administrador e examinar as configurações para verificar que os logs de auditoria estão habilitados e ativos para todos os componentes do sistema (10.2.1).
- Examinar as configurações e os dados dos logs para verificar a captura de: acesso individual de usuários a CHD, todas as ações administrativas, acesso aos logs de auditoria, tentativas de acesso inválidas, mudanças de credenciais e criação/exclusão de objetos em nível de sistema (10.2.1.1 a 10.2.1.7).
Evidência na AWS
- Trail de organização do CloudTrail ativo em todas as contas/Regiões.
- Entrega de logs ao bucket S3 centralizado na conta de logging.
- Configuração de data events para recursos do CDE quando aplicável.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 10.2 — São capturados registros de todas as atividades que afetam os componentes do sistema e os dados do portador do cartão.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: API audit logging
PCI DSS Security Maturity Model