PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Threat Detection 🤝 Compartilhada

r10.1 Habilitar o CloudTrail em toda a organização

Registrar todas as chamadas de API e acessos aos componentes do sistema com um trail organizacional do AWS CloudTrail, base para reconstruir eventos e vincular ações a usuários individuais.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS CloudTrail Amazon S3 AWS Organizations

Requisito 10

Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 10.2 Os logs de auditoria são implementados para apoiar a detecção de anomalias e atividades suspeitas

Como implementar na AWS

Criar um trail de organização no AWS CloudTrail que cubra todas as contas e Regiões, entregue a um bucket S3 centralizado em uma conta de logging dedicada. Habilitar data events para os recursos do CDE quando necessário. Verificar a cobertura com o Security Hub/Config.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Habilitar um trail do AWS CloudTrail (eventos de gerenciamento e, para o CDE, data events) que entregue a um bucket S3 na conta; verificar a cobertura com Config/Security Hub.

Conta única, 3 camadas →

Criar um trail de organização a partir da conta de gerenciamento/log-archive para que cada conta do CDE seja registrada automaticamente no bucket de log-archive centralizado e dedicado, com data events habilitados para os recursos do CDE.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Entrevistar o administrador e examinar as configurações para verificar que os logs de auditoria estão habilitados e ativos para todos os componentes do sistema (10.2.1).
  • Examinar as configurações e os dados dos logs para verificar a captura de: acesso individual de usuários a CHD, todas as ações administrativas, acesso aos logs de auditoria, tentativas de acesso inválidas, mudanças de credenciais e criação/exclusão de objetos em nível de sistema (10.2.1.1 a 10.2.1.7).

Evidência na AWS

  • Trail de organização do CloudTrail ativo em todas as contas/Regiões.
  • Entrega de logs ao bucket S3 centralizado na conta de logging.
  • Configuração de data events para recursos do CDE quando aplicável.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 10.2 — São capturados registros de todas as atividades que afetam os componentes do sistema e os dados do portador do cartão.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: API audit logging