PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Threat Detection 🤝 Compartilhada

r10.2 Centralizar e proteger os logs contra adulteração

Proteger os logs de auditoria contra modificação ou exclusão não autorizada e retê-los conforme o período exigido (pelo menos 12 meses, com 3 meses de acesso imediato).

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS CloudTrail Amazon S3 AWS KMS Amazon CloudWatch Logs

Requisito 10

Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 10.3 Os logs de auditoria são protegidos contra destruição e modificações não autorizadas
  • 10.5 O histórico dos logs de auditoria é retido e fica disponível para análise

Como implementar na AWS

Habilitar a validação de integridade de arquivos do CloudTrail (log file validation). Aplicar S3 Object Lock (WORM) e políticas restritivas no bucket de logs, com acesso limitado em uma conta dedicada. Criptografar os logs com KMS. Definir S3 Lifecycle para retenção >= 12 meses (Glacier para arquivamento, com 3 meses disponíveis de imediato).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Habilitar a validação de arquivos de log do CloudTrail, aplicar S3 Object Lock (WORM) e uma política de bucket restritiva, criptografar com KMS e configurar Lifecycle para retenção >=12 meses na conta.

Conta única, 3 camadas →

Centralizar todos os logs de auditoria na conta de log-archive dedicada com Object Lock, KMS e acesso restrito mesmo do restante da organização, dando uma retenção consolidada e resistente a adulteração em cada conta do CDE.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações e os privilégios para verificar que o acesso de leitura aos logs é limitado a quem tem necessidade de trabalho e que os logs são protegidos contra modificação (10.3.1, 10.3.2).
  • Examinar as configurações de backup para verificar que os logs são copiados prontamente para um servidor central seguro difícil de modificar, com integridade de arquivos/detecção de mudanças em uso (10.3.3, 10.3.4).
  • Examinar as configurações de retenção para verificar que o histórico de logs é retido por pelo menos 12 meses, com os 3 meses mais recentes disponíveis de imediato (10.5.1.b, 10.5.1.c).

Evidência na AWS

  • Log file validation do CloudTrail habilitada.
  • S3 Object Lock (WORM) e política do bucket de logs com acesso restrito.
  • Regras de S3 Lifecycle evidenciando retenção >= 12 meses e criptografia KMS.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 10.3 — Os registros de atividade armazenados não podem ser acessados por pessoal não autorizado e estão protegidos contra destruição e modificação não autorizada.
  • 10.5 — Os registros históricos de atividade estão disponíveis de imediato para apoiar a resposta a incidentes e são retidos por pelo menos 12 meses.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Centralized logging
  • PCI DSS v4.0.1 Requirements 10.3, 10.5