r10.2 Centralizar e proteger os logs contra adulteração
Proteger os logs de auditoria contra modificação ou exclusão não autorizada e retê-los conforme o período exigido (pelo menos 12 meses, com 3 meses de acesso imediato).
Serviços AWS
Requisito 10
Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão
Sub-requisitos PCI cobertos
- 10.3 Os logs de auditoria são protegidos contra destruição e modificações não autorizadas
- 10.5 O histórico dos logs de auditoria é retido e fica disponível para análise
Como implementar na AWS
Habilitar a validação de integridade de arquivos do CloudTrail (log file validation). Aplicar S3 Object Lock (WORM) e políticas restritivas no bucket de logs, com acesso limitado em uma conta dedicada. Criptografar os logs com KMS. Definir S3 Lifecycle para retenção >= 12 meses (Glacier para arquivamento, com 3 meses disponíveis de imediato).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Habilitar a validação de arquivos de log do CloudTrail, aplicar S3 Object Lock (WORM) e uma política de bucket restritiva, criptografar com KMS e configurar Lifecycle para retenção >=12 meses na conta.
Conta única, 3 camadas →Centralizar todos os logs de auditoria na conta de log-archive dedicada com Object Lock, KMS e acesso restrito mesmo do restante da organização, dando uma retenção consolidada e resistente a adulteração em cada conta do CDE.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as configurações e os privilégios para verificar que o acesso de leitura aos logs é limitado a quem tem necessidade de trabalho e que os logs são protegidos contra modificação (10.3.1, 10.3.2).
- Examinar as configurações de backup para verificar que os logs são copiados prontamente para um servidor central seguro difícil de modificar, com integridade de arquivos/detecção de mudanças em uso (10.3.3, 10.3.4).
- Examinar as configurações de retenção para verificar que o histórico de logs é retido por pelo menos 12 meses, com os 3 meses mais recentes disponíveis de imediato (10.5.1.b, 10.5.1.c).
Evidência na AWS
- Log file validation do CloudTrail habilitada.
- S3 Object Lock (WORM) e política do bucket de logs com acesso restrito.
- Regras de S3 Lifecycle evidenciando retenção >= 12 meses e criptografia KMS.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 10.3 — Os registros de atividade armazenados não podem ser acessados por pessoal não autorizado e estão protegidos contra destruição e modificação não autorizada.
- 10.5 — Os registros históricos de atividade estão disponíveis de imediato para apoiar a resposta a incidentes e são retidos por pelo menos 12 meses.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Centralized logging
- PCI DSS v4.0.1 Requirements 10.3, 10.5
PCI DSS Security Maturity Model