r10.3 Sincronização de tempo confiável (10.6)
Garantir que os relógios dos sistemas estejam sincronizados com uma fonte de tempo confiável para que os timestamps dos logs sejam consistentes e confiáveis.
Serviços AWS
Requisito 10
Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão
Sub-requisitos PCI cobertos
- 10.6 Os mecanismos de sincronização de tempo garantem configurações de horário consistentes
Como implementar na AWS
Usar o Amazon Time Sync Service (NTP em 169.254.169.123) em todas as instâncias EC2. Restringir quem pode modificar a configuração de tempo. Verificar a sincronização de forma centralizada. Os serviços gerenciados da AWS já usam tempo sincronizado.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Usar o Amazon Time Sync Service em todas as instâncias EC2 e restringir quem pode alterar a configuração de tempo na conta.
Conta única, 3 camadas →Padronizar o Amazon Time Sync Service em todas as linhas de base de conta (Control Tower/IaC), para que cada conta do CDE use uma fonte de tempo consistente e confiável.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os ajustes de configuração para verificar que a tecnologia de sincronização de tempo está implementada e atualizada (10.6.1).
- Examinar as configurações de aquisição, distribuição e armazenamento do tempo correto (10.6.2), e verificar que o acesso aos dados de tempo é restrito e que as mudanças de configuração de tempo em sistemas críticos são registradas, monitoradas e revisadas (10.6.3.a, 10.6.3.b).
Evidência na AWS
- Configuração do Amazon Time Sync Service nas instâncias em escopo.
- Restrição de permissões para alterar a configuração de tempo.
- Evidência de sincronização de relógios nos componentes do sistema.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 10.6 — É estabelecido um horário comum em todos os sistemas.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 10.6
PCI DSS Security Maturity Model