PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Infrastructure Protection 🤝 Compartilhada

r10.3 Sincronização de tempo confiável (10.6)

Garantir que os relógios dos sistemas estejam sincronizados com uma fonte de tempo confiável para que os timestamps dos logs sejam consistentes e confiáveis.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

Amazon Time Sync Service Amazon EC2

Requisito 10

Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 10.6 Os mecanismos de sincronização de tempo garantem configurações de horário consistentes

Como implementar na AWS

Usar o Amazon Time Sync Service (NTP em 169.254.169.123) em todas as instâncias EC2. Restringir quem pode modificar a configuração de tempo. Verificar a sincronização de forma centralizada. Os serviços gerenciados da AWS já usam tempo sincronizado.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Usar o Amazon Time Sync Service em todas as instâncias EC2 e restringir quem pode alterar a configuração de tempo na conta.

Conta única, 3 camadas →

Padronizar o Amazon Time Sync Service em todas as linhas de base de conta (Control Tower/IaC), para que cada conta do CDE use uma fonte de tempo consistente e confiável.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os ajustes de configuração para verificar que a tecnologia de sincronização de tempo está implementada e atualizada (10.6.1).
  • Examinar as configurações de aquisição, distribuição e armazenamento do tempo correto (10.6.2), e verificar que o acesso aos dados de tempo é restrito e que as mudanças de configuração de tempo em sistemas críticos são registradas, monitoradas e revisadas (10.6.3.a, 10.6.3.b).

Evidência na AWS

  • Configuração do Amazon Time Sync Service nas instâncias em escopo.
  • Restrição de permissões para alterar a configuração de tempo.
  • Evidência de sincronização de relógios nos componentes do sistema.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 10.6 — É estabelecido um horário comum em todos os sistemas.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 10.6