PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Threat Detection 🤝 Compartilhada

r10.4 Revisão automatizada de logs e detecção de anomalias

Revisar os logs de auditoria de forma automatizada para identificar atividade anômala ou suspeita, indo além da revisão manual diária por meio de mecanismos automáticos.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

Amazon CloudWatch Amazon GuardDuty AWS Security Hub Amazon OpenSearch Service

Requisito 10

Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 10.4 Os logs de auditoria são revisados para identificar anomalias ou atividades suspeitas

Como implementar na AWS

Analisar logs com o CloudWatch Logs Insights e detecção de anomalias. Correlacionar sinais com o GuardDuty e consolidar no Security Hub. Definir alarmes e métricas para eventos críticos de segurança. Documentar a revisão diária de eventos de alto risco por meio de mecanismos automatizados.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Analisar os logs com o CloudWatch Logs Insights e o GuardDuty na conta, definir alarmes para eventos críticos e documentar a revisão diária automatizada de eventos de alto risco.

Conta única, 3 camadas →

Agregar os logs e as detecções na conta de ferramentas de segurança (Security Hub + opcionalmente OpenSearch/Detective sobre os logs centrais) para que a revisão de anomalias abranja todas as contas do CDE a partir de um único painel.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as políticas e observar os processos para verificar que os logs requeridos são revisados pelo menos uma vez por dia (10.4.1.a, 10.4.1.b).
  • Examinar os mecanismos de revisão de logs e entrevistar o pessoal para verificar que mecanismos automatizados são usados para realizar as revisões (10.4.1.1).
  • Observar os processos e entrevistar o pessoal para verificar que as exceções e anomalias identificadas durante a revisão são tratadas (10.4.3.b).

Evidência na AWS

  • Consultas/alarmes do CloudWatch Logs Insights sobre eventos de segurança.
  • Achados do GuardDuty consolidados no Security Hub.
  • Evidência de revisão automatizada de logs de alto risco.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 10.4 — As atividades potencialmente suspeitas ou anômalas são identificadas rapidamente para minimizar o impacto.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Alarms and analysis
  • PCI DSS v4.0.1 Requirement 10.4