r10.5 Detecção e alerta oportuno de falhas em controles críticos
Detectar, alertar e tratar de forma oportuna as falhas dos controles de segurança críticos (por exemplo, logging, firewalls, anti-malware) para minimizar a janela de exposição.
Serviços AWS
Requisito 10
Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão
Sub-requisitos PCI cobertos
- 10.7 As falhas de sistemas de controle de segurança críticos são detectadas, reportadas e tratadas prontamente
Como implementar na AWS
Monitorar a saúde dos controles críticos (CloudTrail ativo, GuardDuty habilitado, Config recording ligado, WAF ativo) com AWS Config conformance packs e alarmes. Alertar automaticamente ante falhas via EventBridge/SNS e criar incidentes. Documentar tempos de resposta e remediação.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Monitorar a saúde dos controles críticos (CloudTrail ativo, Config gravando, GuardDuty habilitado, WAF ativo) com conformance packs do Config e alarmes; alertar via EventBridge/SNS na conta.
Conta única, 3 camadas →Monitorar a saúde dos controles críticos em toda a organização a partir da conta de ferramentas de segurança (conformance packs + agregador do Config), para que um controle desabilitado em qualquer conta do CDE gere um alerta central e seja rastreado até a remediação.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação para verificar que há processos definidos para a detecção e o reporte oportuno de falhas de controles de segurança críticos, e observar os processos de alerta para confirmar que uma falha gera um alerta (10.7.2.a, 10.7.2.b).
- Examinar os registros para verificar que as falhas são documentadas com causa, duração (início/fim) e detalhes de remediação, e que são respondidas conforme o requisito (10.7.3.a, 10.7.3.b).
Evidência na AWS
- Conformance packs / regras do Config que monitoram o estado dos controles críticos.
- Regras do EventBridge e notificações SNS ante falhas de controles.
- Registros de incidentes e tempos de remediação de falhas de controles.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 10.7 — As falhas nos sistemas de controle de segurança críticos são identificadas e tratadas prontamente.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 10.7
PCI DSS Security Maturity Model