PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Incident Response 🤝 Compartilhada

r10.5 Detecção e alerta oportuno de falhas em controles críticos

Detectar, alertar e tratar de forma oportuna as falhas dos controles de segurança críticos (por exemplo, logging, firewalls, anti-malware) para minimizar a janela de exposição.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Config Amazon EventBridge Amazon CloudWatch AWS Security Hub

Requisito 10

Registrar e Monitorar Todo o Acesso aos Componentes do Sistema e aos Dados do Portador do Cartão

Sub-requisitos PCI cobertos

  • 10.7 As falhas de sistemas de controle de segurança críticos são detectadas, reportadas e tratadas prontamente

Como implementar na AWS

Monitorar a saúde dos controles críticos (CloudTrail ativo, GuardDuty habilitado, Config recording ligado, WAF ativo) com AWS Config conformance packs e alarmes. Alertar automaticamente ante falhas via EventBridge/SNS e criar incidentes. Documentar tempos de resposta e remediação.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Monitorar a saúde dos controles críticos (CloudTrail ativo, Config gravando, GuardDuty habilitado, WAF ativo) com conformance packs do Config e alarmes; alertar via EventBridge/SNS na conta.

Conta única, 3 camadas →

Monitorar a saúde dos controles críticos em toda a organização a partir da conta de ferramentas de segurança (conformance packs + agregador do Config), para que um controle desabilitado em qualquer conta do CDE gere um alerta central e seja rastreado até a remediação.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar a documentação para verificar que há processos definidos para a detecção e o reporte oportuno de falhas de controles de segurança críticos, e observar os processos de alerta para confirmar que uma falha gera um alerta (10.7.2.a, 10.7.2.b).
  • Examinar os registros para verificar que as falhas são documentadas com causa, duração (início/fim) e detalhes de remediação, e que são respondidas conforme o requisito (10.7.3.a, 10.7.3.b).

Evidência na AWS

  • Conformance packs / regras do Config que monitoram o estado dos controles críticos.
  • Regras do EventBridge e notificações SNS ante falhas de controles.
  • Registros de incidentes e tempos de remediação de falhas de controles.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 10.7 — As falhas nos sistemas de controle de segurança críticos são identificadas e tratadas prontamente.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 10.7