PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Assurance ☁ AWS

r11.2 Detecção de pontos de acesso sem fio não autorizados

Detectar e gerenciar a presença de pontos de acesso sem fio (autorizados e não autorizados). Em um ambiente AWS puro não há infraestrutura wireless própria, o que deve ser documentado no escopo.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Baixo Aplica ao CDE: Sim

Serviços AWS

AWS Config

Requisito 11

Testar Regularmente a Segurança dos Sistemas e das Redes

Sub-requisitos PCI cobertos

  • 11.2 Os pontos de acesso sem fio são identificados e monitorados, e os não autorizados são tratados

Como implementar na AWS

Para implantações 100% AWS, documentar que não existem redes sem fio dentro do escopo do cliente. Em ambientes híbridos, manter um inventário de pontos de acesso autorizados e processos de detecção dos não autorizados; centralizar a evidência e sua revisão periódica.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Em uma única conta da AWS pura não há wireless do cliente; documentar a não aplicabilidade. Se existir wireless híbrido, manter o inventário de APs autorizados e os registros de detecção trimestral.

Conta única, 3 camadas →

Documentar a não aplicabilidade de wireless uma vez no nível da organização; para ambientes híbridos, gerenciar a detecção a partir da conta de rede central e registrá-la contra a matriz de responsabilidade compartilhada.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar a metodologia e a documentação e entrevistar o pessoal para verificar que os processos detectam e identificam pontos de acesso sem fio autorizados e não autorizados pelo menos a cada 3 meses (11.2.1.b, 11.2.1.c).
  • Examinar a documentação para verificar que é mantido um inventário de pontos de acesso sem fio autorizados com justificativa de negócio (11.2.2). Na AWS, isso costuma ser gerenciado pela AWS; documentar a não aplicabilidade para o escopo do cliente quando cabível.

Evidência na AWS

  • Documento de escopo PCI indicando aplicabilidade ou não aplicabilidade de wireless.
  • Quando aplicável: inventário de APs autorizados e registros de detecção trimestral.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 11.2 — Os pontos de acesso sem fio não autorizados são identificados e tratados periodicamente.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 11.2