r11.2 Detecção de pontos de acesso sem fio não autorizados
Detectar e gerenciar a presença de pontos de acesso sem fio (autorizados e não autorizados). Em um ambiente AWS puro não há infraestrutura wireless própria, o que deve ser documentado no escopo.
Serviços AWS
Requisito 11
Testar Regularmente a Segurança dos Sistemas e das Redes
Sub-requisitos PCI cobertos
- 11.2 Os pontos de acesso sem fio são identificados e monitorados, e os não autorizados são tratados
Como implementar na AWS
Para implantações 100% AWS, documentar que não existem redes sem fio dentro do escopo do cliente. Em ambientes híbridos, manter um inventário de pontos de acesso autorizados e processos de detecção dos não autorizados; centralizar a evidência e sua revisão periódica.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Em uma única conta da AWS pura não há wireless do cliente; documentar a não aplicabilidade. Se existir wireless híbrido, manter o inventário de APs autorizados e os registros de detecção trimestral.
Conta única, 3 camadas →Documentar a não aplicabilidade de wireless uma vez no nível da organização; para ambientes híbridos, gerenciar a detecção a partir da conta de rede central e registrá-la contra a matriz de responsabilidade compartilhada.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a metodologia e a documentação e entrevistar o pessoal para verificar que os processos detectam e identificam pontos de acesso sem fio autorizados e não autorizados pelo menos a cada 3 meses (11.2.1.b, 11.2.1.c).
- Examinar a documentação para verificar que é mantido um inventário de pontos de acesso sem fio autorizados com justificativa de negócio (11.2.2). Na AWS, isso costuma ser gerenciado pela AWS; documentar a não aplicabilidade para o escopo do cliente quando cabível.
Evidência na AWS
- Documento de escopo PCI indicando aplicabilidade ou não aplicabilidade de wireless.
- Quando aplicável: inventário de APs autorizados e registros de detecção trimestral.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 11.2 — Os pontos de acesso sem fio não autorizados são identificados e tratados periodicamente.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 11.2
PCI DSS Security Maturity Model