r11.3 Detecção de intrusões na rede
Usar técnicas de detecção de intrusões para detectar e alertar sobre intrusões no perímetro e em pontos críticos do CDE, mantendo os mecanismos atualizados.
Serviços AWS
Requisito 11
Testar Regularmente a Segurança dos Sistemas e das Redes
Sub-requisitos PCI cobertos
- 11.5 As intrusões de rede e as mudanças inesperadas de arquivos são detectadas e tratadas
Como implementar na AWS
Habilitar o GuardDuty (incluindo análise de VPC Flow Logs e DNS) para detecção de intrusões sem agentes. Complementar com regras IPS do AWS Network Firewall (Suricata) no perímetro do CDE. Alertar e responder aos achados por meio do Security Hub/EventBridge.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Habilitar o GuardDuty (VPC Flow Logs + análise de DNS) e adicionar regras IPS do AWS Network Firewall no limite do CDE na conta; responder aos achados via Security Hub/EventBridge.
Conta única, 3 camadas →O GuardDuty roda em toda a organização e o IPS é aplicado de forma central na VPC de inspeção (conta de rede), de modo que a detecção de intrusões cobre cada conta do CDE com um único conjunto de regras gerenciado de forma consistente e alerta central.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as configurações do sistema e os diagramas de rede para verificar que as técnicas de detecção/prevenção de intrusões monitoram o tráfego no perímetro e em pontos críticos do CDE (11.5.1.a).
- Examinar as configurações e entrevistar o pessoal para verificar que as técnicas alertam o pessoal ante comprometimentos suspeitos e são mantidas atualizadas (motores, linhas de base, assinaturas) (11.5.1.b, 11.5.1.c).
Evidência na AWS
- GuardDuty habilitado com análise de VPC Flow Logs e DNS.
- Regras IPS do AWS Network Firewall ativas no perímetro do CDE.
- Alertas e tratamento de achados no Security Hub.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 11.5 — São implementados mecanismos para detectar em tempo real tráfego de rede suspeito ou anômalo que possa indicar atividade de agentes de ameaça, e os alertas são tratados.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 11.5
PCI DSS Security Maturity Model