PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Threat Detection 🤝 Compartilhada

r11.3 Detecção de intrusões na rede

Usar técnicas de detecção de intrusões para detectar e alertar sobre intrusões no perímetro e em pontos críticos do CDE, mantendo os mecanismos atualizados.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

Amazon GuardDuty AWS Network Firewall AWS Security Hub

Requisito 11

Testar Regularmente a Segurança dos Sistemas e das Redes

Sub-requisitos PCI cobertos

  • 11.5 As intrusões de rede e as mudanças inesperadas de arquivos são detectadas e tratadas

Como implementar na AWS

Habilitar o GuardDuty (incluindo análise de VPC Flow Logs e DNS) para detecção de intrusões sem agentes. Complementar com regras IPS do AWS Network Firewall (Suricata) no perímetro do CDE. Alertar e responder aos achados por meio do Security Hub/EventBridge.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Habilitar o GuardDuty (VPC Flow Logs + análise de DNS) e adicionar regras IPS do AWS Network Firewall no limite do CDE na conta; responder aos achados via Security Hub/EventBridge.

Conta única, 3 camadas →

O GuardDuty roda em toda a organização e o IPS é aplicado de forma central na VPC de inspeção (conta de rede), de modo que a detecção de intrusões cobre cada conta do CDE com um único conjunto de regras gerenciado de forma consistente e alerta central.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações do sistema e os diagramas de rede para verificar que as técnicas de detecção/prevenção de intrusões monitoram o tráfego no perímetro e em pontos críticos do CDE (11.5.1.a).
  • Examinar as configurações e entrevistar o pessoal para verificar que as técnicas alertam o pessoal ante comprometimentos suspeitos e são mantidas atualizadas (motores, linhas de base, assinaturas) (11.5.1.b, 11.5.1.c).

Evidência na AWS

  • GuardDuty habilitado com análise de VPC Flow Logs e DNS.
  • Regras IPS do AWS Network Firewall ativas no perímetro do CDE.
  • Alertas e tratamento de achados no Security Hub.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 11.5 — São implementados mecanismos para detectar em tempo real tráfego de rede suspeito ou anômalo que possa indicar atividade de agentes de ameaça, e os alertas são tratados.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 11.5