r11.4 Detecção de mudanças não autorizadas nas páginas de pagamento
Detectar e alertar sobre mudanças ou adulteração não autorizada dos cabeçalhos HTTP e do conteúdo das páginas de pagamento recebidas pelo navegador do consumidor (novo na v4.0).
Serviços AWS
Requisito 11
Testar Regularmente a Segurança dos Sistemas e das Redes
Sub-requisitos PCI cobertos
- 11.6 As mudanças não autorizadas nas páginas de pagamento são detectadas e tratadas
Como implementar na AWS
Implementar mecanismos de monitoramento de integridade de scripts e cabeçalhos (por exemplo, CSP com relatório, Subresource Integrity, detecção de adulteração) servindo a página via CloudFront. Enviar relatórios de violação a um endpoint monitorado (API Gateway/Lambda) e alertar. Avaliar o conteúdo da página pelo menos a cada 7 dias.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Servir as páginas de pagamento via CloudFront e adicionar monitoramento de integridade de scripts/cabeçalhos (CSP com relatório, Subresource Integrity); enviar os relatórios de violação a um endpoint de API Gateway/Lambda e alertar. Avaliar pelo menos semanalmente.
Conta única, 3 camadas →Padronizar o mecanismo de detecção de adulteração de páginas de pagamento nas contas do CDE que hospedam páginas de pagamento, entregando os relatórios de violação a um endpoint de monitoramento central e alertando por meio da conta de ferramentas de segurança.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os ajustes e os resultados de monitoramento para verificar que há um mecanismo de detecção de mudanças e adulteração implantado nas páginas de pagamento e configurado conforme o requisito (11.6.1.a, 11.6.1.b).
- Examinar as configurações e entrevistar o pessoal para verificar que o mecanismo é executado pelo menos uma vez por semana ou na frequência definida por uma análise de risco direcionada (11.6.1.d).
Evidência na AWS
- Configuração de CSP/SRI e do mecanismo de detecção de adulteração na página de pagamento.
- Endpoint de recebimento de relatórios (API Gateway/Lambda) e alarmes associados.
- Evidência de avaliação pelo menos a cada 7 dias.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 11.6 — O código ou as técnicas de skimming de comércio eletrônico não podem ser adicionados às páginas de pagamento recebidas pelo navegador do consumidor sem que um alerta oportuno seja gerado.
Recursos de aprendizado
Referências
- PCI DSS v4.0.1 Requirement 11.6
PCI DSS Security Maturity Model