PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Application Security 🤝 Compartilhada

r11.4 Detecção de mudanças não autorizadas nas páginas de pagamento

Detectar e alertar sobre mudanças ou adulteração não autorizada dos cabeçalhos HTTP e do conteúdo das páginas de pagamento recebidas pelo navegador do consumidor (novo na v4.0).

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

Amazon CloudFront AWS Lambda Amazon API Gateway Amazon CloudWatch

Requisito 11

Testar Regularmente a Segurança dos Sistemas e das Redes

Sub-requisitos PCI cobertos

  • 11.6 As mudanças não autorizadas nas páginas de pagamento são detectadas e tratadas

Como implementar na AWS

Implementar mecanismos de monitoramento de integridade de scripts e cabeçalhos (por exemplo, CSP com relatório, Subresource Integrity, detecção de adulteração) servindo a página via CloudFront. Enviar relatórios de violação a um endpoint monitorado (API Gateway/Lambda) e alertar. Avaliar o conteúdo da página pelo menos a cada 7 dias.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Servir as páginas de pagamento via CloudFront e adicionar monitoramento de integridade de scripts/cabeçalhos (CSP com relatório, Subresource Integrity); enviar os relatórios de violação a um endpoint de API Gateway/Lambda e alertar. Avaliar pelo menos semanalmente.

Conta única, 3 camadas →

Padronizar o mecanismo de detecção de adulteração de páginas de pagamento nas contas do CDE que hospedam páginas de pagamento, entregando os relatórios de violação a um endpoint de monitoramento central e alertando por meio da conta de ferramentas de segurança.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os ajustes e os resultados de monitoramento para verificar que há um mecanismo de detecção de mudanças e adulteração implantado nas páginas de pagamento e configurado conforme o requisito (11.6.1.a, 11.6.1.b).
  • Examinar as configurações e entrevistar o pessoal para verificar que o mecanismo é executado pelo menos uma vez por semana ou na frequência definida por uma análise de risco direcionada (11.6.1.d).

Evidência na AWS

  • Configuração de CSP/SRI e do mecanismo de detecção de adulteração na página de pagamento.
  • Endpoint de recebimento de relatórios (API Gateway/Lambda) e alarmes associados.
  • Evidência de avaliação pelo menos a cada 7 dias.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 11.6 — O código ou as técnicas de skimming de comércio eletrônico não podem ser adicionados às páginas de pagamento recebidas pelo navegador do consumidor sem que um alerta oportuno seja gerado.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 11.6