r11.5 Testes de penetração internos e externos
Realizar testes de penetração internos e externos pelo menos anualmente e após mudanças significativas, incluindo a validação dos controles de segmentação do CDE.
Serviços AWS
Requisito 11
Testar Regularmente a Segurança dos Sistemas e das Redes
Sub-requisitos PCI cobertos
- 11.4 Testes de penetração externos e internos são realizados regularmente
Como implementar na AWS
Definir uma metodologia de pentest e contratar equipes qualificadas. A AWS permite testes de penetração do cliente sobre serviços permitidos sem aprovação prévia (política de pentesting da AWS). Validar a segmentação (11.4.5) por meio de testes direcionados. Rastrear a correção de achados exploráveis.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Contratar uma equipe qualificada para os testes de penetração internos/externos anuais da conta, incluindo um teste da segmentação baseada em sub-redes; rastrear os achados exploráveis até o fechamento.
Conta única, 3 camadas →Os testes de penetração validam os limites de segmentação de conta/OU (Req 11.4.5) em que esta arquitetura se apoia; testar cada conta do CDE exposta à internet e o isolamento do Transit Gateway, rastreando os achados de forma central.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar a documentação para verificar que a metodologia de testes de penetração cobre todos os elementos requeridos (11.4.1).
- Examinar o escopo e os resultados dos testes de penetração internos e externos mais recentes (11.4.2.a, 11.4.3.a) e verificar que os achados exploráveis foram corrigidos (11.4.4).
- Examinar os controles de segmentação e os resultados do teste mais recente para verificar que todos os métodos de segmentação são testados (11.4.5.a, 11.4.5.b).
Evidência na AWS
- Metodologia de pentest documentada (alinhada com o 11.4.1).
- Relatórios de testes de penetração internos e externos com acompanhamento de remediação.
- Resultados dos testes de segmentação do CDE.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 11.4 — As vulnerabilidades exploráveis e fraquezas de segurança são identificadas por meio de testes de penetração periódicos e são corrigidas; os controles de segmentação, se usados, são verificados como eficazes.
Recursos de aprendizado
- AWS Penetration Testing (doc)
Referências
- PCI DSS v4.0.1 Requirement 11.4
PCI DSS Security Maturity Model