PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Vulnerability Management 🤝 Compartilhada

r11.5 Testes de penetração internos e externos

Realizar testes de penetração internos e externos pelo menos anualmente e após mudanças significativas, incluindo a validação dos controles de segmentação do CDE.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS (Customer Penetration Testing Policy)

Requisito 11

Testar Regularmente a Segurança dos Sistemas e das Redes

Sub-requisitos PCI cobertos

  • 11.4 Testes de penetração externos e internos são realizados regularmente

Como implementar na AWS

Definir uma metodologia de pentest e contratar equipes qualificadas. A AWS permite testes de penetração do cliente sobre serviços permitidos sem aprovação prévia (política de pentesting da AWS). Validar a segmentação (11.4.5) por meio de testes direcionados. Rastrear a correção de achados exploráveis.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Contratar uma equipe qualificada para os testes de penetração internos/externos anuais da conta, incluindo um teste da segmentação baseada em sub-redes; rastrear os achados exploráveis até o fechamento.

Conta única, 3 camadas →

Os testes de penetração validam os limites de segmentação de conta/OU (Req 11.4.5) em que esta arquitetura se apoia; testar cada conta do CDE exposta à internet e o isolamento do Transit Gateway, rastreando os achados de forma central.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar a documentação para verificar que a metodologia de testes de penetração cobre todos os elementos requeridos (11.4.1).
  • Examinar o escopo e os resultados dos testes de penetração internos e externos mais recentes (11.4.2.a, 11.4.3.a) e verificar que os achados exploráveis foram corrigidos (11.4.4).
  • Examinar os controles de segmentação e os resultados do teste mais recente para verificar que todos os métodos de segmentação são testados (11.4.5.a, 11.4.5.b).

Evidência na AWS

  • Metodologia de pentest documentada (alinhada com o 11.4.1).
  • Relatórios de testes de penetração internos e externos com acompanhamento de remediação.
  • Resultados dos testes de segmentação do CDE.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 11.4 — As vulnerabilidades exploráveis e fraquezas de segurança são identificadas por meio de testes de penetração periódicos e são corrigidas; os controles de segmentação, se usados, são verificados como eficazes.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 11.4