r12.6 Plano de resposta a incidentes automatizado
Manter um plano de resposta a incidentes que permita responder de imediato ante suspeita ou confirmação de um comprometimento de dados da conta, com capacidades de detecção, contenção e análise na AWS.
Serviços AWS
Requisito 12
Apoiar a Segurança da Informação com Políticas e Programas Organizacionais
Sub-requisitos PCI cobertos
- 12.10 Incidentes de segurança suspeitos e confirmados são respondidos imediatamente
Como implementar na AWS
Documentar o plano de resposta (papéis, comunicação, escalonamento) e testá-lo pelo menos anualmente. Orquestrar playbooks com EventBridge, Lambda e Step Functions a partir de achados do Security Hub/GuardDuty. Preparar capacidades forenses (Amazon Detective, snapshots isolados). Realizar exercícios de simulação (game days).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Documentar e testar anualmente um plano de resposta a incidentes; orquestrar playbooks com EventBridge/Lambda/Step Functions a partir de achados do GuardDuty/Security Hub e preparar capacidades forenses (Amazon Detective, snapshots isolados) na conta.
Conta única, 3 camadas →Executar a resposta a incidentes a partir da conta de ferramentas de segurança com papéis entre contas para conter e investigar em qualquer conta do CDE; os achados, playbooks e forense (Detective sobre os dados centrais) operam em toda a organização, e o plano é testado com game days.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar o plano de resposta a incidentes para verificar que existe e inclui todos os elementos requeridos, e revisar incidentes anteriores para confirmar que o plano foi seguido (12.10.1.a, 12.10.1.b).
- Entrevistar o pessoal e revisar a documentação para verificar que o plano é revisado/atualizado e testado pelo menos a cada 12 meses (12.10.2), que há pessoal designado disponível 24/7 (12.10.3) e que o monitoramento/resposta a alertas é coberto (12.10.5).
Evidência na AWS
- Plano de resposta a incidentes documentado e evidência de seu teste anual.
- Playbooks automatizados (EventBridge/Lambda/Step Functions) e seu histórico.
- Capacidades forenses habilitadas (Amazon Detective) e registros de game days.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 12.10 — Os incidentes de segurança suspeitos e confirmados que possam afetar o CDE são respondidos de imediato conforme um plano de resposta a incidentes mantido e testado.
Recursos de aprendizado
- AWS Security Incident Response Guide (whitepaper)
Referências
- AWS Security Maturity Model: Incident response playbooks, Simulations
- PCI DSS v4.0.1 Requirement 12.10
PCI DSS Security Maturity Model