PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Incident Response 👤 Cliente

r12.6 Plano de resposta a incidentes automatizado

Manter um plano de resposta a incidentes que permita responder de imediato ante suspeita ou confirmação de um comprometimento de dados da conta, com capacidades de detecção, contenção e análise na AWS.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS Security Hub Amazon GuardDuty Amazon Detective AWS Step Functions Amazon EventBridge

Requisito 12

Apoiar a Segurança da Informação com Políticas e Programas Organizacionais

Sub-requisitos PCI cobertos

  • 12.10 Incidentes de segurança suspeitos e confirmados são respondidos imediatamente

Como implementar na AWS

Documentar o plano de resposta (papéis, comunicação, escalonamento) e testá-lo pelo menos anualmente. Orquestrar playbooks com EventBridge, Lambda e Step Functions a partir de achados do Security Hub/GuardDuty. Preparar capacidades forenses (Amazon Detective, snapshots isolados). Realizar exercícios de simulação (game days).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Documentar e testar anualmente um plano de resposta a incidentes; orquestrar playbooks com EventBridge/Lambda/Step Functions a partir de achados do GuardDuty/Security Hub e preparar capacidades forenses (Amazon Detective, snapshots isolados) na conta.

Conta única, 3 camadas →

Executar a resposta a incidentes a partir da conta de ferramentas de segurança com papéis entre contas para conter e investigar em qualquer conta do CDE; os achados, playbooks e forense (Detective sobre os dados centrais) operam em toda a organização, e o plano é testado com game days.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterviewobserve

Procedimentos de teste

  • Examinar o plano de resposta a incidentes para verificar que existe e inclui todos os elementos requeridos, e revisar incidentes anteriores para confirmar que o plano foi seguido (12.10.1.a, 12.10.1.b).
  • Entrevistar o pessoal e revisar a documentação para verificar que o plano é revisado/atualizado e testado pelo menos a cada 12 meses (12.10.2), que há pessoal designado disponível 24/7 (12.10.3) e que o monitoramento/resposta a alertas é coberto (12.10.5).

Evidência na AWS

  • Plano de resposta a incidentes documentado e evidência de seu teste anual.
  • Playbooks automatizados (EventBridge/Lambda/Step Functions) e seu histórico.
  • Capacidades forenses habilitadas (Amazon Detective) e registros de game days.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 12.10 — Os incidentes de segurança suspeitos e confirmados que possam afetar o CDE são respondidos de imediato conforme um plano de resposta a incidentes mantido e testado.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Incident response playbooks, Simulations
  • PCI DSS v4.0.1 Requirement 12.10