r2.2 Definir e aplicar padrões de configuração segura (endurecimento)
Estabelecer padrões de configuração segura para todos os componentes do sistema, alinhados com padrões de endurecimento reconhecidos pelo setor (por exemplo, CIS Benchmarks), e aplicá-los de forma consistente.
Serviços AWS
Requisito 2
Aplicar Configurações Seguras a Todos os Componentes do Sistema
Sub-requisitos PCI cobertos
- 2.2 Os componentes do sistema são configurados e gerenciados de forma segura
Como implementar na AWS
Adotar os CIS Benchmarks e aplicá-los com o AWS Systems Manager (State Manager e Compliance). Distribuir configurações seguras via golden AMIs e documentos do SSM. Definir uma única função primária por servidor quando aplicável e desabilitar serviços/protocolos inseguros. Verificar a conformidade com o AWS Config e o Security Hub (padrão CIS AWS Foundations Benchmark).
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Adote um padrão de endurecimento reconhecido (por exemplo, um CIS Benchmark), aplique-o continuamente às suas instâncias e observe o desvio, tudo dentro da única conta.
- Aplique um CIS Benchmark às instâncias EC2 das camadas de app e dados com o SSM State Manager para que a configuração seja reforçada de forma programada, não apenas no lançamento.
- Habilite o padrão CIS AWS Foundations Benchmark no Security Hub para a conta a fim de pontuar o endurecimento no nível da conta.
- Acompanhe o desvio de configuração com o AWS Config e registre o padrão na sua base de configuração documentada.
Como validar: O SSM State Manager / Config reportam as instâncias em conformidade com a base CIS, e o padrão CIS do Security Hub mostra controles aprovados.
Evite: Aplicar o benchmark uma única vez na construção e nunca reverificar. A configuração desvia; reforce de forma programada com o State Manager e monitore com o Config.
Defina o padrão de endurecimento uma vez e submeta cada conta do CDE a ele a partir da conta de ferramentas de segurança, para que toda a OU de PCI atenda ao mesmo benchmark.
- Habilite o padrão CIS do Security Hub em toda a organização a partir da conta de ferramentas de segurança como administrador delegado.
- Distribua a base de endurecimento (associações/documentos do SSM State Manager) para todas as contas do CDE para que as instâncias apliquem o padrão por conta própria.
- Aplique e monitore com um conformance pack do AWS Config em toda a OU de PCI para que cada conta seja pontuada com as mesmas regras.
Como validar: O conformance pack e o padrão CIS do Security Hub mostram resultados aprovados em todas as contas da OU de PCI a partir da visão do administrador delegado.
Evite: Cada conta habilitar seu próprio padrão ligeiramente diferente. Centralize o padrão e o conformance pack para que a base seja idêntica e comparável entre contas.
Validação PCI
Procedimentos de teste
- Examinar os padrões de configuração do sistema para verificar que definem processos que cobrem todos os elementos do requisito e que são atualizados quando novas vulnerabilidades são identificadas (2.2.1.a, 2.2.1.b).
- Examinar as configurações e entrevistar o pessoal para verificar que os padrões são aplicados ao configurar novos componentes e antes ou imediatamente após conectá-los à produção (2.2.1.c).
- Examinar as configurações do sistema para verificar que apenas a funcionalidade necessária está habilitada e que a desnecessária é removida ou desabilitada (2.2.4.b).
Evidência na AWS
- Padrões de configuração documentados com referência aos CIS Benchmarks.
- Relatório de conformidade do SSM State Manager / AWS Config para os componentes em escopo.
- Padrão CIS AWS Foundations Benchmark habilitado no Security Hub.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 2.2 — Todos os componentes do sistema estão configurados de forma segura e consistente, conforme padrões de endurecimento aceitos pelo setor ou às recomendações do fornecedor.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Configuration management
- CIS AWS Foundations Benchmark
PCI DSS Security Maturity Model