PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Security Governance 🤝 Compartilhada

r2.2 Definir e aplicar padrões de configuração segura (endurecimento)

Estabelecer padrões de configuração segura para todos os componentes do sistema, alinhados com padrões de endurecimento reconhecidos pelo setor (por exemplo, CIS Benchmarks), e aplicá-los de forma consistente.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS Systems Manager AWS Config AWS Security Hub EC2 Image Builder

Requisito 2

Aplicar Configurações Seguras a Todos os Componentes do Sistema

Sub-requisitos PCI cobertos

  • 2.2 Os componentes do sistema são configurados e gerenciados de forma segura

Como implementar na AWS

Adotar os CIS Benchmarks e aplicá-los com o AWS Systems Manager (State Manager e Compliance). Distribuir configurações seguras via golden AMIs e documentos do SSM. Definir uma única função primária por servidor quando aplicável e desabilitar serviços/protocolos inseguros. Verificar a conformidade com o AWS Config e o Security Hub (padrão CIS AWS Foundations Benchmark).

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Adote um padrão de endurecimento reconhecido (por exemplo, um CIS Benchmark), aplique-o continuamente às suas instâncias e observe o desvio, tudo dentro da única conta.

  1. Aplique um CIS Benchmark às instâncias EC2 das camadas de app e dados com o SSM State Manager para que a configuração seja reforçada de forma programada, não apenas no lançamento.
    Camada de app (CDE) / Camada de dados (CDE) Systems Manager Amazon EC2
  2. Habilite o padrão CIS AWS Foundations Benchmark no Security Hub para a conta a fim de pontuar o endurecimento no nível da conta.
    Toda a conta Security Hub
  3. Acompanhe o desvio de configuração com o AWS Config e registre o padrão na sua base de configuração documentada.
    Detecção em toda a conta AWS Config

Como validar: O SSM State Manager / Config reportam as instâncias em conformidade com a base CIS, e o padrão CIS do Security Hub mostra controles aprovados.

Evite: Aplicar o benchmark uma única vez na construção e nunca reverificar. A configuração desvia; reforce de forma programada com o State Manager e monitore com o Config.

Conta única, 3 camadas →

Defina o padrão de endurecimento uma vez e submeta cada conta do CDE a ele a partir da conta de ferramentas de segurança, para que toda a OU de PCI atenda ao mesmo benchmark.

  1. Habilite o padrão CIS do Security Hub em toda a organização a partir da conta de ferramentas de segurança como administrador delegado.
    Conta de ferramentas de segurança → OU de PCI Security Hub AWS Organizations
  2. Distribua a base de endurecimento (associações/documentos do SSM State Manager) para todas as contas do CDE para que as instâncias apliquem o padrão por conta própria.
    OU de PCI (todas as contas do CDE) Systems Manager
  3. Aplique e monitore com um conformance pack do AWS Config em toda a OU de PCI para que cada conta seja pontuada com as mesmas regras.
    OU de PCI (todas as contas do CDE) AWS Config

Como validar: O conformance pack e o padrão CIS do Security Hub mostram resultados aprovados em todas as contas da OU de PCI a partir da visão do administrador delegado.

Evite: Cada conta habilitar seu próprio padrão ligeiramente diferente. Centralize o padrão e o conformance pack para que a base seja idêntica e comparável entre contas.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os padrões de configuração do sistema para verificar que definem processos que cobrem todos os elementos do requisito e que são atualizados quando novas vulnerabilidades são identificadas (2.2.1.a, 2.2.1.b).
  • Examinar as configurações e entrevistar o pessoal para verificar que os padrões são aplicados ao configurar novos componentes e antes ou imediatamente após conectá-los à produção (2.2.1.c).
  • Examinar as configurações do sistema para verificar que apenas a funcionalidade necessária está habilitada e que a desnecessária é removida ou desabilitada (2.2.4.b).

Evidência na AWS

  • Padrões de configuração documentados com referência aos CIS Benchmarks.
  • Relatório de conformidade do SSM State Manager / AWS Config para os componentes em escopo.
  • Padrão CIS AWS Foundations Benchmark habilitado no Security Hub.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 2.2 — Todos os componentes do sistema estão configurados de forma segura e consistente, conforme padrões de endurecimento aceitos pelo setor ou às recomendações do fornecedor.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Configuration management
  • CIS AWS Foundations Benchmark