PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Data Protection 👤 Cliente

r3.5 Descoberta contínua de dados da conta e prevenção de vazamentos

Automatizar a descoberta contínua de dados da conta em todo o patrimônio de dados para detectar armazenamento inadvertido de PAN fora do CDE definido e remediar automaticamente.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

Amazon Macie AWS Security Hub Amazon EventBridge AWS Lambda

Requisito 3

Proteger os Dados Armazenados da Conta

Sub-requisitos PCI cobertos

  • 3.2 O armazenamento de dados da conta é mantido no mínimo
  • 3.5 O PAN é protegido onde quer que seja armazenado

Como implementar na AWS

Agendar varreduras contínuas com o Amazon Macie sobre o S3 e correlacionar os achados no Security Hub. Automatizar respostas (quarentena, criptografia ou exclusão) com EventBridge + Lambda. Estender a descoberta a outros repositórios por meio de integrações. Reter evidência histórica do inventário de dados da conta.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Agendar varreduras recorrentes do Macie sobre o S3 da conta e conectar EventBridge + Lambda para colocar em quarentena ou excluir qualquer PAN encontrado fora do CDE, mantendo um histórico do inventário de dados da conta.

Conta única, 3 camadas →

Operar a descoberta contínua do Macie a partir da conta de ferramentas de segurança em todas as contas do CDE (e adjacentes), correlacionar no Security Hub e acionar a remediação automática via um barramento central do EventBridge, para que o PAN disperso em qualquer conta seja tratado de forma consistente.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os arquivos e registros onde os dados da conta são armazenados para verificar que o volume e a retenção não excedem a política, e observar que os dados são tornados irrecuperáveis ao serem expurgados (3.2.1.b, 3.2.1.c).
  • Examinar os repositórios de dados e os logs de auditoria para verificar que o PAN é ilegível onde quer que resida (3.5.1.b).

Evidência na AWS

  • Jobs agendados do Amazon Macie e seu histórico de achados.
  • Automações de remediação (EventBridge/Lambda) e seu registro de execuções.
  • Inventário histórico das localizações dos dados da conta.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 3.2 — Os dados da conta são retidos apenas onde é necessário e pelo menor tempo requerido, e são excluídos de forma segura ou tornados irrecuperáveis quando não são mais necessários.
  • 3.5 — O PAN em texto claro não pode ser lido a partir das mídias de armazenamento.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Sensitive data discovery (automated)