r3.5 Descoberta contínua de dados da conta e prevenção de vazamentos
Automatizar a descoberta contínua de dados da conta em todo o patrimônio de dados para detectar armazenamento inadvertido de PAN fora do CDE definido e remediar automaticamente.
Serviços AWS
Requisito 3
Proteger os Dados Armazenados da Conta
Sub-requisitos PCI cobertos
- 3.2 O armazenamento de dados da conta é mantido no mínimo
- 3.5 O PAN é protegido onde quer que seja armazenado
Como implementar na AWS
Agendar varreduras contínuas com o Amazon Macie sobre o S3 e correlacionar os achados no Security Hub. Automatizar respostas (quarentena, criptografia ou exclusão) com EventBridge + Lambda. Estender a descoberta a outros repositórios por meio de integrações. Reter evidência histórica do inventário de dados da conta.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Agendar varreduras recorrentes do Macie sobre o S3 da conta e conectar EventBridge + Lambda para colocar em quarentena ou excluir qualquer PAN encontrado fora do CDE, mantendo um histórico do inventário de dados da conta.
Conta única, 3 camadas →Operar a descoberta contínua do Macie a partir da conta de ferramentas de segurança em todas as contas do CDE (e adjacentes), correlacionar no Security Hub e acionar a remediação automática via um barramento central do EventBridge, para que o PAN disperso em qualquer conta seja tratado de forma consistente.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os arquivos e registros onde os dados da conta são armazenados para verificar que o volume e a retenção não excedem a política, e observar que os dados são tornados irrecuperáveis ao serem expurgados (3.2.1.b, 3.2.1.c).
- Examinar os repositórios de dados e os logs de auditoria para verificar que o PAN é ilegível onde quer que resida (3.5.1.b).
Evidência na AWS
- Jobs agendados do Amazon Macie e seu histórico de achados.
- Automações de remediação (EventBridge/Lambda) e seu registro de execuções.
- Inventário histórico das localizações dos dados da conta.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 3.2 — Os dados da conta são retidos apenas onde é necessário e pelo menor tempo requerido, e são excluídos de forma segura ou tornados irrecuperáveis quando não são mais necessários.
- 3.5 — O PAN em texto claro não pode ser lido a partir das mídias de armazenamento.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Sensitive data discovery (automated)
PCI DSS Security Maturity Model