PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Application Security 🤝 Compartilhada

r5.3 Proteção contra phishing com controles de e-mail e navegação

Implementar mecanismos técnicos que detectam e protegem o pessoal contra ataques de phishing, complementando a conscientização do Requisito 12.6.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Médio Aplica ao CDE: Não

Serviços AWS

Amazon SES Amazon Route 53 Resolver DNS Firewall Amazon GuardDuty

Requisito 5

Proteger Todos os Sistemas e Redes contra Software Malicioso

Sub-requisitos PCI cobertos

  • 5.4 Mecanismos anti-phishing protegem os usuários contra ataques de phishing

Como implementar na AWS

Configurar a autenticação de e-mail (SPF, DKIM, DMARC) em domínios gerenciados com Amazon SES/Route 53. Integrar a filtragem anti-phishing no gateway de e-mail. Usar o Route 53 Resolver DNS Firewall para bloquear domínios maliciosos conhecidos. Correlacionar sinais com o GuardDuty.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Configurar SPF/DKIM/DMARC para seus domínios (SES/Route 53) e usar o Route 53 Resolver DNS Firewall para bloquear domínios maliciosos conhecidos a partir da VPC da conta.

Conta única, 3 camadas →

Gerenciar a autenticação de e-mail e os grupos de regras do DNS Firewall de forma central (conta de rede) e compartilhá-los com as VPCs de todas as contas, para que os controles anti-phishing de DNS sejam consistentes em toda a organização.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Observar os processos implementados e examinar os mecanismos para verificar que há controles para detectar e proteger o pessoal contra ataques de phishing (5.4.1).

Evidência na AWS

  • Registros DNS SPF/DKIM/DMARC configurados no Route 53.
  • Regras do DNS Firewall bloqueando domínios maliciosos.
  • Configuração de filtragem anti-phishing no gateway de e-mail.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 5.4 — Existem mecanismos para proteger e mitigar o risco representado pelos ataques de phishing.

Recursos de aprendizado

Referências

  • PCI DSS v4.0.1 Requirement 5.4