r5.4 Resposta automatizada à detecção de malware
Automatizar o isolamento e a resposta às detecções de malware para minimizar o tempo de exposição e demonstrar o tratamento oportuno das ameaças.
Serviços AWS
Requisito 5
Proteger Todos os Sistemas e Redes contra Software Malicioso
Sub-requisitos PCI cobertos
- 5.2 O software malicioso é prevenido ou detectado e tratado
- 5.3 Os mecanismos e processos anti-malware estão ativos, mantidos e monitorados
Como implementar na AWS
Definir playbooks que, ao receber achados do GuardDuty Malware Protection, isolem a instância (security group de quarentena), tirem snapshots forenses e notifiquem. Orquestrar com EventBridge + Lambda ou Step Functions. Registrar cada ação para evidência.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Ante um achado de malware do GuardDuty, disparar uma regra do EventBridge + Lambda que isole a instância com um security group de quarentena, tire um snapshot forense e notifique a equipe.
Conta única, 3 camadas →Centralizar o playbook de resposta a malware (EventBridge/Lambda/Step Functions) acionado pelo stream do GuardDuty de toda a organização, com um papel entre contas que permita à conta de segurança isolar uma instância comprometida em qualquer conta do CDE.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as configurações anti-malware e os logs/resultados de varredura para verificar que a solução está ativa e detecta/trata malware, e que os logs são retidos conforme o Requisito 10.5.1 (5.3.2.c, 5.3.4).
Evidência na AWS
- Definição de playbooks de resposta a malware (EventBridge/Lambda/Step Functions).
- Histórico de execuções de isolamento e notificação ante achados.
- Snapshots forenses e registros das ações tomadas.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 5.2 — São implementados mecanismos automatizados para evitar que os sistemas se tornem um vetor de ataque para o malware.
- 5.3 — Os mecanismos anti-malware podem detectar e tratar as ameaças de malware mais recentes.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Automate response to findings
PCI DSS Security Maturity Model