PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Incident Response 🤝 Compartilhada

r5.4 Resposta automatizada à detecção de malware

Automatizar o isolamento e a resposta às detecções de malware para minimizar o tempo de exposição e demonstrar o tratamento oportuno das ameaças.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

Amazon GuardDuty Amazon EventBridge AWS Lambda AWS Step Functions

Requisito 5

Proteger Todos os Sistemas e Redes contra Software Malicioso

Sub-requisitos PCI cobertos

  • 5.2 O software malicioso é prevenido ou detectado e tratado
  • 5.3 Os mecanismos e processos anti-malware estão ativos, mantidos e monitorados

Como implementar na AWS

Definir playbooks que, ao receber achados do GuardDuty Malware Protection, isolem a instância (security group de quarentena), tirem snapshots forenses e notifiquem. Orquestrar com EventBridge + Lambda ou Step Functions. Registrar cada ação para evidência.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Ante um achado de malware do GuardDuty, disparar uma regra do EventBridge + Lambda que isole a instância com um security group de quarentena, tire um snapshot forense e notifique a equipe.

Conta única, 3 camadas →

Centralizar o playbook de resposta a malware (EventBridge/Lambda/Step Functions) acionado pelo stream do GuardDuty de toda a organização, com um papel entre contas que permita à conta de segurança isolar uma instância comprometida em qualquer conta do CDE.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as configurações anti-malware e os logs/resultados de varredura para verificar que a solução está ativa e detecta/trata malware, e que os logs são retidos conforme o Requisito 10.5.1 (5.3.2.c, 5.3.4).

Evidência na AWS

  • Definição de playbooks de resposta a malware (EventBridge/Lambda/Step Functions).
  • Histórico de execuções de isolamento e notificação ante achados.
  • Snapshots forenses e registros das ações tomadas.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 5.2 — São implementados mecanismos automatizados para evitar que os sistemas se tornem um vetor de ataque para o malware.
  • 5.3 — Os mecanismos anti-malware podem detectar e tratar as ameaças de malware mais recentes.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Automate response to findings