PCI DSS Security Maturity Model·AWS v1.0.0
Quick Wins Vulnerability Management 🤝 Compartilhada

r6.1 Varredura automatizada de vulnerabilidades com o Amazon Inspector

Habilitar a varredura contínua e automatizada de vulnerabilidades de EC2, imagens de contêiner (ECR) e funções Lambda para identificar e classificar fraquezas de segurança conhecidas.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Baixo Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

Amazon Inspector Amazon ECR AWS Security Hub Amazon EventBridge

Requisito 6

Desenvolver e Manter Sistemas e Software Seguros

Sub-requisitos PCI cobertos

  • 6.3 As vulnerabilidades de segurança são identificadas e tratadas

Como implementar na AWS

Habilitar o Amazon Inspector em toda a organização. Priorizar por severidade e explorabilidade. Enviar achados ao Security Hub e alertar com EventBridge. Alinhar a classificação de risco ao processo de ranqueamento de vulnerabilidades exigido pelo PCI.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Habilitar o Amazon Inspector na conta para varrer continuamente EC2, imagens do ECR e Lambda; rotear os achados ao Security Hub e classificá-los por severidade para alimentar seu processo de vulnerabilidades.

Conta única, 3 camadas →

Habilitar o Inspector em toda a organização a partir do administrador delegado para que cada conta do CDE seja varrida automaticamente, e consolidar os achados e o ranqueamento de risco na conta de ferramentas de segurança.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar as políticas e procedimentos para verificar que há processos definidos para identificar e gerenciar vulnerabilidades de segurança, incluindo o ranqueamento de risco, conforme todos os elementos do requisito (6.3.1.a).
  • Entrevistar o pessoal, examinar documentação e observar processos para verificar que as vulnerabilidades são identificadas a partir de fontes reconhecidas e gerenciadas (6.3.1.b).
  • Verificar que é mantido um inventário de componentes de software sob medida e de terceiros e que é usado para identificar e tratar vulnerabilidades (6.3.2.a).

Evidência na AWS

  • Amazon Inspector habilitado nas contas em escopo e sua cobertura de varredura.
  • Achados do Inspector com severidade/CVSS integrados ao Security Hub.
  • Processo documentado de ranqueamento e tratamento de vulnerabilidades.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 6.3 — As novas vulnerabilidades de sistemas e software que possam afetar a segurança dos dados da conta são monitoradas, catalogadas e avaliadas por risco, e os patches aplicáveis são instalados em um prazo apropriado.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Infrastructure vulnerability management