r6.1 Varredura automatizada de vulnerabilidades com o Amazon Inspector
Habilitar a varredura contínua e automatizada de vulnerabilidades de EC2, imagens de contêiner (ECR) e funções Lambda para identificar e classificar fraquezas de segurança conhecidas.
Serviços AWS
Requisito 6
Desenvolver e Manter Sistemas e Software Seguros
Sub-requisitos PCI cobertos
- 6.3 As vulnerabilidades de segurança são identificadas e tratadas
Como implementar na AWS
Habilitar o Amazon Inspector em toda a organização. Priorizar por severidade e explorabilidade. Enviar achados ao Security Hub e alertar com EventBridge. Alinhar a classificação de risco ao processo de ranqueamento de vulnerabilidades exigido pelo PCI.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Habilitar o Amazon Inspector na conta para varrer continuamente EC2, imagens do ECR e Lambda; rotear os achados ao Security Hub e classificá-los por severidade para alimentar seu processo de vulnerabilidades.
Conta única, 3 camadas →Habilitar o Inspector em toda a organização a partir do administrador delegado para que cada conta do CDE seja varrida automaticamente, e consolidar os achados e o ranqueamento de risco na conta de ferramentas de segurança.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar as políticas e procedimentos para verificar que há processos definidos para identificar e gerenciar vulnerabilidades de segurança, incluindo o ranqueamento de risco, conforme todos os elementos do requisito (6.3.1.a).
- Entrevistar o pessoal, examinar documentação e observar processos para verificar que as vulnerabilidades são identificadas a partir de fontes reconhecidas e gerenciadas (6.3.1.b).
- Verificar que é mantido um inventário de componentes de software sob medida e de terceiros e que é usado para identificar e tratar vulnerabilidades (6.3.2.a).
Evidência na AWS
- Amazon Inspector habilitado nas contas em escopo e sua cobertura de varredura.
- Achados do Inspector com severidade/CVSS integrados ao Security Hub.
- Processo documentado de ranqueamento e tratamento de vulnerabilidades.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 6.3 — As novas vulnerabilidades de sistemas e software que possam afetar a segurança dos dados da conta são monitoradas, catalogadas e avaliadas por risco, e os patches aplicáveis são instalados em um prazo apropriado.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Infrastructure vulnerability management
PCI DSS Security Maturity Model