r6.3 Proteger aplicações web públicas com o AWS WAF
Proteger as aplicações web voltadas ao público contra ataques por meio de uma solução técnica automatizada que detecta e bloqueia ataques web (WAF), ou por meio de revisões de segurança de aplicações.
Serviços AWS
Requisito 6
Desenvolver e Manter Sistemas e Software Seguros
Sub-requisitos PCI cobertos
- 6.4 As aplicações web públicas são protegidas contra ataques
Como implementar na AWS
Implantar o AWS WAF no CloudFront/ALB/API Gateway com regras gerenciadas (Core rule set, SQLi, XSS). Habilitar o logging do WAF. Ajustar as regras para reduzir falsos positivos. Combinar com o AWS Shield para mitigação de DDoS. O AWS WAF atende à opção de solução técnica automatizada do 6.4.2.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Associar o AWS WAF (grupos de regras gerenciadas: core, SQLi, XSS) ao ALB/CloudFront à frente da camada web, habilitar o logging do WAF e executá-lo em modo de bloqueio para o CDE.
Conta única, 3 camadas →Gerenciar um web ACL e conjunto de regras do AWS WAF compartilhados com o AWS Firewall Manager em toda a OU de PCI, para que cada app pública do CDE herde automaticamente a mesma proteção ajustada e registrada.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Para as aplicações web públicas, examinar os ajustes de configuração do sistema e os logs de auditoria, e entrevistar o pessoal, para verificar que há uma solução técnica automatizada que detecta e previne ataques web conforme todos os elementos do requisito (6.4.2).
Evidência na AWS
- Web ACL do AWS WAF associada à aplicação pública com regras gerenciadas ativas.
- Logs do AWS WAF no CloudWatch/S3 evidenciando detecção/bloqueio.
- Configuração de regras em modo de bloqueio para o CDE.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 6.4 — As aplicações web públicas estão protegidas em tempo real contra ataques maliciosos.
Recursos de aprendizado
- What is AWS WAF? (doc)
Referências
- AWS Security Maturity Model: WAF with managed rules
- PCI DSS v4.0.1 Requirement 6.4.2
PCI DSS Security Maturity Model