PCI DSS Security Maturity Model·AWS v1.0.0
Foundational Application Security 🤝 Compartilhada

r6.3 Proteger aplicações web públicas com o AWS WAF

Proteger as aplicações web voltadas ao público contra ataques por meio de uma solução técnica automatizada que detecta e bloqueia ataques web (WAF), ou por meio de revisões de segurança de aplicações.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Médio Impacto: Alto Aplica ao CDE: Sim

Serviços AWS

AWS WAF Amazon CloudFront AWS Shield Elastic Load Balancing

Requisito 6

Desenvolver e Manter Sistemas e Software Seguros

Sub-requisitos PCI cobertos

  • 6.4 As aplicações web públicas são protegidas contra ataques

Como implementar na AWS

Implantar o AWS WAF no CloudFront/ALB/API Gateway com regras gerenciadas (Core rule set, SQLi, XSS). Habilitar o logging do WAF. Ajustar as regras para reduzir falsos positivos. Combinar com o AWS Shield para mitigação de DDoS. O AWS WAF atende à opção de solução técnica automatizada do 6.4.2.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Associar o AWS WAF (grupos de regras gerenciadas: core, SQLi, XSS) ao ALB/CloudFront à frente da camada web, habilitar o logging do WAF e executá-lo em modo de bloqueio para o CDE.

Conta única, 3 camadas →

Gerenciar um web ACL e conjunto de regras do AWS WAF compartilhados com o AWS Firewall Manager em toda a OU de PCI, para que cada app pública do CDE herde automaticamente a mesma proteção ajustada e registrada.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Para as aplicações web públicas, examinar os ajustes de configuração do sistema e os logs de auditoria, e entrevistar o pessoal, para verificar que há uma solução técnica automatizada que detecta e previne ataques web conforme todos os elementos do requisito (6.4.2).

Evidência na AWS

  • Web ACL do AWS WAF associada à aplicação pública com regras gerenciadas ativas.
  • Logs do AWS WAF no CloudWatch/S3 evidenciando detecção/bloqueio.
  • Configuração de regras em modo de bloqueio para o CDE.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 6.4 — As aplicações web públicas estão protegidas em tempo real contra ataques maliciosos.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: WAF with managed rules
  • PCI DSS v4.0.1 Requirement 6.4.2