PCI DSS Security Maturity Model·AWS v1.0.0
Efficient Vulnerability Management 🤝 Compartilhada

r6.4 Segurança integrada ao pipeline (DevSecOps)

Integrar práticas de desenvolvimento seguro e testes automatizados de segurança ao ciclo de vida do software sob medida para prevenir vulnerabilidades comuns desde o projeto.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS CodePipeline AWS CodeBuild Amazon Inspector Amazon CodeGuru

Requisito 6

Desenvolver e Manter Sistemas e Software Seguros

Sub-requisitos PCI cobertos

  • 6.2 O software sob medida e personalizado é desenvolvido de forma segura
  • 6.3 As vulnerabilidades de segurança são identificadas e tratadas

Como implementar na AWS

Incorporar SAST, análise de dependências (SCA) e varredura de segredos no CodePipeline/CodeBuild. Varrer imagens no ECR com o Inspector antes da implantação. Capacitar desenvolvedores em codificação segura. Bloquear implantações com vulnerabilidades críticas.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Adicionar SAST, análise de dependências (SCA) e varredura de segredos ao CodePipeline/CodeBuild que implanta a app, e varrer as imagens do ECR com o Inspector antes de implantar; bloquear os builds com achados críticos.

Conta única, 3 camadas →

Executar uma plataforma de CI/CD compartilhada e endurecida (conta de ferramentas dedicada) que implanta nas contas do CDE via papéis entre contas, com os mesmos portões de segurança impostos para cada carga e permissões de implantação de privilégio mínimo.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineinterview

Procedimentos de teste

  • Examinar os procedimentos documentados de desenvolvimento de software para verificar que o software sob medida é desenvolvido de forma segura conforme todos os elementos do requisito (6.2.1).
  • Examinar os registros de capacitação e entrevistar o pessoal para verificar que os desenvolvedores receberam formação em desenvolvimento seguro relevante ao seu papel e linguagens (6.2.2.b).
  • Examinar a evidência de mudanças de código para verificar que o código sob medida é revisado antes de sua liberação conforme o requisito (6.2.3.b).

Evidência na AWS

  • Definição do pipeline com etapas de SAST/SCA/varredura de segredos.
  • Resultados de varreduras no CodeBuild/Inspector que bloqueiam implantações não conformes.
  • Registros de capacitação em codificação segura da equipe de desenvolvimento.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 6.2 — O software sob medida e personalizado é desenvolvido conforme o PCI DSS e processos de desenvolvimento seguro ao longo do ciclo de vida do software.
  • 6.3 — As novas vulnerabilidades de sistemas e software que possam afetar a segurança dos dados da conta são monitoradas, catalogadas e avaliadas por risco, e os patches aplicáveis são instalados em um prazo apropriado.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Security in the pipeline