r6.4 Segurança integrada ao pipeline (DevSecOps)
Integrar práticas de desenvolvimento seguro e testes automatizados de segurança ao ciclo de vida do software sob medida para prevenir vulnerabilidades comuns desde o projeto.
Serviços AWS
Requisito 6
Desenvolver e Manter Sistemas e Software Seguros
Sub-requisitos PCI cobertos
- 6.2 O software sob medida e personalizado é desenvolvido de forma segura
- 6.3 As vulnerabilidades de segurança são identificadas e tratadas
Como implementar na AWS
Incorporar SAST, análise de dependências (SCA) e varredura de segredos no CodePipeline/CodeBuild. Varrer imagens no ECR com o Inspector antes da implantação. Capacitar desenvolvedores em codificação segura. Bloquear implantações com vulnerabilidades críticas.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Adicionar SAST, análise de dependências (SCA) e varredura de segredos ao CodePipeline/CodeBuild que implanta a app, e varrer as imagens do ECR com o Inspector antes de implantar; bloquear os builds com achados críticos.
Conta única, 3 camadas →Executar uma plataforma de CI/CD compartilhada e endurecida (conta de ferramentas dedicada) que implanta nas contas do CDE via papéis entre contas, com os mesmos portões de segurança impostos para cada carga e permissões de implantação de privilégio mínimo.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os procedimentos documentados de desenvolvimento de software para verificar que o software sob medida é desenvolvido de forma segura conforme todos os elementos do requisito (6.2.1).
- Examinar os registros de capacitação e entrevistar o pessoal para verificar que os desenvolvedores receberam formação em desenvolvimento seguro relevante ao seu papel e linguagens (6.2.2.b).
- Examinar a evidência de mudanças de código para verificar que o código sob medida é revisado antes de sua liberação conforme o requisito (6.2.3.b).
Evidência na AWS
- Definição do pipeline com etapas de SAST/SCA/varredura de segredos.
- Resultados de varreduras no CodeBuild/Inspector que bloqueiam implantações não conformes.
- Registros de capacitação em codificação segura da equipe de desenvolvimento.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 6.2 — O software sob medida e personalizado é desenvolvido conforme o PCI DSS e processos de desenvolvimento seguro ao longo do ciclo de vida do software.
- 6.3 — As novas vulnerabilidades de sistemas e software que possam afetar a segurança dos dados da conta são monitoradas, catalogadas e avaliadas por risco, e os patches aplicáveis são instalados em um prazo apropriado.
Recursos de aprendizado
- Amazon CodeGuru Security (doc)
Referências
- AWS Security Maturity Model: Security in the pipeline
PCI DSS Security Maturity Model