PCI DSS Security Maturity Model·AWS v1.0.0
Optimized Vulnerability Management 🤝 Compartilhada

r6.5 Detecção e remediação automatizada de vulnerabilidades em escala

Otimizar o programa de gestão de vulnerabilidades com remediação automatizada, métricas de SLA por severidade e rastreabilidade completa das mudanças para a conformidade contínua.

Quick Wins
Foundational
Efficient
Optimized
Esforço: Alto Impacto: Médio Aplica ao CDE: Sim

Serviços AWS

AWS Security Hub Amazon Inspector AWS Systems Manager Automation AWS CloudTrail

Requisito 6

Desenvolver e Manter Sistemas e Software Seguros

Sub-requisitos PCI cobertos

  • 6.3 As vulnerabilidades de segurança são identificadas e tratadas
  • 6.5 As mudanças em todos os componentes do sistema são gerenciadas de forma segura

Como implementar na AWS

Orquestrar a remediação automática (SSM Automation) ante achados do Inspector/Security Hub conforme a severidade. Medir SLAs de patching e gerar relatórios. Reconstruir instâncias imutáveis a partir de AMIs corrigidas (padrão de infraestrutura imutável). Correlacionar mudanças com o CloudTrail para rastreabilidade.

Implementação prática

Como este controle é implementado em cada arquitetura de referência:

Conectar runbooks do SSM Automation para remediar os achados do Inspector/Security Hub por severidade, rastrear os SLAs de patching e reconstruir instâncias a partir de AMIs corrigidas (infraestrutura imutável) na conta.

Conta única, 3 camadas →

Operar a orquestração de remediação e o relatório de SLA de forma central em toda a OU de PCI, correlacionando os achados no Security Hub e acionando as correções automáticas por conta, com a rastreabilidade de mudanças agregada na conta de log-archive.

Multi-conta com uma OU dedicada ao PCI →

Validação PCI

Métodos de comprovação: examineobserve

Procedimentos de teste

  • Examinar os componentes do sistema e a informação de patches instalados para verificar que as vulnerabilidades são tratadas por ranqueamento de risco e que os patches críticos/altos são aplicados dentro de um mês (6.3.3.b).
  • Examinar a documentação de controle de mudanças para verificar que os requisitos de mudança gerenciada são atendidos em todas as mudanças de componentes (6.5.1.b).

Evidência na AWS

  • Runbooks do SSM Automation para remediação por severidade e seu histórico.
  • Métricas/relatórios de SLA de remediação de vulnerabilidades.
  • Rastreabilidade de mudanças no CloudTrail correlacionada com os achados.

Abordagem personalizada

Requer uma análise de risco direcionada (Req 12.3.2).

Objetivo da abordagem personalizada

  • 6.3 — As novas vulnerabilidades de sistemas e software que possam afetar a segurança dos dados da conta são monitoradas, catalogadas e avaliadas por risco, e os patches aplicáveis são instalados em um prazo apropriado.
  • 6.5 — Todas as mudanças são rastreadas, autorizadas e avaliadas quanto a impacto e segurança, e são gerenciadas para evitar efeitos indesejados na segurança dos componentes do sistema.

Recursos de aprendizado

Referências

  • AWS Security Maturity Model: Continuous improvement program