r6.5 Detecção e remediação automatizada de vulnerabilidades em escala
Otimizar o programa de gestão de vulnerabilidades com remediação automatizada, métricas de SLA por severidade e rastreabilidade completa das mudanças para a conformidade contínua.
Serviços AWS
Requisito 6
Desenvolver e Manter Sistemas e Software Seguros
Sub-requisitos PCI cobertos
- 6.3 As vulnerabilidades de segurança são identificadas e tratadas
- 6.5 As mudanças em todos os componentes do sistema são gerenciadas de forma segura
Como implementar na AWS
Orquestrar a remediação automática (SSM Automation) ante achados do Inspector/Security Hub conforme a severidade. Medir SLAs de patching e gerar relatórios. Reconstruir instâncias imutáveis a partir de AMIs corrigidas (padrão de infraestrutura imutável). Correlacionar mudanças com o CloudTrail para rastreabilidade.
Implementação prática
Como este controle é implementado em cada arquitetura de referência:
Conectar runbooks do SSM Automation para remediar os achados do Inspector/Security Hub por severidade, rastrear os SLAs de patching e reconstruir instâncias a partir de AMIs corrigidas (infraestrutura imutável) na conta.
Conta única, 3 camadas →Operar a orquestração de remediação e o relatório de SLA de forma central em toda a OU de PCI, correlacionando os achados no Security Hub e acionando as correções automáticas por conta, com a rastreabilidade de mudanças agregada na conta de log-archive.
Multi-conta com uma OU dedicada ao PCI →Validação PCI
Procedimentos de teste
- Examinar os componentes do sistema e a informação de patches instalados para verificar que as vulnerabilidades são tratadas por ranqueamento de risco e que os patches críticos/altos são aplicados dentro de um mês (6.3.3.b).
- Examinar a documentação de controle de mudanças para verificar que os requisitos de mudança gerenciada são atendidos em todas as mudanças de componentes (6.5.1.b).
Evidência na AWS
- Runbooks do SSM Automation para remediação por severidade e seu histórico.
- Métricas/relatórios de SLA de remediação de vulnerabilidades.
- Rastreabilidade de mudanças no CloudTrail correlacionada com os achados.
Abordagem personalizada
Requer uma análise de risco direcionada (Req 12.3.2).
Objetivo da abordagem personalizada
- 6.3 — As novas vulnerabilidades de sistemas e software que possam afetar a segurança dos dados da conta são monitoradas, catalogadas e avaliadas por risco, e os patches aplicáveis são instalados em um prazo apropriado.
- 6.5 — Todas as mudanças são rastreadas, autorizadas e avaliadas quanto a impacto e segurança, e são gerenciadas para evitar efeitos indesejados na segurança dos componentes do sistema.
Recursos de aprendizado
Referências
- AWS Security Maturity Model: Continuous improvement program
PCI DSS Security Maturity Model