我想知道如何遵守PCI的要求(11.3),使用AWS无服务器架构中的渗透测试来测试分段控件。
我们正在使用诸如AWS Lambda、AWS API网关、AWS Cloudfront等组件,这些组件都是无服务器的,因此没有我们可以连接到的操作系统,我们可以从这些操作系统开始渗透测试。
我试图阅读有关PCI责任的AWS文档,但没有提到分段控件。此外,在有关云计算的PCI指导中,有人写道,执行分段测试是客户端的责任。
在AWS无服务器体系结构中,是否知道如何遵守这一点?
发布于 2019-01-16 06:57:22
非常有趣的问题。
理论上,您可以将lambda部署到VPC中,然后您的lambda与其他敏感的lambda一起存在于一个网络段中。但是,您在哪里存储数据,备份数据,记录数据呢?这么多问题!
因此,是的,您可能需要一个五位数,或者至少需要有人对您的无服务器环境进行长时间的仔细检查,以确保没有数据泄漏。
比如:
为了在AWS上运行渗透测试,您需要首先显式地获得它们的许可。链接这里
发布于 2019-01-15 14:08:07
AWS应该有一个PCI审计文档,如果它声明了经过审计/认证的需求,那么您应该只遵守与您的版图相关的其余主题。最后,这两份文件都应该相当于在两个或更多个步骤中完成的全部审计。
如果AWS没有这样的文档,这意味着他们没有进行任何PCI审计,您将很难遵守所有的要求。
这类似于SOC控制或其他类型的审计要求。
https://security.stackexchange.com/questions/201504
复制相似问题