首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >符合PCI DSS 11.3渗透测试分段的AWS无服务器体系结构

符合PCI DSS 11.3渗透测试分段的AWS无服务器体系结构
EN

Security用户
提问于 2019-01-15 13:13:59
回答 2查看 1K关注 0票数 2

我想知道如何遵守PCI的要求(11.3),使用AWS无服务器架构中的渗透测试来测试分段控件。

我们正在使用诸如AWS Lambda、AWS API网关、AWS Cloudfront等组件,这些组件都是无服务器的,因此没有我们可以连接到的操作系统,我们可以从这些操作系统开始渗透测试。

我试图阅读有关PCI责任的AWS文档,但没有提到分段控件。此外,在有关云计算的PCI指导中,有人写道,执行分段测试是客户端的责任。

在AWS无服务器体系结构中,是否知道如何遵守这一点?

EN

回答 2

Security用户

发布于 2019-01-16 06:57:22

非常有趣的问题。

理论上,您可以将lambda部署到VPC中,然后您的lambda与其他敏感的lambda一起存在于一个网络段中。但是,您在哪里存储数据,备份数据,记录数据呢?这么多问题!

因此,是的,您可能需要一个五位数,或者至少需要有人对您的无服务器环境进行长时间的仔细检查,以确保没有数据泄漏。

比如:

  • lambda是否将敏感数据写入云监视日志?
  • Cloudfront缓存任何敏感的持卡人数据吗?您是否有lambda@edge在那里运行,可能会接触到敏感的持卡人数据?
  • 您是否将数据备份到S3 --谁有权访问S3桶?
  • 你在哪里存储数据?在RDS中,或者在DynamoDB或传统DB中。这个DB和lambdas在同一个网络上吗?
  • 是否有直接连接到/从lambda的EC2?

为了在AWS上运行渗透测试,您需要首先显式地获得它们的许可。链接这里

票数 2
EN

Security用户

发布于 2019-01-15 14:08:07

AWS应该有一个PCI审计文档,如果它声明了经过审计/认证的需求,那么您应该只遵守与您的版图相关的其余主题。最后,这两份文件都应该相当于在两个或更多个步骤中完成的全部审计。

如果AWS没有这样的文档,这意味着他们没有进行任何PCI审计,您将很难遵守所有的要求。

这类似于SOC控制或其他类型的审计要求。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/201504

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档