الامتثال

اختبار اختراق لـ PCI DSS

اختبار اختراق وفق المتطلب 11.4 لبيئة بيانات حاملي البطاقات لديك - خارجيًا وداخليًا ومن حيث العزل الشبكي - محدد بدقة على نطاق بيئتك ومُسلَّم وفق الجدول الزمني لمقيّمك المؤهل (QSA).

عرض الأسعار

ما الذي يشمله

  • اختبار اختراق خارجي لبيئة بيانات البطاقات
  • اختبار اختراق داخلي لبيئة بيانات البطاقات
  • التحقق من العزل الشبكي (11.4.5)
  • اختبار على مستوى التطبيق حيث تتدفق بيانات البطاقات
  • إعادة اختبار بعد المعالجة

المُخرَجات

  • ملخص تنفيذي للإدارة
  • تقرير تقني قابل للربط من قِبل المقيّم المؤهل
  • نتائج مُقيَّمة بـ CVSS مع الأدلة
  • نتائج اختبار العزل الشبكي
  • خارطة طريق للمعالجة
  • خطاب إثبات للمدققين والعملاء، عند الطلب
  • إثبات المعالجة بعد إعادة الاختبار، كوثيقة مستقلة

الجدول الزمني

من 5 إلى 10 أيام عمل، بحسب حجم بيئة بيانات البطاقات وما إذا كان اختبار العزل الشبكي ضمن النطاق.

المتطلب 11.4 بدقة

يستلزم المتطلب 11.4 من PCI DSS إجراء اختبار اختراق لبيئة بيانات حاملي البطاقات سنويًا على الأقل، وبعد أي تغيير جوهري في البنية التحتية أو التطبيقات - ويشمل طبقة الشبكة، وطبقة التطبيقات حيثما انطبق. وإذا كنت تعتمد على العزل الشبكي لإبقاء أنظمة خارج نطاق PCI، فإن المتطلب 11.4.5 يستلزم إضافةً اختبار ما إذا كانت ضوابط العزل تصمد فعلًا أمام الهجوم، لا أن تكون مُعدّة كما هو موثّق فحسب.

اختبار الاختراق وفق 11.4 مقابل فحص ASV - الفارق الذي يهم

كثيرًا ما يُخلط بينهما، لذا يستحق الأمر قولًا صريحًا: المتطلب 11.3.2 يستلزم فحوصات ثغرات خارجية ربع سنوية يجريها مزوّد فحص معتمد من PCI SSC (ASV) - وهو فحص آلي من مزوّد معتمد وله شرط اعتماد خاص به. أما اختبار الاختراق وفق المتطلب 11.4 فهو متطلب منفصل وأعمق ويدوي، ويسمح PCI DSS صراحةً بأن ينفذه «مورد داخلي مؤهل أو طرف خارجي ثالث مؤهل» - دون حاجة إلى اعتماد ASV. وهذه الخدمة هي اختبار الاختراق وفق 11.4. وإذا كنت لا تزال بحاجة إلى فحوصات ASV ربع سنوية، فتلك خدمة مختلفة ومعتمدة بشكل منفصل ستحتاج إلى الحصول عليها من مزوّد مدرج ضمن قائمة ASV.

ما الذي يندرج عادةً ضمن النطاق

الأنظمة التي تخزّن بيانات حاملي البطاقات أو تعالجها أو تنقلها، وكل ما يتصل بها: مكوّنات تطبيق الدفع، وقطاعات الشبكة الموجِّهة إلى بيئة بيانات البطاقات، وأي أنظمة يُفترض بعزلك الشبكي أن يفصلها. ويُحدَّد النطاق استنادًا إلى مخطط شبكتك الفعلي وحدود بيئة بيانات البطاقات أثناء مكالمة تحديد النطاق - فدقة النطاق هنا تهم لصحة الامتثال وللتكلفة معًا.

أسئلة حول اختبار PCI DSS

يستلزم المتطلب 11.4 إجراء اختبار اختراق لبيئة بيانات حاملي البطاقات سنويًا على الأقل وبعد التغييرات الجوهرية - خارجيًا وداخليًا - إضافةً إلى اختبارات تتحقق من أن أي عزل شبكي يفصل تلك البيئة يصمد فعلًا. وهذا بالضبط المتطلب الذي بُني هذا المشروع من أجله.

لا، ويستحق هذا توضيحًا دقيقًا. المتطلب 11.3.2 من PCI DSS يستلزم فحوصات ثغرات خارجية ربع سنوية يجريها مزوّد فحص معتمد من PCI SSC (ASV) - وهو متطلب منفصل خاص بالفحص الآلي وله اعتماده الخاص. أما اختبار الاختراق وفق المتطلب 11.4 فمختلف: أعمق ويدوي، ويمكن أن ينفذه «مورد داخلي مؤهل أو طرف خارجي ثالث مؤهل» دون اعتماد ASV. وهذه الخدمة تغطي اختبار الاختراق وفق 11.4، لا فحص ASV - وإن كنت تحتاج فحوصات ASV أيضًا، فذلك مزوّد آخر.

نعم - اختبار العزل الشبكي مطلوب صراحةً بموجب 11.4.5 إذا كنت تعتمد على العزل الشبكي لتقليص نطاق PCI. ويؤكد الاختبار ما إذا كانت بيئة بيانات البطاقات معزولة فعلًا عن بقية شبكتك، أم أن هناك مسارًا من شأنه أن يُدخل أنظمة أخرى ضمن النطاق.

بيئة بيانات حاملي البطاقات وأي أنظمة متصلة بها: مكوّنات معالجة المدفوعات، والشبكات الموجِّهة إليها، وعند الاقتضاء تطبيق الويب الذي يتعامل مع بيانات البطاقات أو الرموز. ويُحدَّد النطاق بدقة أثناء المكالمة استنادًا إلى مخطط بيئتك الفعلي، لا بالافتراض.

من 5 إلى 10 أيام عمل بحسب حجم بيئة بيانات البطاقات وما إذا كان اختبار العزل الشبكي ضمن النطاق. وإذا كنت تعمل وفق موعد نهائي مع المقيّم المؤهل، فاذكر ذلك أثناء تحديد النطاق.

من 500 دولار لاختبار مركّز على طبقة التطبيق، ومن 1,500 دولار عند تضمين العزل الشبكي واختبار البنية التحتية. راجع صفحة الأسعار للتفاصيل.

احسم أدلة المتطلب 11.4 لديك

مكالمة تحديد نطاق مجانية، وعرض بسعر ثابت خلال 24 ساعة.

عرض الأسعار