Test de intrusión para PCI DSS
Test de intrusión según el requisito 11.4 para su entorno de datos de titulares de tarjetas - externo, interno y de segmentación -, acotado con precisión a su CDE y entregado al ritmo de su QSA.
Qué incluye
- Test de intrusión externo del CDE
- Test de intrusión interno del CDE
- Validación de la segmentación de red (11.4.5)
- Pruebas en la capa de aplicación allí donde circulan los datos de tarjeta
- Reprueba tras la corrección
Entregables
- Resumen ejecutivo para la dirección
- Informe técnico mapeable por el QSA
- Hallazgos valorados con CVSS y con evidencias
- Resultados de las pruebas de segmentación
- Hoja de ruta de corrección
- Carta de atestación para auditores y clientes, a petición
- Atestación de corrección tras la reprueba, como documento independiente
Calendario
5-10 días laborables, según el tamaño del CDE y según si las pruebas de segmentación entran en el alcance.
El requisito 11.4, con precisión
El requisito 11.4 de PCI DSS exige un test de intrusión del entorno de datos de titulares de tarjetas al menos una vez al año y después de cualquier cambio significativo de infraestructura o de aplicación, cubriendo tanto la capa de red como, cuando proceda, la capa de aplicación. Si se apoya en la segmentación de red para mantener sistemas fuera del alcance de PCI, el 11.4.5 exige además comprobar que los controles de segmentación aguantan de verdad bajo ataque, no solo que están configurados según la documentación.
Test de intrusión 11.4 frente a escaneo ASV: la distinción que importa
Se confunden con la suficiente frecuencia como para decirlo claramente: el requisito 11.3.2 exige escaneos trimestrales de vulnerabilidades externas por un Approved Scanning Vendor (ASV) aprobado por el PCI SSC: un escaneo automatizado de un proveedor certificado, con su propio requisito de acreditación. El test de intrusión del requisito 11.4 es un requisito distinto, más profundo y manual, que PCI DSS permite explícitamente que realice «un recurso interno cualificado o un tercero externo cualificado», sin necesidad de certificación ASV. Este servicio es el test de intrusión 11.4. Si además necesita escaneos ASV trimestrales, se trata de un servicio diferente, acreditado por separado, que deberá contratar a un proveedor incluido en la lista ASV.
Qué suele entrar en el alcance
Los sistemas que almacenan, procesan o transmiten datos de titulares de tarjetas, y todo lo conectado a ellos: componentes de la aplicación de pago, los segmentos de red que enrutan hacia el CDE y cualquier sistema que su segmentación deba aislar. El alcance se define sobre su diagrama de red real y la frontera de su CDE durante la llamada de alcance; aquí la precisión importa tanto para la validez del cumplimiento como para el coste.
Preguntas sobre pruebas para PCI DSS
El requisito 11.4 exige un test de intrusión del entorno de datos de titulares de tarjetas (CDE) al menos una vez al año y tras cambios significativos, tanto externo como interno, además de pruebas que validen que cualquier segmentación de red que aísle el CDE aguanta de verdad. Ese es el requisito para el que está hecho este proyecto.
No, y conviene ser preciso. El requisito 11.3.2 de PCI DSS exige escaneos trimestrales de vulnerabilidades externas por un Approved Scanning Vendor (ASV) aprobado por el PCI SSC: es un requisito distinto, de escaneo automatizado, con su propia certificación. El test de intrusión del requisito 11.4 es otra cosa: más profundo, manual, y puede realizarlo «un recurso interno cualificado o un tercero externo cualificado» sin acreditación ASV. Este servicio cubre el test de intrusión 11.4, no el escaneo ASV; si también necesita escaneos ASV, eso corresponde a otro proveedor.
Sí: las pruebas de segmentación son explícitamente obligatorias según el 11.4.5 si se apoya en la segmentación de red para reducir el alcance de PCI. Las pruebas confirman si el CDE está realmente aislado del resto de su red o si existe una ruta que arrastraría otros sistemas al alcance.
El entorno de datos de titulares de tarjetas y cualquier sistema conectado a él: componentes de procesamiento de pagos, las redes que enrutan hacia ellos y, si procede, la aplicación web que maneja datos de tarjeta o tokens. El alcance se define con precisión durante la llamada sobre el diagrama real de su CDE, no se da por supuesto.
De 5 a 10 días laborables según el tamaño del CDE y según si las pruebas de segmentación entran en el alcance. Si trabaja contra una fecha límite del QSA, dígalo durante el alcance.
Desde 500 $ para una prueba enfocada en la capa de aplicación, desde 1.500 $ cuando se incluyen la segmentación de red y las pruebas de infraestructura. Consulte la página de precios para más detalle.
Deje resuelta la evidencia de su requisito 11.4
Llamada de alcance gratuita, propuesta a precio cerrado en 24 horas.