Conformité

Test d'intrusion PCI DSS

Test d'intrusion au titre de l'exigence 11.4 pour votre environnement de données de porteurs de cartes - externe, interne et segmentation - cadré précisément sur votre CDE et livré au rythme de votre QSA.

Voir les tarifs

Ce qui est inclus

  • Test d'intrusion externe du CDE
  • Test d'intrusion interne du CDE
  • Validation de la segmentation réseau (11.4.5)
  • Tests applicatifs là où circulent les données de carte
  • Contre-test après correction

Livrables

  • Synthèse pour la direction
  • Rapport technique exploitable par le QSA
  • Constats notés en CVSS, avec preuves
  • Résultats des tests de segmentation
  • Feuille de route de correction
  • Lettre d'attestation pour auditeurs et clients, sur demande
  • Attestation de correction après le contre-test, en document distinct

Calendrier

5 à 10 jours ouvrés, selon la taille du CDE et selon que les tests de segmentation entrent ou non dans le périmètre.

L'exigence 11.4, dans le détail

L'exigence 11.4 de PCI DSS impose un test d'intrusion de l'environnement de données de porteurs de cartes au moins une fois par an et après tout changement significatif d'infrastructure ou d'application - couvrant la couche réseau et, le cas échéant, la couche applicative. Si vous comptez sur la segmentation réseau pour maintenir des systèmes hors du périmètre PCI, l'exigence 11.4.5 impose en outre de vérifier que les contrôles de segmentation tiennent réellement sous attaque, et pas seulement qu'ils sont configurés conformément à la documentation.

Test d'intrusion 11.4 et scan ASV - la distinction qui compte

On les confond assez souvent pour qu'il vaille la peine de le dire clairement : l'exigence 11.3.2 impose des scans de vulnérabilités externes trimestriels par un Approved Scanning Vendor (ASV) agréé par le PCI SSC - un scan automatisé réalisé par un prestataire certifié, avec sa propre exigence d'accréditation. Le test d'intrusion de l'exigence 11.4 est une exigence distincte, plus profonde et manuelle, que PCI DSS autorise explicitement à faire réaliser par « une ressource interne qualifiée ou un tiers externe qualifié » - sans certification ASV. Ce service correspond au test d'intrusion 11.4. S'il vous faut aussi des scans ASV trimestriels, il s'agit d'un service différent, accrédité séparément, à demander à un prestataire figurant sur la liste ASV.

Ce qui entre généralement dans le périmètre

Les systèmes qui stockent, traitent ou transmettent des données de porteurs de cartes, et tout ce qui leur est connecté : composants de l'application de paiement, segments réseau routant vers le CDE, et tous les systèmes que votre segmentation est censée isoler. Le périmètre est défini à partir de votre schéma réseau réel et de la frontière de votre CDE pendant l'appel de cadrage - la précision du périmètre compte ici à la fois pour la validité de la conformité et pour le coût.

Questions sur les tests PCI DSS

L'exigence 11.4 impose un test d'intrusion de l'environnement de données de porteurs de cartes (CDE) au moins une fois par an et après tout changement significatif - en externe comme en interne - ainsi que des tests validant que toute segmentation réseau isolant le CDE tient réellement. C'est exactement l'exigence pour laquelle cette mission est conçue.

Non, et il vaut la peine d'être précis. L'exigence 11.3.2 de PCI DSS impose des scans de vulnérabilités externes trimestriels par un Approved Scanning Vendor (ASV) agréé par le PCI SSC : c'est une exigence distincte, portant sur un scan automatisé et assortie de sa propre certification. Le test d'intrusion de l'exigence 11.4 est autre chose : plus profond, manuel, et il peut être réalisé par « une ressource interne qualifiée ou un tiers externe qualifié » sans accréditation ASV. Ce service couvre le test d'intrusion 11.4, pas le scan ASV - s'il vous faut aussi des scans ASV, cela passe par un autre prestataire.

Oui - les tests de segmentation sont explicitement requis par l'exigence 11.4.5 dès lors que vous vous appuyez sur la segmentation réseau pour réduire le périmètre PCI. Ces tests confirment si le CDE est réellement isolé du reste de votre réseau, ou s'il existe un chemin qui ferait entrer d'autres systèmes dans le périmètre.

L'environnement de données de porteurs de cartes et tous les systèmes qui y sont connectés : composants de traitement des paiements, réseaux qui y acheminent le trafic et, le cas échéant, l'application web qui manipule les données de carte ou les jetons. Le périmètre est défini précisément pendant l'appel à partir du schéma réel de votre CDE, il n'est pas supposé.

5 à 10 jours ouvrés selon la taille du CDE et selon que les tests de segmentation entrent dans le périmètre. Si vous travaillez avec une échéance QSA, signalez-le pendant le cadrage.

À partir de 500 $ pour un test applicatif ciblé, à partir de 1 500 $ lorsque la segmentation réseau et les tests d'infrastructure sont inclus. Voir la page des tarifs pour le détail.

Réglez la question de votre preuve pour l'exigence 11.4

Appel de cadrage gratuit, proposition à prix fixe sous 24 heures.

Voir les tarifs