Kepatuhan

Uji penetrasi PCI DSS

Uji penetrasi Persyaratan 11.4 untuk lingkungan data pemegang kartu Anda - eksternal, internal, dan segmentasi - dilingkupi tepat pada CDE Anda dan diserahkan sesuai jadwal QSA Anda.

Lihat harga

Yang termasuk

  • Uji penetrasi eksternal CDE
  • Uji penetrasi internal CDE
  • Validasi segmentasi jaringan (11.4.5)
  • Pengujian lapisan aplikasi di tempat data kartu mengalir
  • Uji ulang setelah perbaikan

Hasil yang diserahkan

  • Ringkasan eksekutif untuk pimpinan
  • Laporan teknis yang dapat dipetakan QSA
  • Temuan berperingkat CVSS disertai bukti
  • Hasil pengujian segmentasi
  • Peta jalan perbaikan
  • Surat atestasi untuk auditor dan pelanggan, bila diminta
  • Atestasi perbaikan setelah uji ulang, sebagai dokumen tersendiri

Jadwal

5-10 hari kerja, tergantung ukuran CDE dan apakah pengujian segmentasi masuk lingkup.

Persyaratan 11.4, secara tepat

Persyaratan 11.4 PCI DSS mewajibkan uji penetrasi atas lingkungan data pemegang kartu sekurang-kurangnya setahun sekali dan setelah setiap perubahan signifikan pada infrastruktur atau aplikasi - mencakup lapisan jaringan dan, bila berlaku, lapisan aplikasi. Jika Anda mengandalkan segmentasi jaringan untuk menjaga sistem tetap di luar lingkup PCI, 11.4.5 juga mewajibkan pengujian bahwa kontrol segmentasi benar-benar bertahan saat diserang, bukan sekadar dikonfigurasi sesuai dokumentasi.

Uji penetrasi 11.4 vs. pemindaian ASV - perbedaan yang penting

Keduanya cukup sering tertukar sehingga layak dinyatakan dengan lugas: Persyaratan 11.3.2 mewajibkan pemindaian kerentanan eksternal triwulanan oleh Approved Scanning Vendor (ASV) yang disetujui PCI SSC - pemindaian otomatis oleh vendor bersertifikat, dengan persyaratan akreditasinya sendiri. Sedangkan uji penetrasi pada Persyaratan 11.4 adalah persyaratan terpisah, lebih mendalam, dan manual, yang secara eksplisit diizinkan PCI DSS untuk dikerjakan oleh «sumber daya internal yang memenuhi syarat atau pihak ketiga eksternal yang memenuhi syarat» - tanpa perlu sertifikasi ASV. Layanan ini adalah uji penetrasi 11.4. Jika Anda tetap memerlukan pemindaian ASV triwulanan, itu layanan berbeda yang diakreditasi terpisah dan perlu Anda peroleh dari vendor yang terdaftar sebagai ASV.

Apa yang biasanya masuk lingkup

Sistem yang menyimpan, memproses, atau mengirimkan data pemegang kartu, dan segala sesuatu yang terhubung dengannya: komponen aplikasi pembayaran, segmen jaringan yang mengarah ke CDE, dan sistem apa pun yang seharusnya diisolasi oleh segmentasi Anda. Lingkup ditetapkan berdasarkan diagram jaringan Anda yang sebenarnya dan batas CDE selama panggilan lingkup - ketepatan lingkup di sini penting, baik bagi keabsahan kepatuhan maupun bagi biaya.

Pertanyaan tentang pengujian PCI DSS

Persyaratan 11.4 mewajibkan uji penetrasi atas lingkungan data pemegang kartu (CDE) sekurang-kurangnya setahun sekali dan setelah perubahan signifikan - baik eksternal maupun internal - ditambah pengujian untuk memvalidasi bahwa segmentasi jaringan yang mengisolasi CDE benar-benar bertahan. Itulah persyaratan yang menjadi dasar proyek ini.

Bukan, dan ini layak dijelaskan dengan tepat. Persyaratan 11.3.2 PCI DSS mewajibkan pemindaian kerentanan eksternal triwulanan oleh Approved Scanning Vendor (ASV) yang disetujui PCI SSC - itu persyaratan tersendiri untuk pemindaian otomatis, dengan sertifikasinya sendiri. Uji penetrasi Persyaratan 11.4 berbeda: lebih mendalam, manual, dan dapat dikerjakan oleh «sumber daya internal yang memenuhi syarat atau pihak ketiga eksternal yang memenuhi syarat» tanpa akreditasi ASV. Layanan ini mencakup uji penetrasi 11.4, bukan pemindaian ASV - jika Anda juga memerlukan pemindaian ASV, itu vendor yang berbeda.

Ya - pengujian segmentasi diwajibkan secara eksplisit oleh 11.4.5 jika Anda mengandalkan segmentasi jaringan untuk mengurangi lingkup PCI. Pengujian memastikan apakah CDE benar-benar terisolasi dari jaringan Anda yang lain, atau ada jalur yang akan menarik sistem lain masuk ke dalam lingkup.

Lingkungan data pemegang kartu dan sistem apa pun yang terhubung dengannya: komponen pemrosesan pembayaran, jaringan yang mengarah ke sana, dan - bila berlaku - aplikasi web yang menangani data kartu atau token. Lingkup ditetapkan secara tepat selama panggilan berdasarkan diagram CDE Anda yang sebenarnya, bukan diasumsikan.

5 sampai 10 hari kerja tergantung ukuran CDE dan apakah pengujian segmentasi masuk lingkup. Jika Anda mengejar tenggat QSA, sampaikan saat penentuan lingkup.

Mulai US$500 untuk uji terfokus pada lapisan aplikasi, mulai US$1.500 bila segmentasi jaringan dan pengujian infrastruktur disertakan. Lihat halaman harga untuk detailnya.

Beres­kan bukti Persyaratan 11.4 Anda

Panggilan lingkup gratis, proposal harga tetap dalam 24 jam.

Lihat harga