Conformità

Penetration test PCI DSS

Penetration test secondo il Requisito 11.4 per il suo ambiente dei dati dei titolari di carta - esterno, interno e di segmentazione - circoscritto con precisione al suo CDE e consegnato secondo i tempi del suo QSA.

Vedi i prezzi

Che cosa è incluso

  • Penetration test esterno del CDE
  • Penetration test interno del CDE
  • Validazione della segmentazione di rete (11.4.5)
  • Test a livello applicativo dove transitano i dati di carta
  • Nuovo test dopo la remediation

Deliverable

  • Sintesi per la direzione
  • Report tecnico riconducibile dal QSA
  • Riscontri valutati in CVSS, con prove
  • Risultati dei test di segmentazione
  • Piano di remediation
  • Lettera di attestazione per auditor e clienti, su richiesta
  • Attestazione di remediation dopo il nuovo test, come documento a sé

Tempistiche

5-10 giorni lavorativi, a seconda della dimensione del CDE e del fatto che i test di segmentazione rientrino nel perimetro.

Il Requisito 11.4, nel dettaglio

Il Requisito 11.4 di PCI DSS impone un penetration test dell'ambiente dei dati dei titolari di carta almeno una volta l'anno e dopo ogni modifica significativa di infrastruttura o applicazione, coprendo sia il livello di rete sia, ove applicabile, il livello applicativo. Se si affida alla segmentazione di rete per tenere determinati sistemi fuori dal perimetro PCI, il 11.4.5 richiede inoltre di verificare che i controlli di segmentazione reggano davvero sotto attacco, e non soltanto che siano configurati come da documentazione.

Penetration test 11.4 e scansione ASV: la distinzione che conta

I due vengono confusi abbastanza spesso da meritare una precisazione: il Requisito 11.3.2 impone scansioni trimestrali delle vulnerabilità esterne da parte di un Approved Scanning Vendor (ASV) riconosciuto dal PCI SSC: una scansione automatizzata di un fornitore certificato, con un proprio requisito di accreditamento. Il penetration test del Requisito 11.4 è invece un requisito distinto, più approfondito e manuale, che PCI DSS consente esplicitamente di affidare a «una risorsa interna qualificata o a una terza parte esterna qualificata», senza certificazione ASV. Questo servizio è il penetration test 11.4. Se le servono anche le scansioni ASV trimestrali, si tratta di un servizio diverso e accreditato separatamente, da richiedere a un fornitore presente nell'elenco ASV.

Che cosa rientra di norma nel perimetro

I sistemi che memorizzano, elaborano o trasmettono dati dei titolari di carta e tutto ciò che vi è collegato: i componenti dell'applicazione di pagamento, i segmenti di rete che instradano verso il CDE e tutti i sistemi che la sua segmentazione dovrebbe isolare. Il perimetro viene definito sul suo schema di rete reale e sul confine del CDE durante la call: qui la precisione del perimetro conta sia per la validità della conformità sia per il costo.

Domande sui test PCI DSS

Il Requisito 11.4 impone un penetration test dell'ambiente dei dati dei titolari di carta (CDE) almeno una volta l'anno e dopo modifiche significative - sia esterno sia interno - oltre a test che verifichino che l'eventuale segmentazione di rete che isola il CDE regga davvero. È il requisito per cui questo progetto è stato pensato.

No, e vale la pena essere precisi. Il Requisito 11.3.2 di PCI DSS impone scansioni trimestrali delle vulnerabilità esterne da parte di un Approved Scanning Vendor (ASV) riconosciuto dal PCI SSC: è un requisito distinto, di scansione automatizzata, con una propria certificazione. Il penetration test del Requisito 11.4 è un'altra cosa: più approfondito, manuale, e può essere svolto da «una risorsa interna qualificata o da una terza parte esterna qualificata» senza accreditamento ASV. Questo servizio copre il penetration test 11.4, non la scansione ASV: se le servono anche le scansioni ASV, occorre un altro fornitore.

Sì: il test di segmentazione è esplicitamente richiesto dal 11.4.5 se si affida alla segmentazione di rete per ridurre il perimetro PCI. Il test conferma se il CDE sia davvero isolato dal resto della rete oppure se esista un percorso che trascinerebbe altri sistemi dentro il perimetro.

L'ambiente dei dati dei titolari di carta e tutti i sistemi a esso collegati: i componenti di elaborazione dei pagamenti, le reti che vi instradano il traffico e, se applicabile, l'applicazione web che tratta dati di carta o token. Il perimetro viene definito con precisione durante la call sulla base del suo schema reale del CDE, non ipotizzato.

Da 5 a 10 giorni lavorativi a seconda della dimensione del CDE e del fatto che i test di segmentazione rientrino nel perimetro. Se sta lavorando con una scadenza del QSA, lo dica in fase di perimetro.

Da 500 $ per un test mirato a livello applicativo, da 1.500 $ quando sono inclusi la segmentazione di rete e i test infrastrutturali. Veda la pagina dei prezzi per i dettagli.

Metta a posto la prova per il suo Requisito 11.4

Call di perimetro gratuita, proposta a prezzo fisso entro 24 ore.

Vedi i prezzi