Compliance

PCI DSS-penetratietest

Penetratietest volgens vereiste 11.4 voor uw omgeving met kaarthoudergegevens - extern, intern en segmentatie - precies afgebakend op uw CDE en geleverd op het ritme van uw QSA.

Bekijk tarieven

Wat er is inbegrepen

  • Externe penetratietest van het CDE
  • Interne penetratietest van het CDE
  • Validatie van netwerksegmentatie (11.4.5)
  • Applicatielaagtests waar kaartgegevens stromen
  • Hertest na herstel

Op te leveren

  • Managementsamenvatting voor de directie
  • Technisch rapport dat de QSA kan koppelen
  • CVSS-gewaardeerde bevindingen met bewijs
  • Resultaten van de segmentatietests
  • Herstelroutekaart
  • Verklaringsbrief voor auditors en klanten, op verzoek
  • Herstelverklaring na de hertest, als zelfstandig document

Planning

5-10 werkdagen, afhankelijk van de omvang van het CDE en of segmentatietests in de scope zitten.

Vereiste 11.4, precies

PCI DSS-vereiste 11.4 schrijft een penetratietest van de omgeving met kaarthoudergegevens voor, minstens jaarlijks en na elke significante wijziging aan infrastructuur of applicatie - zowel op netwerkniveau als, waar van toepassing, op applicatieniveau. Vertrouwt u op netwerksegmentatie om systemen buiten de PCI-scope te houden, dan vereist 11.4.5 bovendien dat wordt getest of de segmentatiemaatregelen onder aanval werkelijk standhouden, en niet alleen zijn geconfigureerd zoals gedocumenteerd.

Penetratietest 11.4 versus ASV-scan - het onderscheid dat telt

Deze twee worden vaak genoeg door elkaar gehaald om het duidelijk te zeggen: vereiste 11.3.2 schrijft driemaandelijkse externe kwetsbaarhedenscans voor door een door het PCI SSC goedgekeurde Approved Scanning Vendor (ASV) - een geautomatiseerde scan door een gecertificeerde leverancier, met een eigen accreditatie-eis. De penetratietest van vereiste 11.4 is een aparte, diepergaande en handmatige eis, waarvan PCI DSS expliciet toestaat dat die wordt uitgevoerd door «een gekwalificeerde interne medewerker of een gekwalificeerde externe derde partij» - zonder ASV-certificering. Deze dienst is de 11.4-penetratietest. Hebt u daarnaast driemaandelijkse ASV-scans nodig, dan is dat een andere, apart geaccrediteerde dienst die u bij een op de ASV-lijst vermelde leverancier afneemt.

Wat doorgaans in de scope valt

Systemen die kaarthoudergegevens opslaan, verwerken of verzenden, en alles wat daarmee verbonden is: componenten van de betaalapplicatie, de netwerksegmenten die naar het CDE routeren, en alle systemen die uw segmentatie hoort te isoleren. De scope wordt tijdens het scopinggesprek bepaald aan de hand van uw werkelijke netwerkschema en CDE-grens - precieze afbakening telt hier zowel voor de geldigheid van de compliance als voor de kosten.

Vragen over PCI DSS-tests

Vereiste 11.4 verlangt een penetratietest van de omgeving met kaarthoudergegevens (CDE) minstens jaarlijks en na significante wijzigingen - zowel extern als intern - plus tests die valideren dat eventuele netwerksegmentatie die het CDE isoleert, werkelijk standhoudt. Dat is de eis waarvoor deze opdracht is gebouwd.

Nee, en het loont om daar precies in te zijn. PCI DSS-vereiste 11.3.2 schrijft driemaandelijkse externe kwetsbaarhedenscans voor door een door het PCI SSC goedgekeurde Approved Scanning Vendor (ASV) - dat is een aparte eis voor een geautomatiseerde scan, met een eigen certificering. De penetratietest van vereiste 11.4 is iets anders: diepergaand, handmatig, en mag worden uitgevoerd door «een gekwalificeerde interne medewerker of een gekwalificeerde externe derde partij» zonder ASV-accreditatie. Deze dienst dekt de 11.4-penetratietest, niet de ASV-scan - hebt u ook ASV-scans nodig, dan is dat een andere leverancier.

Ja - segmentatietests zijn onder 11.4.5 expliciet vereist als u op netwerksegmentatie vertrouwt om de PCI-scope te verkleinen. De test bevestigt of het CDE werkelijk is geïsoleerd van de rest van uw netwerk, of dat er een pad bestaat dat andere systemen de scope in zou trekken.

De omgeving met kaarthoudergegevens en alle systemen die daarmee verbonden zijn: componenten voor betalingsverwerking, de netwerken die daarnaartoe routeren en - indien van toepassing - de webapplicatie die kaartgegevens of tokens verwerkt. De scope wordt tijdens het gesprek precies bepaald aan de hand van uw werkelijke CDE-schema, niet aangenomen.

5 tot 10 werkdagen, afhankelijk van de omvang van het CDE en of segmentatietests in de scope zitten. Werkt u tegen een QSA-deadline, zeg dat dan tijdens het scopen.

Vanaf $ 500 voor een gerichte applicatielaagtest, vanaf $ 1.500 wanneer netwerksegmentatie en infrastructuurtests zijn inbegrepen. Zie de tarievenpagina voor details.

Regel uw bewijs voor vereiste 11.4

Gratis scopinggesprek, voorstel tegen vaste prijs binnen 24 uur.

Bekijk tarieven