Zgodność

Testy penetracyjne pod PCI DSS

Testy penetracyjne według wymogu 11.4 dla Państwa środowiska danych posiadaczy kart - zewnętrzne, wewnętrzne i segmentacyjne - precyzyjnie ograniczone do Państwa CDE i dostarczone w rytmie Państwa QSA.

Zobacz cennik

Co obejmuje

  • Zewnętrzne testy penetracyjne CDE
  • Wewnętrzne testy penetracyjne CDE
  • Walidacja segmentacji sieci (11.4.5)
  • Testy warstwy aplikacji tam, gdzie płyną dane kart
  • Ponowny test po naprawach

Produkty prac

  • Streszczenie dla kierownictwa
  • Raport techniczny możliwy do odniesienia przez QSA
  • Ustalenia ocenione w skali CVSS wraz z dowodami
  • Wyniki testów segmentacji
  • Mapa napraw
  • List poświadczający dla audytorów i klientów, na życzenie
  • Poświadczenie naprawy po ponownym teście, jako odrębny dokument

Harmonogram

5-10 dni roboczych, zależnie od wielkości CDE i od tego, czy testy segmentacji są w zakresie.

Wymóg 11.4, dokładnie

Wymóg 11.4 PCI DSS nakazuje test penetracyjny środowiska danych posiadaczy kart co najmniej raz w roku oraz po każdej istotnej zmianie infrastruktury lub aplikacji - obejmując warstwę sieciową i, gdy ma to zastosowanie, warstwę aplikacji. Jeśli polegają Państwo na segmentacji sieci, aby utrzymać systemy poza zakresem PCI, punkt 11.4.5 wymaga dodatkowo sprawdzenia, czy mechanizmy segmentacji faktycznie wytrzymują atak, a nie tylko są skonfigurowane zgodnie z dokumentacją.

Test penetracyjny 11.4 a skan ASV - różnica, która ma znaczenie

Oba bywają mylone wystarczająco często, by powiedzieć to wprost: wymóg 11.3.2 nakazuje kwartalne skany podatności zewnętrznych wykonywane przez zatwierdzonego przez PCI SSC dostawcę skanowania (ASV) - zautomatyzowany skan certyfikowanego dostawcy, z własnym wymogiem akredytacji. Natomiast test penetracyjny z wymogu 11.4 to odrębny, głębszy i ręczny wymóg, który PCI DSS wprost pozwala wykonać «wykwalifikowanemu zasobowi wewnętrznemu lub wykwalifikowanej zewnętrznej stronie trzeciej» - bez certyfikacji ASV. Ta usługa to test penetracyjny 11.4. Jeśli potrzebują Państwo także kwartalnych skanów ASV, to inna, osobno akredytowana usługa, którą należy zamówić u dostawcy z listy ASV.

Co zwykle wchodzi w zakres

Systemy, które przechowują, przetwarzają lub przesyłają dane posiadaczy kart, oraz wszystko, co jest z nimi połączone: komponenty aplikacji płatniczej, segmenty sieci kierujące do CDE i wszelkie systemy, które Państwa segmentacja ma izolować. Zakres definiujemy na podstawie Państwa rzeczywistego schematu sieci i granicy CDE podczas rozmowy o zakresie - precyzja zakresu ma tu znaczenie zarówno dla ważności zgodności, jak i dla kosztu.

Pytania o testy pod PCI DSS

Wymóg 11.4 nakazuje test penetracyjny środowiska danych posiadaczy kart (CDE) co najmniej raz w roku i po istotnych zmianach - zarówno zewnętrzny, jak i wewnętrzny - a także testy potwierdzające, że ewentualna segmentacja sieci izolująca CDE faktycznie się trzyma. To właśnie ten wymóg obsługuje ten projekt.

Nie i warto być tu precyzyjnym. Wymóg 11.3.2 PCI DSS nakazuje kwartalne skany podatności zewnętrznych wykonywane przez zatwierdzonego przez PCI SSC dostawcę skanowania (ASV) - to odrębny wymóg dotyczący skanu automatycznego, z własną certyfikacją. Test penetracyjny z wymogu 11.4 jest inny: głębszy, ręczny i może go wykonać «wykwalifikowany zasób wewnętrzny lub wykwalifikowana zewnętrzna strona trzecia» bez akredytacji ASV. Ta usługa obejmuje test penetracyjny 11.4, a nie skan ASV - jeśli potrzebują Państwo także skanów ASV, to inny dostawca.

Tak - testy segmentacji są wprost wymagane przez 11.4.5, jeśli polegają Państwo na segmentacji sieci, aby zmniejszyć zakres PCI. Test potwierdza, czy CDE jest faktycznie odizolowane od reszty sieci, czy też istnieje ścieżka, która wciągnęłaby do zakresu inne systemy.

Środowisko danych posiadaczy kart i wszelkie podłączone do niego systemy: komponenty przetwarzania płatności, sieci, które do nich prowadzą, oraz - jeśli dotyczy - aplikacja webowa obsługująca dane kart lub tokeny. Zakres definiujemy precyzyjnie podczas rozmowy, na podstawie rzeczywistego schematu Państwa CDE, a nie z założenia.

Od 5 do 10 dni roboczych, zależnie od wielkości CDE i od tego, czy testy segmentacji są w zakresie. Jeśli pracują Państwo pod termin QSA, proszę o tym powiedzieć przy ustalaniu zakresu.

Od 500 $ za ukierunkowany test warstwy aplikacji, od 1500 $, gdy uwzględnione są segmentacja sieci i testy infrastruktury. Szczegóły na stronie cennika.

Proszę domknąć dowód dla wymogu 11.4

Bezpłatna rozmowa o zakresie, oferta ze stałą ceną w ciągu 24 godzin.

Zobacz cennik