Teste de intrusão para PCI DSS
Teste de intrusão do Requisito 11.4 para o seu ambiente de dados de portadores de cartão - externo, interno e de segmentação - com escopo preciso no seu CDE e entregue no ritmo do seu QSA.
O que está incluído
- Teste de intrusão externo do CDE
- Teste de intrusão interno do CDE
- Validação da segmentação de rede (11.4.5)
- Testes na camada de aplicação onde circulam dados de cartão
- Reteste após a correção
Entregáveis
- Sumário executivo para a liderança
- Relatório técnico mapeável pelo QSA
- Achados classificados por CVSS, com evidências
- Resultados dos testes de segmentação
- Roteiro de correção
- Carta de atestado para auditores e clientes, mediante solicitação
- Atestado de correção após o reteste, como documento separado
Cronograma
5 a 10 dias úteis, dependendo do tamanho do CDE e de os testes de segmentação estarem no escopo.
O Requisito 11.4, com precisão
O Requisito 11.4 do PCI DSS exige teste de intrusão do ambiente de dados de portadores de cartão pelo menos uma vez por ano e após qualquer mudança significativa de infraestrutura ou aplicação - cobrindo a camada de rede e, quando aplicável, a camada de aplicação. Se você depende da segmentação de rede para manter sistemas fora do escopo do PCI, o 11.4.5 exige adicionalmente comprovar que os controles de segmentação realmente se sustentam sob ataque, e não apenas que estão configurados conforme a documentação.
Teste de intrusão 11.4 x varredura ASV - a distinção que importa
Os dois são confundidos com frequência suficiente para valer dizer claramente: o Requisito 11.3.2 exige varreduras trimestrais de vulnerabilidades externas por um Approved Scanning Vendor (ASV) aprovado pelo PCI SSC - uma varredura automatizada de fornecedor certificado, com exigência própria de credenciamento. Já o teste de intrusão do Requisito 11.4 é uma exigência distinta, mais profunda e manual, que o PCI DSS permite explicitamente ser realizada por «um recurso interno qualificado ou um terceiro externo qualificado» - sem necessidade de certificação ASV. Este serviço é o teste de intrusão 11.4. Se você também precisa de varreduras ASV trimestrais, esse é um serviço diferente, credenciado à parte, que você obterá de um fornecedor listado como ASV.
O que costuma entrar no escopo
Sistemas que armazenam, processam ou transmitem dados de portadores de cartão, e tudo que esteja conectado a eles: componentes da aplicação de pagamento, os segmentos de rede que roteiam para o CDE e quaisquer sistemas que a sua segmentação deva isolar. O escopo é definido sobre o seu diagrama de rede real e a fronteira do CDE durante a conversa de escopo - aqui a precisão do escopo importa tanto para a validade da conformidade quanto para o custo.
Perguntas sobre testes para PCI DSS
O Requisito 11.4 exige teste de intrusão do ambiente de dados de portadores de cartão (CDE) pelo menos uma vez por ano e após mudanças significativas - externo e interno -, além de testes que validem que qualquer segmentação de rede que isole o CDE realmente se sustenta. É esse o requisito para o qual este projeto foi feito.
Não, e vale ser preciso. O Requisito 11.3.2 do PCI DSS exige varreduras trimestrais de vulnerabilidades externas por um Approved Scanning Vendor (ASV) aprovado pelo PCI SSC - uma exigência separada, de varredura automatizada, com certificação própria. O teste de intrusão do Requisito 11.4 é outra coisa: mais profundo, manual, e pode ser realizado por «um recurso interno qualificado ou um terceiro externo qualificado» sem credenciamento ASV. Este serviço cobre o teste de intrusão 11.4, não a varredura ASV - se você também precisa de varreduras ASV, isso é outro fornecedor.
Sim - o teste de segmentação é explicitamente exigido pelo 11.4.5 se você depende da segmentação de rede para reduzir o escopo do PCI. O teste confirma se o CDE está de fato isolado do resto da sua rede, ou se existe um caminho que traria outros sistemas para dentro do escopo.
O ambiente de dados de portadores de cartão e quaisquer sistemas conectados a ele: componentes de processamento de pagamentos, as redes que roteiam até eles e - se aplicável - a aplicação web que lida com dados de cartão ou tokens. O escopo é definido com precisão durante a conversa, sobre o diagrama real do seu CDE, e não presumido.
De 5 a 10 dias úteis, dependendo do tamanho do CDE e de os testes de segmentação estarem no escopo. Se você está trabalhando contra um prazo do QSA, diga durante o escopo.
A partir de US$ 500 para um teste focado na camada de aplicação, a partir de US$ 1.500 quando a segmentação de rede e os testes de infraestrutura estão incluídos. Veja a página de preços para detalhes.
Resolva de vez a evidência do seu Requisito 11.4
Conversa de escopo gratuita, proposta a preço fixo em até 24 horas.