Соответствие требованиям

Тестирование на проникновение для PCI DSS

Тестирование на проникновение по требованию 11.4 для вашей среды данных держателей карт - внешнее, внутреннее и проверка сегментации - с объёмом, точно привязанным к вашей CDE, и сдачей по графику вашего QSA.

Посмотреть цены

Что входит

  • Внешнее тестирование CDE
  • Внутреннее тестирование CDE
  • Проверка сегментации сети (11.4.5)
  • Тестирование на уровне приложений там, где проходят данные карт
  • Повторная проверка после устранения

Результаты

  • Резюме для руководства
  • Технический отчёт, сопоставимый QSA
  • Находки с оценкой по CVSS и доказательствами
  • Результаты проверки сегментации
  • План устранения
  • Письмо-подтверждение для аудиторов и клиентов, по запросу
  • Подтверждение устранения после повторной проверки, отдельным документом

Сроки

5-10 рабочих дней, в зависимости от размера CDE и от того, входит ли в объём проверка сегментации.

Требование 11.4, если точно

Требование 11.4 PCI DSS предписывает тестирование на проникновение среды данных держателей карт не реже одного раза в год и после любого значимого изменения инфраструктуры или приложений - охватывая сетевой уровень и, где применимо, уровень приложений. Если вы полагаетесь на сегментацию сети, чтобы вывести системы из области действия PCI, пункт 11.4.5 дополнительно требует проверить, что меры сегментации действительно держатся под атакой, а не просто настроены согласно документации.

Тестирование по 11.4 и сканирование ASV - различие, которое имеет значение

Эти вещи путают достаточно часто, чтобы сказать прямо: требование 11.3.2 предписывает ежеквартальные внешние сканирования уязвимостей силами одобренного PCI SSC поставщика сканирования (ASV) - автоматизированное сканирование сертифицированного поставщика с собственным требованием аккредитации. Тестирование на проникновение по требованию 11.4 - это отдельное, более глубокое, ручное требование, которое PCI DSS прямо разрешает выполнять «квалифицированному внутреннему специалисту или квалифицированной внешней третьей стороне», без сертификации ASV. Данная услуга - это тестирование на проникновение по 11.4. Если вам нужны ещё и ежеквартальные сканирования ASV, это другая, отдельно аккредитованная услуга, которую следует получать у поставщика из перечня ASV.

Что обычно входит в объём работ

Системы, которые хранят, обрабатывают или передают данные держателей карт, и всё, что с ними связано: компоненты платёжного приложения, сегменты сети с маршрутами в CDE и любые системы, которые ваша сегментация должна изолировать. Объём определяется по вашей реальной схеме сети и границе CDE во время обсуждения - здесь точность объёма важна и для действительности соответствия требованиям, и для стоимости.

Вопросы о тестировании для PCI DSS

Требование 11.4 предписывает тестирование на проникновение среды данных держателей карт (CDE) не реже раза в год и после значимых изменений - как внешнее, так и внутреннее - плюс проверки, подтверждающие, что любая сегментация сети, изолирующая CDE, действительно держится. Именно под это требование и создан этот проект.

Нет, и здесь стоит быть точным. Требование 11.3.2 PCI DSS предписывает ежеквартальные внешние сканирования уязвимостей силами одобренного PCI SSC поставщика сканирования (ASV) - это отдельное требование об автоматизированном сканировании со своей сертификацией. Тестирование на проникновение по требованию 11.4 - другое: глубже, вручную, и его может выполнять «квалифицированный внутренний специалист или квалифицированная внешняя третья сторона» без аккредитации ASV. Эта услуга покрывает тестирование по 11.4, а не сканирование ASV - если вам нужны и сканирования ASV, это отдельный поставщик.

Да - проверка сегментации прямо требуется пунктом 11.4.5, если вы полагаетесь на сегментацию сети для сокращения области действия PCI. Тестирование подтверждает, действительно ли CDE изолирована от остальной сети или существует путь, который затянул бы в область действия другие системы.

Среда данных держателей карт и все подключённые к ней системы: компоненты обработки платежей, сети, маршрутизирующие к ним, и - если применимо - веб-приложение, работающее с данными карт или токенами. Объём определяется точно, во время разговора и по вашей реальной схеме CDE, а не предполагается.

От 5 до 10 рабочих дней в зависимости от размера CDE и от того, входит ли в объём проверка сегментации. Если вы работаете под срок QSA, скажите об этом при обсуждении объёма.

От 500 $ за сфокусированное тестирование на уровне приложений, от 1 500 $, когда включены сегментация сети и тестирование инфраструктуры. Подробности на странице цен.

Закройте вопрос с доказательством по требованию 11.4

Бесплатное обсуждение объёма работ, предложение с фиксированной ценой в течение 24 часов.

Посмотреть цены