Uyumluluk

PCI DSS sızma testi

Kart hamili verisi ortamınız için Gereksinim 11.4 sızma testi - dış, iç ve segmentasyon testleri - CDE'nize göre tam olarak kapsamlandırılır ve QSA'nızın takvimine göre teslim edilir.

Fiyatları gör

Neler dahil

  • CDE dış sızma testi
  • CDE iç sızma testi
  • Ağ segmentasyonu doğrulaması (11.4.5)
  • Kart verisinin aktığı yerlerde uygulama katmanı testleri
  • Giderme sonrası yeniden test

Teslim edilenler

  • Üst yönetim için yönetici özeti
  • QSA'nın eşleyebileceği teknik rapor
  • Delilleriyle birlikte CVSS derecelendirilmiş bulgular
  • Segmentasyon testi sonuçları
  • Giderme yol haritası
  • Talep üzerine denetçiler ve müşteriler için doğrulama mektubu
  • Yeniden testten sonra, ayrı bir belge olarak giderme doğrulaması

Takvim

5-10 iş günü, CDE'nin büyüklüğüne ve segmentasyon testinin kapsamda olup olmamasına bağlı olarak.

Gereksinim 11.4, tam olarak

PCI DSS Gereksinim 11.4, kart hamili verisi ortamının en az yılda bir kez ve altyapı ya da uygulamada herhangi bir önemli değişiklikten sonra sızma testine tabi tutulmasını şart koşar; bu, hem ağ katmanını hem de uygulanabilir olduğu yerde uygulama katmanını kapsar. Sistemleri PCI kapsamı dışında tutmak için ağ segmentasyonuna dayanıyorsanız, 11.4.5 ayrıca segmentasyon kontrollerinin yalnızca belgelendiği gibi yapılandırılmış olmasının değil, saldırı altında gerçekten tuttuğunun test edilmesini de gerektirir.

11.4 sızma testi ile ASV taraması - önemli olan ayrım

Bu ikisi yeterince sık karıştırıldığı için açıkça söylemekte yarar var: Gereksinim 11.3.2, PCI SSC tarafından onaylanmış bir tarama sağlayıcısı (ASV) eliyle üç ayda bir dış zafiyet taraması yapılmasını şart koşar; bu, kendi akreditasyon şartı olan, sertifikalı sağlayıcı tarafından yürütülen otomatik bir taramadır. Gereksinim 11.4 kapsamındaki sızma testi ise ayrı, daha derin ve elle yürütülen bir gerekliliktir; PCI DSS bunun «nitelikli bir iç kaynak ya da nitelikli bir dış üçüncü taraf» tarafından yapılmasına açıkça izin verir ve ASV sertifikası gerekmez. Bu hizmet, 11.4 sızma testidir. Üç ayda bir ASV taramasına da ihtiyacınız varsa, o ayrı ve ayrıca akredite edilmiş bir hizmettir ve ASV listesindeki bir sağlayıcıdan alınır.

Genellikle kapsama girenler

Kart hamili verisini saklayan, işleyen veya ileten sistemler ve onlara bağlı olan her şey: ödeme uygulaması bileşenleri, CDE'ye yönlendiren ağ segmentleri ve segmentasyonunuzun yalıtması gereken tüm sistemler. Kapsam, kapsam görüşmesi sırasında gerçek ağ şemanıza ve CDE sınırınıza göre tanımlanır; burada kapsamın isabetli olması hem uyumluluğun geçerliliği hem de maliyet açısından önem taşır.

PCI DSS testi hakkında sorular

Gereksinim 11.4, kart hamili verisi ortamının (CDE) en az yılda bir kez ve önemli değişikliklerden sonra sızma testine tabi tutulmasını şart koşar - hem dış hem iç - ayrıca CDE'yi yalıtan herhangi bir ağ segmentasyonunun gerçekten tuttuğunu doğrulayan testleri de gerektirir. Bu proje tam olarak bu gereklilik için kurgulanmıştır.

Hayır ve bu konuda net olmakta yarar var. PCI DSS Gereksinim 11.3.2, PCI SSC tarafından onaylanmış bir tarama sağlayıcısı (ASV) eliyle üç ayda bir dış zafiyet taraması yapılmasını şart koşar; bu, kendi sertifikasyonu olan, ayrı bir otomatik tarama gerekliliğidir. Gereksinim 11.4 sızma testi ise farklıdır: daha derin, elle yürütülen ve ASV akreditasyonu olmaksızın «nitelikli bir iç kaynak ya da nitelikli bir dış üçüncü taraf» tarafından yapılabilen bir testtir. Bu hizmet, ASV taramasını değil 11.4 sızma testini kapsar; ASV taramalarına da ihtiyacınız varsa bu ayrı bir sağlayıcıdır.

Evet - PCI kapsamını daraltmak için ağ segmentasyonuna dayanıyorsanız, segmentasyon testi 11.4.5 uyarınca açıkça zorunludur. Test, CDE'nin ağınızın geri kalanından gerçekten yalıtılmış olup olmadığını ya da başka sistemleri kapsama çekecek bir yolun bulunup bulunmadığını doğrular.

Kart hamili verisi ortamı ve ona bağlı tüm sistemler: ödeme işleme bileşenleri, oraya yönlendiren ağlar ve - varsa - kart verisini veya jetonları işleyen web uygulaması. Kapsam, varsayımla değil, görüşme sırasında gerçek CDE şemanız üzerinden tam olarak tanımlanır.

CDE'nin büyüklüğüne ve segmentasyon testinin kapsamda olup olmamasına bağlı olarak 5 ila 10 iş günü. Bir QSA son tarihine göre çalışıyorsanız kapsam görüşmesinde belirtin.

Uygulama katmanına odaklı bir test için 500 $'dan, ağ segmentasyonu ve altyapı testleri dahil edildiğinde 1.500 $'dan itibaren. Ayrıntılar için fiyatlar sayfasına bakın.

Gereksinim 11.4 kanıtınızı halledin

Ücretsiz kapsam görüşmesi, 24 saat içinde sabit fiyatlı teklif.

Fiyatları gör