合规

PCI DSS 渗透测试

针对您持卡人数据环境的要求 11.4 渗透测试 - 外部、内部与网络隔离 - 范围精确对齐您的 CDE,并按您的 QSA 时间表交付。

查看价格

包含内容

  • CDE 外部渗透测试
  • CDE 内部渗透测试
  • 网络隔离验证(11.4.5)
  • 卡数据流经之处的应用层测试
  • 修复后复测

交付物

  • 面向管理层的执行摘要
  • QSA 可对应的技术报告
  • 带证据的 CVSS 评级发现
  • 网络隔离测试结果
  • 修复路线图
  • 应要求提供面向审计师与客户的证明函
  • 复测后的修复证明,作为独立文档

时间安排

5 至 10 个工作日,取决于 CDE 的规模以及网络隔离测试是否在范围内。

准确理解要求 11.4

PCI DSS 要求 11.4 规定,至少每年一次、并在基础设施或应用发生任何重大变更之后,对持卡人数据环境执行渗透测试 - 既涵盖网络层,在适用时也涵盖应用层。如果您依靠网络隔离把某些系统排除在 PCI 范围之外,11.4.5 还额外要求测试这些隔离控制在受到攻击时是否真的站得住,而不只是按文档配置到位。

11.4 渗透测试与 ASV 扫描 - 要紧的区别

这两者被混淆得够频繁,值得说清楚:要求 11.3.2 规定必须由经 PCI SSC 批准的扫描供应商(ASV)执行每季度一次的外部漏洞扫描 - 那是由认证供应商执行、自带认证要求的自动化扫描。而要求 11.4 的渗透测试是另一项独立、更深入的手工要求,PCI DSS 明确允许由「合格的内部资源或合格的外部第三方」执行 - 无需 ASV 认证。本服务是 11.4 渗透测试。如果您同时还需要每季度的 ASV 扫描,那是另一项单独认证的服务,需要向列入 ASV 名单的供应商采购。

通常纳入范围的内容

存储、处理或传输持卡人数据的系统,以及与之相连的一切:支付应用组件、通往 CDE 的网段,以及您的隔离措施本应隔开的所有系统。范围会在范围沟通时依据您真实的网络拓扑图与 CDE 边界来界定 - 这里范围是否精确,既关系到合规的有效性,也关系到成本。

关于 PCI DSS 测试的问题

要求 11.4 规定,至少每年一次、并在重大变更之后,对持卡人数据环境(CDE)执行渗透测试 - 外部与内部均需 - 另外还要通过测试验证,任何用于隔离 CDE 的网络隔离确实站得住。本项目正是为这项要求而设。

不是,这点值得说准确。PCI DSS 要求 11.3.2 规定必须由经 PCI SSC 批准的扫描供应商(ASV)执行每季度一次的外部漏洞扫描 - 那是一项独立的自动化扫描要求,自带认证体系。要求 11.4 的渗透测试则不同:更深入、手工执行,并且无需 ASV 资质,可由「合格的内部资源或合格的外部第三方」完成。本服务覆盖的是 11.4 渗透测试,而非 ASV 扫描 - 如果您也需要 ASV 扫描,那要找另一家供应商。

测试 - 如果您依靠网络隔离来缩小 PCI 范围,11.4.5 明确要求做隔离测试。该测试会确认 CDE 是否真的与您网络的其余部分隔开,或者是否存在某条路径会把其他系统拉进范围。

持卡人数据环境以及与之相连的任何系统:支付处理组件、通往它们的网络,以及(如适用)处理卡数据或令牌的 Web 应用。范围会在通话中依据您真实的 CDE 拓扑图精确界定,而不是靠假设。

5 至 10 个工作日,取决于 CDE 的规模以及网络隔离测试是否在范围内。如果您正赶着 QSA 的截止日期,请在范围沟通时说明。

聚焦应用层的测试自 500 美元起;包含网络隔离与基础设施测试时自 1,500 美元起。详情请见价格页面。

把要求 11.4 的证据一次办妥

免费范围沟通,24 小时内给出固定价格方案。

查看价格