PCI DSS 4.0.1 / Requirement 11.4
Pentest PCI DSS 4.0.1. Test środowiska danych kartowych, aplikacji i segmentacji.
Skan ASV i pentest to różne dowody. PCI DSS wymaga metodycznego testu zewnętrznego i wewnętrznego, warstwy sieciowej oraz aplikacyjnej, a przy ograniczaniu zakresu także walidacji segmentacji.
Krótka odpowiedź
Pentest PCI DSS 4.0.1 powinien wynikać z udokumentowanej metodologii i obejmować właściwy zakres środowiska danych kartowych oraz systemów mogących wpływać na jego bezpieczeństwo. W zależności od architektury testujemy warstwę zewnętrzną, wewnętrzną, aplikacje, segmentację i scenariusze po istotnej zmianie. Raport techniczny może stanowić dowód dla procesu PCI DSS, ale nie zastępuje oceny QSA, skanów ASV ani pozostałych wymagań standardu.
Dla kogo
Kiedy ten zakres ma sens?
- Sklepy i platformy przetwarzające dane kartowe
- Dostawcy usług dla środowiska CDE
- Organizacje ograniczające zakres PCI DSS przez segmentację
- Zespoły przed oceną, po istotnej zmianie lub po remediacji
Zakres testu
Co sprawdzamy?
Zakres CDE
Systemy przechowujące, przetwarzające lub przesyłające dane kartowe oraz zasoby mogące wpływać na ich bezpieczeństwo.
Test zewnętrzny
Publiczne usługi, aplikacje, dostęp zdalny, panele i konfiguracje należące do potwierdzonego zakresu.
Test wewnętrzny
Segmenty, usługi, tożsamość, administracja i możliwość dojścia do CDE z uzgodnionego punktu startowego.
Warstwa aplikacyjna
Uwierzytelnienie, autoryzacja, sesje, API, logika płatności, dane wejściowe i integracje.
Segmentacja
Skuteczność kontroli ograniczających zakres CDE z perspektywy sieci i punktów uznanych za poza zakresem.
Naprawa i retest
Potwierdzenie usunięcia wykrytych problemów oraz aktualizacja dowodów dla ustalonego zakresu.
Rezultat
Co dostajesz?
- Opis zakresu, punktów startowych i metodologii
- Raport wyników sieciowych i aplikacyjnych
- Oddzielny wynik walidacji segmentacji, jeśli dotyczy
- Plan napraw z oceną ryzyka
- Retest i dowody zamknięcia uzgodnionych problemów
Scoping PCI
Potwierdzamy CDE, przepływ danych, segmentację, systemy wpływające na bezpieczeństwo oraz rolę QSA lub audytora.
Metodologia
Dokumentujemy perspektywy testu, zakres sieciowy i aplikacyjny, ograniczenia oraz kryteria wyniku.
Test i dowody
Wykonujemy bezpieczną walidację zewnętrzną, wewnętrzną i aplikacyjną zgodnie z uzgodnionym zakresem.
Remediacja
Przekazujemy raport, wspieramy zespół naprawczy i potwierdzamy poprawki w reteście.
Cena i decyzja
Ile kosztuje pentest PCI DSS?
Cena zależy od wielkości CDE, liczby segmentów, aplikacji, lokalizacji, punktów wejścia i potrzeby walidacji segmentacji. Dokładna wycena wymaga diagramu przepływu danych oraz potwierdzenia zakresu z osobą odpowiedzialną za PCI DSS.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy skan ASV zastępuje pentest?+
Nie. Skan podatności i test penetracyjny mają inne cele i wymagania. Program PCI DSS może wymagać obu rodzajów dowodów zależnie od zakresu.
Czy test obejmuje aplikację płatniczą?+
Tak, jeżeli znajduje się w CDE lub może wpływać na jego bezpieczeństwo. Test warstwy aplikacyjnej uwzględnia przepływy płatnicze, kontrolę dostępu i integracje.
Czy wystawiacie certyfikat PCI DSS?+
Nie. Dostarczamy raport techniczny z uzgodnionego pentestu. Formalna ocena zgodności i dokumenty AOC lub ROC należą do właściwego procesu PCI DSS.