Purtroppo, come precedentemente affermato, la risposta è "No"
Per ottenere la piena conformità PCI è necessario soddisfare molti requisiti molto specifici.
La lista completa può essere trovata qui:
link
Alcuni di questi requisiti riguardano il modo in cui gestisci i tuoi server, altri parlano della distribuzione interna dei ruoli e così via ...
Ad esempio, la sezione 9.1.1 afferma:
"Utilizzare videocamere e / o meccanismi di controllo dell'accesso per monitorare l'accesso fisico individuale alle aree sensibili. Rivedere i dati raccolti e correlarli con altre voci. Conservare per almeno tre mesi, se non diversamente
limitato dalla legge. " [questo ovviamente parla di serve accesso]
Ho scelto di concentrarmi su questa sezione per dimostrare che la complicanza PCI non è un problema "puramente tecnico".
Detto questo, su un sito tecnico, probabilmente vorrai prendere nota della sezione 6.6 che richiede uno dei seguenti:
- Revisione di applicazioni Web pubbliche tramite manuale o automatico
strumenti o metodi di valutazione della vulnerabilità delle applicazioni, a
almeno una volta all'anno e dopo ogni modifica.
- Installazione di un firewall per applicazioni Web davanti a applicazioni Web pubbliche.
Questa è probabilmente la sezione più impegnativa dell'intero progetto poiché richiede di avere un WAF in posto o di eseguire controlli di routine dopo (e questo è importante) OGNI CAMBIAMENTO fatto per le tue applicazioni web.
In altre parole - puro incubo ...
Questa sezione è ciò che spinge molti proprietari di siti Web di piccole e medie imprese lontano dal PCI DDS e tra le braccia di un fornitore di servizi di fatturazione di terze parti, poiché i costi di installazione e manutenzione sono semplicemente troppo alti. (WAF costerà migliaia di dollari, anche prima dei costi di manutenzione, e i controlli di routine dopo ogni cambiamento non sono un'opzione, e anche se lo fosse - ha un costo cumulativo ancora maggiore)
Recentemente una soluzione economica a questo problema è stata resa disponibile tramite WAF conforme allo standard PCI basato su cloud.
L'idea qui è quella di "uso condiviso" e "economia di scala". In questo scenario, la protezione WAF viene distribuita tramite Cloud a una comunità di utenti (siti Web) e ogni comunità membro ottiene funzionalità e aggiornamenti WAF completi, ma deve pagare solo una frazione del prezzo intero.
Riduce notevolmente i costi iniziali di installazione / acquisto ed elimina anche tutti i costi aggiuntivi di manutenzione (poiché un team di sicurezza centrato opera e aggiorna il WAF per tutti gli utenti del cloud.)
Anche questo fornisce una standardizzazione completa e promette una qualità di manutenzione molto elevata (molto importante in un panorama di sicurezza in continua evoluzione ma non realizzabile senza una persona / squadra di sicurezza dedicata)
(disclaimer - Lavoro per la società che fornisce questa soluzione)