Supporto l'infrastruttura IT per una piccola azienda di vendita al dettaglio che ora è tenuta a sottoporsi a una valutazione PCI-DSS. Il servizio di pagamento e il fornitore di terminali ( Streamline ) hanno chiesto di utilizzare Trustwave per la certificazione PCI-DSS.
Il problema che devo affrontare è che se rispondo a tutte le domande e seguo i requisiti di Trustwave alla lettera, dovremo investire in modo significativo nelle apparecchiature di rete per segmentare le LAN e / o fare scansione interna delle vulnerabilità, mentre allo stesso tempo Streamline mi assicura che i terminali che abbiamo ( Verifone VX670- B e MagIC3 X-8 ) sono sicuri, non memorizzano informazioni sulla carta di credito e sono conformi allo standard PCI-DSS, quindi implicitamente non è necessario intraprendere alcuna azione per garantire la sicurezza della rete.
Sto cercando qualsiasi suggerimento su come possiamo facilmente soddisfare i requisiti di rete per PCI-DSS.
Alcuni sottofondi sulla nostra attuale configurazione di rete:
- LAN cablata singola, anche con WiFi acceso (anche se questo crea complessità PCI-DSS possiamo spegnerlo).
- router ADSL Netgear singolo. Questo è l'unico firewall che abbiamo installato e il firewall è fuori dalla configurazione della scatola (cioè senza DMZ, SNMP, ecc.). Le password sono state cambiate però: -)
- alcuni PC Windows e 2 Windows basati su Windows, nessuno dei quali vede mai alcuna informazione sulla carta di credito.
- due terminali a scorrimento. Fino a pochi mesi fa (prima ci veniva detto che dovevamo essere certificati PCI-DSS) questi terminali facevano l'autenticazione / l'acquisizione per telefono. Streamline ha suggerito di passare ai loro IP Servizio a banda larga , che utilizza invece un canale crittografato SSL su Internet per eseguire auth / capture, quindi ora utilizziamo tale servizio.
Non facciamo alcun e-commerce o riceviamo pagamenti via Internet. Tutte le transazioni sono o il titolare della carta presente, o MOTO con i dettagli forniti tramite telefono e digitato direttamente nel terminale. La nostra sede è nel Regno Unito.
Come al momento capisco, abbiamo tre opzioni per ottenere la certificazione PCI-DSS.
- segmenta la nostra rete in modo che i terminali POS siano isolati da tutti i PC e configuri la scansione delle vulnerabilità interne su quella rete.
- non segmentare la rete, e devono fare più scansioni interne e avere una gestione dei PC più onerosa di quanto pensiamo di aver bisogno (per esempio, sebbene le casse siano basate su Windows, sono completamente gestite quindi non ho controllo su politiche di aggiornamento del software, antivirus ecc.). Tutti i PC hanno antivirus (MSE) e gli aggiornamenti di Windows vengono applicati automaticamente, ma non abbiamo alcun sistema centralizzato
- torna a auth / capture su linee telefoniche.
Non posso immaginare che siamo il primo commerciante ad essere in questa situazione. Sto cercando qualsiasi raccomandazione un modo semplice ed economico per essere conforme allo standard PCI-DSS: eseguendo 1 o 2 sopra con (si spera) attrezzature / software semplici e poco costosi, o in qualsiasi altro modo se c'è un modo migliore per farlo . Oppure ... dovremmo tornare all'era della pietra digitale e fare l'auth / capture al telefono, il che significa che non abbiamo bisogno di fare nulla sulla nostra rete per essere certificati PCI-DSS?