Sono pienamente aggiornato sui requisiti PCI DSS e ho partecipato al corso ISA di recente. Il corso è stato utile e sono stato in grado di rimbalzare idee dall'addestratore. Tuttavia continuo a tornare su un aspetto del PCI per il quale devo decidere se in questa fase se è applicabile o se qualcun altro ha intrapreso questa strada: scansioni di vulnerabilità.
Ho avuto l'impressione che se posso dimostrare che i dati delle carte nel nostro ambiente sono completamente crittografati dal pad PIN al nostro gestore di transazioni e non c'è modo che qualcuno possa hackerarlo o recuperare le chiavi di decifratura o persino essere in grado di influenza la transazione, quindi una scansione di vulnerabilità non aggiungerà alcuna sicurezza. (Tuttavia vedo il punto delle scansioni di vulnerabilità da un punto di vista generale della sicurezza.) Al momento è una questione di costi e tempo.
Il setup (merchant Level 2 - SAQ C):
Siti multipli, segmentati e non collegati tra loro tramite VPN / LAN / ecc. Tutti i siti standalone. Utilizziamo un gestore di transazioni PCI DSS Level 1 Card e utilizziamo il loro software e i pad PIN compatibili con lo standard PCI. I dati vengono crittografati all'interno del dispositivo e quindi trasmessi. Non abbiamo accesso ai dati o altre informazioni oltre alle ultime quattro cifre dopo che la transazione è stata elaborata.
Al momento disponiamo di test di penetrazione esterni trimestrali eseguiti da un ASV.
Con la crittografia e l'accesso, qualcuno ha la sensazione di poter declassare le scansioni di vulnerabilità?