La norme PCI DSS v4.0 a renforcé les exigences en matière de tests de sécurité à compter de mars 2024. Des analyses ASV trimestrielles, des tests d'intrusion annuels et une gestion continue des vulnérabilités sont désormais obligatoires. KENSAI offre les trois sur une seule plateforme.
Démarrer l’évaluation PCI → Voir la démo du tableau de bord PCIPCI DSS v4.0, qui est devenue la seule norme active en mars 2024, comprend des mises à jour importantes des exigences en matière de tests de sécurité sous les exigences 11.3 et 11.4. Voici exactement ce qui est requis :
Effectuez des analyses de vulnérabilité internes au moins une fois tous les trois mois et après tout changement important. Les vulnérabilités classées Élevé ou Critique doivent être résolues et réanalysées.
Effectuez une analyse externe des vulnérabilités à l’aide d’un fournisseur d’analyse agréé (ASV) au moins tous les trois mois. Toutes les adresses IP externes du CDE doivent réaliser une analyse « propre » sans résultats CVSS 4.0+.
Une méthodologie de test d’intrusion doit être définie et suivie. Les tests doivent être effectués au moins une fois par an et après toute mise à niveau importante de l’infrastructure ou des applications.
Des tests d'intrusion externes du périmètre CDE doivent être effectués. Les tests doivent inclure des tests au niveau de la couche réseau et de la couche application.
Des tests d'intrusion internes du CDE doivent être effectués. Les résultats doivent être corrigés en effectuant de nouveaux tests confirmant la résolution.
Si la segmentation du réseau est utilisée pour isoler le CDE, les tests d'intrusion doivent vérifier que les contrôles de segmentation sont efficaces. Test au moins tous les six mois et après des changements de segmentation.
Les exigences « futures » de la norme PCI DSS v4.0 sont devenues obligatoires le 31 mars 2025. Cela inclut une portée améliorée des tests d'intrusion, des tests de segmentation tous les 6 mois (au lieu d'une fois par an) et de nouvelles exigences pour les tests de sécurité des applications Web. De nombreuses organisations sont encore en train de rattraper leur retard.
| Catégorie de système | Dans le champ d'application ? | Exigence de test |
|---|---|---|
| Systèmes stockant, traitant ou transmettant des CHD | Toujours à portée de main | Scan de vulnérabilités interne + externe + pentest |
| Systèmes sur le même segment de réseau que CDE | Dans le champ d'application sauf si segmenté | Scan de vulnérabilité interne + pentest |
| Systèmes fournissant des services de sécurité au CDE | Dans le champ d'application | Scan de vulnérabilité interne + pentest |
| Composants CDE orientés vers l'extérieur | Dans le champ d'application | Scan ASV + pentest externe |
| Contrôles de segmentation | Doit être testé | Tests d'intrusion de segmentation tous les 2 ans |
L'analyse externe de KENSAI répond aux exigences de la méthodologie d'analyse PCI DSS ASV. Exportez les résultats de l'analyse dans les formats requis par PCI.
Planification automatisée des analyses trimestrielles avec notifications par e-mail et suivi de la conformité : ne manquez jamais une fenêtre d'analyse requise.
Détecte et suit automatiquement tous les systèmes CDE concernés, garantissant que rien ne manque dans vos analyses trimestrielles.
Teste que les segments du réseau CDE ne sont pas accessibles à partir de systèmes hors de portée, ce qui répond à la nouvelle exigence de test de segmentation de 6 mois.
Suivez la correction des vulnérabilités élevées/critiques avec la capture des preuves et la confirmation d’une nouvelle analyse – requises pour les packages de preuves QSA.
Générez des rapports prêts pour QSA avec les découvertes de vulnérabilités mappées aux exigences PCI DSS et au suivi de l'état des mesures correctives.
PCI DSS v4.0 utilise la notation CVSS v3.1 pour définir les seuils de gravité. Les exigences de remédiation de la norme :
| Score CVSS | Gravité | Analyse interne | Analyse ASV externe |
|---|---|---|---|
| 9,0 – 10,0 | Critique | Doit corriger avant de passer l'analyse | Bloque l'analyse "propre" - doit être corrigé |
| 7,0 – 8,9 | Haut | Doit corriger avant de passer l'analyse | Bloque l'analyse "propre" - doit être corrigé |
| 4,0 – 6,9 | Moyen | Mesures correctives fondées sur les risques acceptables | Peut être réussi avec une documentation d'exception |
| 0,1 – 3,9 | Faible | Documenter et suivre | Ne bloque pas l'analyse propre |
KENSAI propose une analyse continue des vulnérabilités, des rapports compatibles ASV et des tests de segmentation sur une seule plateforme. Réduisez le temps d’évaluation QSA et maintenez la conformité PCI tout au long de l’année.
Démarrer l’évaluation PCI DSS → Parlez à un expert PCI