剣 KENSAI
PCI DSS v4.0

Tests de pénétration PCI DSS et gestion des vulnérabilités

La norme PCI DSS v4.0 a renforcé les exigences en matière de tests de sécurité à compter de mars 2024. Des analyses ASV trimestrielles, des tests d'intrusion annuels et une gestion continue des vulnérabilités sont désormais obligatoires. KENSAI offre les trois sur une seule plateforme.

Démarrer l’évaluation PCI → Voir la démo du tableau de bord PCI

Exigences des tests de sécurité PCI DSS v4.0

PCI DSS v4.0, qui est devenue la seule norme active en mars 2024, comprend des mises à jour importantes des exigences en matière de tests de sécurité sous les exigences 11.3 et 11.4. Voici exactement ce qui est requis :

Exigence 11.3.1 — Analyses de vulnérabilités internes (trimestrielles)

Effectuez des analyses de vulnérabilité internes au moins une fois tous les trois mois et après tout changement important. Les vulnérabilités classées Élevé ou Critique doivent être résolues et réanalysées.

Exigence 11.3.2 — Analyses de vulnérabilités externes (trimestrielles, ASV)

Effectuez une analyse externe des vulnérabilités à l’aide d’un fournisseur d’analyse agréé (ASV) au moins tous les trois mois. Toutes les adresses IP externes du CDE doivent réaliser une analyse « propre » sans résultats CVSS 4.0+.

Exigence 11.4.1 — Tests d'intrusion (annuels)

Une méthodologie de test d’intrusion doit être définie et suivie. Les tests doivent être effectués au moins une fois par an et après toute mise à niveau importante de l’infrastructure ou des applications.

Exigence 11.4.3 — Tests d'intrusion externes

Des tests d'intrusion externes du périmètre CDE doivent être effectués. Les tests doivent inclure des tests au niveau de la couche réseau et de la couche application.

Exigence 11.4.4 — Tests d'intrusion interne

Des tests d'intrusion internes du CDE doivent être effectués. Les résultats doivent être corrigés en effectuant de nouveaux tests confirmant la résolution.

Exigence 11.4.6 — Tests de segmentation (NOUVEAU dans la version 4.0)

Si la segmentation du réseau est utilisée pour isoler le CDE, les tests d'intrusion doivent vérifier que les contrôles de segmentation sont efficaces. Test au moins tous les six mois et après des changements de segmentation.

🚨 v4.0 Nouvelles exigences actives maintenant

Les exigences « futures » de la norme PCI DSS v4.0 sont devenues obligatoires le 31 mars 2025. Cela inclut une portée améliorée des tests d'intrusion, des tests de segmentation tous les 6 mois (au lieu d'une fois par an) et de nouvelles exigences pour les tests de sécurité des applications Web. De nombreuses organisations sont encore en train de rattraper leur retard.

Cadrage du CDE : ce qui doit être testé

Catégorie de systèmeDans le champ d'application ?Exigence de test
Systèmes stockant, traitant ou transmettant des CHDToujours à portée de mainScan de vulnérabilités interne + externe + pentest
Systèmes sur le même segment de réseau que CDEDans le champ d'application sauf si segmentéScan de vulnérabilité interne + pentest
Systèmes fournissant des services de sécurité au CDEDans le champ d'applicationScan de vulnérabilité interne + pentest
Composants CDE orientés vers l'extérieurDans le champ d'applicationScan ASV + pentest externe
Contrôles de segmentationDoit être testéTests d'intrusion de segmentation tous les 2 ans

Comment KENSAI prend en charge la conformité PCI DSS

✓ Numérisation externe compatible ASV

L'analyse externe de KENSAI répond aux exigences de la méthodologie d'analyse PCI DSS ASV. Exportez les résultats de l'analyse dans les formats requis par PCI.

✓ Planification d'analyse trimestrielle

Planification automatisée des analyses trimestrielles avec notifications par e-mail et suivi de la conformité : ne manquez jamais une fenêtre d'analyse requise.

✓ Inventaire des actifs du CDE

Détecte et suit automatiquement tous les systèmes CDE concernés, garantissant que rien ne manque dans vos analyses trimestrielles.

✓ Validation des segmentations

Teste que les segments du réseau CDE ne sont pas accessibles à partir de systèmes hors de portée, ce qui répond à la nouvelle exigence de test de segmentation de 6 mois.

✓ Flux de travail de remédiation

Suivez la correction des vulnérabilités élevées/critiques avec la capture des preuves et la confirmation d’une nouvelle analyse – requises pour les packages de preuves QSA.

✓ Rapports au format PCI

Générez des rapports prêts pour QSA avec les découvertes de vulnérabilités mappées aux exigences PCI DSS et au suivi de l'état des mesures correctives.

Seuils de gravité des vulnérabilités pour PCI DSS

PCI DSS v4.0 utilise la notation CVSS v3.1 pour définir les seuils de gravité. Les exigences de remédiation de la norme :

Score CVSSGravitéAnalyse interneAnalyse ASV externe
9,0 – 10,0CritiqueDoit corriger avant de passer l'analyseBloque l'analyse "propre" - doit être corrigé
7,0 – 8,9HautDoit corriger avant de passer l'analyseBloque l'analyse "propre" - doit être corrigé
4,0 – 6,9MoyenMesures correctives fondées sur les risques acceptablesPeut être réussi avec une documentation d'exception
0,1 – 3,9FaibleDocumenter et suivreNe bloque pas l'analyse propre

Résultats courants de la norme PCI DSS détectés par KENSAI

Obtenez plus rapidement la conformité PCI DSS v4.0

KENSAI propose une analyse continue des vulnérabilités, des rapports compatibles ASV et des tests de segmentation sur une seule plateforme. Réduisez le temps d’évaluation QSA et maintenez la conformité PCI tout au long de l’année.

Démarrer l’évaluation PCI DSS → Parlez à un expert PCI

Articles connexes

Cloud critique AWS et Azure... Directives de sécurité 6G dès la conception, risques de menaces internes CVE-2025-7024 : élévation de privilèges dans la sécurité AIRBUS PSS TETRA C