剣 KENSAI
PCI DSS v4.0

PCI DSS पेनिट्रेशन टेस्टिंग & वल्नरेबिलिटी मैनेजमेंट

PCI DSS v4.0 ने मार्च 2024 से प्रभावी सिक्योरिटी टेस्टिंग आवश्यकताओं को सख़्त कर दिया है। त्रैमासिक ASV स्कैन, वार्षिक पेनिट्रेशन टेस्टिंग, और निरंतर वल्नरेबिलिटी मैनेजमेंट अब अनिवार्य हैं। KENSAI तीनों को एक प्लेटफ़ॉर्म में प्रदान करता है।

PCI असेसमेंट शुरू करें → PCI डैशबोर्ड डेमो देखें

PCI DSS v4.0 सिक्योरिटी टेस्टिंग आवश्यकताएँ

PCI DSS v4.0, जो मार्च 2024 में एकमात्र सक्रिय मानक बन गया, में आवश्यकता 11.3 और 11.4 के तहत सिक्योरिटी टेस्टिंग आवश्यकताओं में महत्वपूर्ण अपडेट शामिल हैं। यहाँ ठीक-ठीक बताया गया है कि क्या आवश्यक है:

आवश्यकता 11.3.1 — इंटरनल वल्नरेबिलिटी स्कैन (त्रैमासिक)

हर तीन महीने में कम से कम एक बार और किसी भी महत्वपूर्ण परिवर्तन के बाद इंटरनल वल्नरेबिलिटी स्कैन करें। हाई या क्रिटिकल रेटेड भेद्यताओं को हल करके फिर से स्कैन किया जाना चाहिए।

आवश्यकता 11.3.2 — एक्सटर्नल वल्नरेबिलिटी स्कैन (त्रैमासिक, ASV)

कम से कम हर तीन महीने में एक Approved Scanning Vendor (ASV) का उपयोग करके एक्सटर्नल वल्नरेबिलिटी स्कैनिंग करें। CDE में सभी एक्सटर्नल-फ़ेसिंग IPs को बिना किसी CVSS 4.0+ निष्कर्ष के एक "क्लीन" स्कैन प्राप्त करना होगा।

आवश्यकता 11.4.1 — पेनिट्रेशन टेस्टिंग (वार्षिक)

एक पेनिट्रेशन टेस्टिंग कार्यप्रणाली परिभाषित और अनुसरित की जानी चाहिए। टेस्टिंग कम से कम वार्षिक रूप से और किसी भी महत्वपूर्ण इंफ्रास्ट्रक्चर या एप्लीकेशन अपग्रेड के बाद की जानी चाहिए।

आवश्यकता 11.4.3 — एक्सटर्नल पेनिट्रेशन टेस्टिंग

CDE परिधि की एक्सटर्नल पेनिट्रेशन टेस्टिंग की जानी चाहिए। टेस्टिंग में नेटवर्क-लेयर और एप्लीकेशन-लेयर टेस्टिंग दोनों शामिल होनी चाहिए।

आवश्यकता 11.4.4 — इंटरनल पेनिट्रेशन टेस्टिंग

CDE की इंटरनल पेनिट्रेशन टेस्टिंग की जानी चाहिए। निष्कर्षों को सुधारा जाना चाहिए और रीटेस्टिंग से समाधान की पुष्टि होनी चाहिए।

आवश्यकता 11.4.6 — सेगमेंटेशन टेस्टिंग (v4.0 में नई)

यदि CDE को अलग करने के लिए नेटवर्क सेगमेंटेशन का उपयोग किया जाता है, तो पेनिट्रेशन टेस्टिंग को यह सत्यापित करना चाहिए कि सेगमेंटेशन नियंत्रण प्रभावी हैं। कम से कम हर छह महीने में और सेगमेंटेशन परिवर्तनों के बाद टेस्टिंग करें।

🚨 v4.0 नई आवश्यकताएँ अभी सक्रिय

PCI DSS v4.0 की "future-dated" आवश्यकताएँ 31 मार्च 2025 को अनिवार्य हो गईं। इसमें बेहतर पेनिट्रेशन टेस्टिंग स्कोपिंग, हर 6 महीने में सेगमेंटेशन टेस्टिंग (वार्षिक से बढ़ाकर), और वेब एप्लीकेशन सिक्योरिटी टेस्टिंग के लिए नई आवश्यकताएँ शामिल हैं। कई संगठन अभी भी पकड़ बनाने की कोशिश कर रहे हैं।

CDE स्कोपिंग: क्या टेस्ट किया जाना चाहिए

सिस्टम श्रेणीदायरे में?टेस्टिंग आवश्यकता
CHD स्टोर, प्रोसेस, या ट्रांसमिट करने वाले सिस्टमहमेशा दायरे मेंइंटरनल + एक्सटर्नल वल्नरेबिलिटी स्कैन + पेनटेस्ट
CDE के समान नेटवर्क सेगमेंट पर सिस्टमसेगमेंटेड न होने पर दायरे मेंइंटरनल वल्नरेबिलिटी स्कैन + पेनटेस्ट
CDE को सिक्योरिटी सेवाएँ प्रदान करने वाले सिस्टमदायरे मेंइंटरनल वल्नरेबिलिटी स्कैन + पेनटेस्ट
एक्सटर्नल-फ़ेसिंग CDE घटकदायरे मेंASV स्कैन + एक्सटर्नल पेनटेस्ट
सेगमेंटेशन नियंत्रणटेस्ट किया जाना चाहिएसेगमेंटेशन पेनिट्रेशन टेस्टिंग q2y

KENSAI PCI DSS कंप्लायंस को कैसे सपोर्ट करता है

✓ ASV-कम्पैटिबल एक्सटर्नल स्कैनिंग

KENSAI की एक्सटर्नल स्कैनिंग PCI DSS ASV स्कैनिंग कार्यप्रणाली आवश्यकताओं को पूरा करती है। स्कैन परिणामों को PCI-आवश्यक फ़ॉर्मैट्स में एक्सपोर्ट करें।

✓ त्रैमासिक स्कैन शेड्यूलिंग

ईमेल नोटिफ़िकेशंस और कंप्लायंस ट्रैकिंग के साथ स्वचालित त्रैमासिक स्कैन शेड्यूलिंग — कभी भी आवश्यक स्कैन विंडो न चूकें।

✓ CDE एसेट इन्वेंटरी

सभी इन-स्कोप CDE सिस्टम्स को स्वचालित रूप से खोजता और ट्रैक करता है, यह सुनिश्चित करते हुए कि आपके त्रैमासिक स्कैन में कुछ भी छूटे नहीं।

✓ सेगमेंटेशन वैलिडेशन

यह परीक्षण करता है कि CDE नेटवर्क सेगमेंट्स को आउट-ऑफ़-स्कोप सिस्टम्स से नहीं पहुँचा जा सकता — नई 6-माह सेगमेंटेशन टेस्टिंग आवश्यकता को पूरा करते हुए।

✓ रेमेडिएशन वर्कफ़्लो

एविडेंस-कैप्चर और रीस्कैन-कन्फ़र्मेशन के साथ हाई/क्रिटिकल वल्नरेबिलिटी रेमेडिएशन को ट्रैक करें — QSA एविडेंस पैकेजेस के लिए आवश्यक।

✓ PCI-फ़ॉर्मैटेड रिपोर्ट्स

PCI DSS आवश्यकताओं से मैप की गई वल्नरेबिलिटी निष्कर्षों और रेमेडिएशन-स्टेटस ट्रैकिंग के साथ QSA-तैयार रिपोर्ट्स जनरेट करें।

PCI DSS के लिए वल्नरेबिलिटी सेवेरिटी थ्रेशोल्ड्स

PCI DSS v4.0 सेवेरिटी थ्रेशोल्ड्स को परिभाषित करने के लिए CVSS v3.1 स्कोरिंग का उपयोग करता है। मानक की रेमेडिएशन आवश्यकताएँ:

CVSS स्कोरगंभीरताइंटरनल स्कैनएक्सटर्नल ASV स्कैन
9.0 – 10.0क्रिटिकलस्कैन पास होने से पहले सुधार आवश्यक"क्लीन" स्कैन को ब्लॉक करता है — सुधार आवश्यक
7.0 – 8.9हाईस्कैन पास होने से पहले सुधार आवश्यक"क्लीन" स्कैन को ब्लॉक करता है — सुधार आवश्यक
4.0 – 6.9मीडियमरिस्क-आधारित सुधार स्वीकार्यएक्सेप्शन डॉक्यूमेंटेशन के साथ पास हो सकता है
0.1 – 3.9लोदस्तावेज़ीकरण करें और ट्रैक करेंक्लीन स्कैन को ब्लॉक नहीं करता

सामान्य PCI DSS निष्कर्ष जो KENSAI पहचानता है

तेज़ी से PCI DSS v4.0 कंप्लायंस हासिल करें

KENSAI एक प्लेटफ़ॉर्म में निरंतर वल्नरेबिलिटी स्कैनिंग, ASV-कम्पैटिबल रिपोर्टिंग, और सेगमेंटेशन टेस्टिंग प्रदान करता है। QSA असेसमेंट समय को कम करें और साल भर PCI कंप्लायंस बनाए रखें।

PCI DSS असेसमेंट शुरू करें → PCI एक्सपर्ट से बात करें

संबंधित लेख

AWS & Azure Critical Cloud... إرشادات أمان 6G بالتصميم، مخاطر التهديدات الداخلية CVE-2025-7024: Privilege Escalation in AIRBUS PSS TETRA C Security