PCI DSS v4.0 ने मार्च 2024 से प्रभावी सिक्योरिटी टेस्टिंग आवश्यकताओं को सख़्त कर दिया है। त्रैमासिक ASV स्कैन, वार्षिक पेनिट्रेशन टेस्टिंग, और निरंतर वल्नरेबिलिटी मैनेजमेंट अब अनिवार्य हैं। KENSAI तीनों को एक प्लेटफ़ॉर्म में प्रदान करता है।
PCI असेसमेंट शुरू करें → PCI डैशबोर्ड डेमो देखेंPCI DSS v4.0, जो मार्च 2024 में एकमात्र सक्रिय मानक बन गया, में आवश्यकता 11.3 और 11.4 के तहत सिक्योरिटी टेस्टिंग आवश्यकताओं में महत्वपूर्ण अपडेट शामिल हैं। यहाँ ठीक-ठीक बताया गया है कि क्या आवश्यक है:
हर तीन महीने में कम से कम एक बार और किसी भी महत्वपूर्ण परिवर्तन के बाद इंटरनल वल्नरेबिलिटी स्कैन करें। हाई या क्रिटिकल रेटेड भेद्यताओं को हल करके फिर से स्कैन किया जाना चाहिए।
कम से कम हर तीन महीने में एक Approved Scanning Vendor (ASV) का उपयोग करके एक्सटर्नल वल्नरेबिलिटी स्कैनिंग करें। CDE में सभी एक्सटर्नल-फ़ेसिंग IPs को बिना किसी CVSS 4.0+ निष्कर्ष के एक "क्लीन" स्कैन प्राप्त करना होगा।
एक पेनिट्रेशन टेस्टिंग कार्यप्रणाली परिभाषित और अनुसरित की जानी चाहिए। टेस्टिंग कम से कम वार्षिक रूप से और किसी भी महत्वपूर्ण इंफ्रास्ट्रक्चर या एप्लीकेशन अपग्रेड के बाद की जानी चाहिए।
CDE परिधि की एक्सटर्नल पेनिट्रेशन टेस्टिंग की जानी चाहिए। टेस्टिंग में नेटवर्क-लेयर और एप्लीकेशन-लेयर टेस्टिंग दोनों शामिल होनी चाहिए।
CDE की इंटरनल पेनिट्रेशन टेस्टिंग की जानी चाहिए। निष्कर्षों को सुधारा जाना चाहिए और रीटेस्टिंग से समाधान की पुष्टि होनी चाहिए।
यदि CDE को अलग करने के लिए नेटवर्क सेगमेंटेशन का उपयोग किया जाता है, तो पेनिट्रेशन टेस्टिंग को यह सत्यापित करना चाहिए कि सेगमेंटेशन नियंत्रण प्रभावी हैं। कम से कम हर छह महीने में और सेगमेंटेशन परिवर्तनों के बाद टेस्टिंग करें।
PCI DSS v4.0 की "future-dated" आवश्यकताएँ 31 मार्च 2025 को अनिवार्य हो गईं। इसमें बेहतर पेनिट्रेशन टेस्टिंग स्कोपिंग, हर 6 महीने में सेगमेंटेशन टेस्टिंग (वार्षिक से बढ़ाकर), और वेब एप्लीकेशन सिक्योरिटी टेस्टिंग के लिए नई आवश्यकताएँ शामिल हैं। कई संगठन अभी भी पकड़ बनाने की कोशिश कर रहे हैं।
| सिस्टम श्रेणी | दायरे में? | टेस्टिंग आवश्यकता |
|---|---|---|
| CHD स्टोर, प्रोसेस, या ट्रांसमिट करने वाले सिस्टम | हमेशा दायरे में | इंटरनल + एक्सटर्नल वल्नरेबिलिटी स्कैन + पेनटेस्ट |
| CDE के समान नेटवर्क सेगमेंट पर सिस्टम | सेगमेंटेड न होने पर दायरे में | इंटरनल वल्नरेबिलिटी स्कैन + पेनटेस्ट |
| CDE को सिक्योरिटी सेवाएँ प्रदान करने वाले सिस्टम | दायरे में | इंटरनल वल्नरेबिलिटी स्कैन + पेनटेस्ट |
| एक्सटर्नल-फ़ेसिंग CDE घटक | दायरे में | ASV स्कैन + एक्सटर्नल पेनटेस्ट |
| सेगमेंटेशन नियंत्रण | टेस्ट किया जाना चाहिए | सेगमेंटेशन पेनिट्रेशन टेस्टिंग q2y |
KENSAI की एक्सटर्नल स्कैनिंग PCI DSS ASV स्कैनिंग कार्यप्रणाली आवश्यकताओं को पूरा करती है। स्कैन परिणामों को PCI-आवश्यक फ़ॉर्मैट्स में एक्सपोर्ट करें।
ईमेल नोटिफ़िकेशंस और कंप्लायंस ट्रैकिंग के साथ स्वचालित त्रैमासिक स्कैन शेड्यूलिंग — कभी भी आवश्यक स्कैन विंडो न चूकें।
सभी इन-स्कोप CDE सिस्टम्स को स्वचालित रूप से खोजता और ट्रैक करता है, यह सुनिश्चित करते हुए कि आपके त्रैमासिक स्कैन में कुछ भी छूटे नहीं।
यह परीक्षण करता है कि CDE नेटवर्क सेगमेंट्स को आउट-ऑफ़-स्कोप सिस्टम्स से नहीं पहुँचा जा सकता — नई 6-माह सेगमेंटेशन टेस्टिंग आवश्यकता को पूरा करते हुए।
एविडेंस-कैप्चर और रीस्कैन-कन्फ़र्मेशन के साथ हाई/क्रिटिकल वल्नरेबिलिटी रेमेडिएशन को ट्रैक करें — QSA एविडेंस पैकेजेस के लिए आवश्यक।
PCI DSS आवश्यकताओं से मैप की गई वल्नरेबिलिटी निष्कर्षों और रेमेडिएशन-स्टेटस ट्रैकिंग के साथ QSA-तैयार रिपोर्ट्स जनरेट करें।
PCI DSS v4.0 सेवेरिटी थ्रेशोल्ड्स को परिभाषित करने के लिए CVSS v3.1 स्कोरिंग का उपयोग करता है। मानक की रेमेडिएशन आवश्यकताएँ:
| CVSS स्कोर | गंभीरता | इंटरनल स्कैन | एक्सटर्नल ASV स्कैन |
|---|---|---|---|
| 9.0 – 10.0 | क्रिटिकल | स्कैन पास होने से पहले सुधार आवश्यक | "क्लीन" स्कैन को ब्लॉक करता है — सुधार आवश्यक |
| 7.0 – 8.9 | हाई | स्कैन पास होने से पहले सुधार आवश्यक | "क्लीन" स्कैन को ब्लॉक करता है — सुधार आवश्यक |
| 4.0 – 6.9 | मीडियम | रिस्क-आधारित सुधार स्वीकार्य | एक्सेप्शन डॉक्यूमेंटेशन के साथ पास हो सकता है |
| 0.1 – 3.9 | लो | दस्तावेज़ीकरण करें और ट्रैक करें | क्लीन स्कैन को ब्लॉक नहीं करता |
KENSAI एक प्लेटफ़ॉर्म में निरंतर वल्नरेबिलिटी स्कैनिंग, ASV-कम्पैटिबल रिपोर्टिंग, और सेगमेंटेशन टेस्टिंग प्रदान करता है। QSA असेसमेंट समय को कम करें और साल भर PCI कंप्लायंस बनाए रखें।
PCI DSS असेसमेंट शुरू करें → PCI एक्सपर्ट से बात करें