PCI DSS v4.0 reforçou os requisitos de teste de segurança desde março de 2024. Varreduras ASV trimestrais, testes de penetração anuais e gerenciamento contínuo de vulnerabilidades agora são obrigatórios. KENSAI oferece todos os três em uma plataforma.
Iniciar avaliação PCI → Veja a demonstração do painel PCIPCI DSS v4.0, que se tornou o único padrão ativo em março de 2024, inclui atualizações significativas nos requisitos de teste de segurança nos Requisitos 11.3 e 11.4. Aqui está exatamente o que é necessário:
Execute verificações de vulnerabilidades internas pelo menos uma vez a cada três meses e após qualquer alteração significativa. As vulnerabilidades classificadas como Alta ou Crítica devem ser resolvidas e verificadas novamente.
Execute a verificação de vulnerabilidades externas usando um provedor de varredura aprovado (ASV) pelo menos a cada três meses. Todos os IPs externos no CDE devem obter uma varredura "limpa" sem nenhuma descoberta CVSS 4.0+.
Uma metodologia de teste de penetração deve ser definida e seguida. Os testes devem ser realizados pelo menos anualmente e após qualquer atualização significativa de infraestrutura ou aplicativo.
Devem ser realizados testes de penetração externos do perímetro CDE. Os testes devem incluir testes nas camadas de rede e de aplicação.
Testes de penetração internos do CDE devem ser realizados. As descobertas devem ser corrigidas com novos testes, confirmando a resolução.
Se a segmentação de rede for usada para isolar o CDE, o teste de penetração deverá verificar se os controles de segmentação são eficazes. Os testes devem ocorrer pelo menos a cada seis meses e após mudanças de segmentação.
Os requisitos "futuros" do PCI DSS v4.0 tornaram-se obrigatórios em 31 de março de 2025. Isso inclui escopo aprimorado de testes de penetração, testes de segmentação a cada 6 meses (em vez de anualmente) e novos requisitos para testes de segurança de aplicativos da web. Muitas organizações ainda estão se recuperando.
| Categoria do sistema | No escopo? | Requisito de teste |
|---|---|---|
| Sistemas que armazenam, processam ou transmitem CHD | Sempre no escopo | Verificação de vulnerabilidade interna + externa + pentest |
| Sistemas no mesmo segmento de rede do CDE | No escopo, a menos que seja segmentado | Verificação de vulnerabilidade interna + pentest |
| Sistemas que fornecem serviços de segurança para CDE | No escopo | Verificação de vulnerabilidade interna + pentest |
| Componentes CDE voltados para o exterior | No escopo | Verificação ASV + pentest externo |
| Controles de segmentação | Deve ser testado | Teste de penetração de segmentação q2y |
A varredura externa do KENSAI atende aos requisitos da metodologia de varredura PCI DSS ASV. Exporte os resultados da verificação em formatos exigidos pelo PCI.
Agendamento automatizado de verificação trimestral com notificações por e-mail e monitoramento de conformidade — nunca perca uma janela de verificação necessária.
Descobre e rastreia automaticamente todos os sistemas CDE no escopo, garantindo que nada seja perdido em suas verificações trimestrais.
Testa que os segmentos de rede CDE não podem ser alcançados a partir de sistemas fora do escopo — atendendo ao novo requisito de teste de segmentação a cada 6 meses.
Rastreie a correção de vulnerabilidades altas/críticas com captura de evidências e confirmação de nova verificação — necessária para pacotes de evidências QSA.
Gere relatórios prontos para QSA com descobertas de vulnerabilidade mapeadas de acordo com os requisitos do PCI DSS e rastreamento de status de correção.
PCI DSS v4.0 usa pontuação CVSS v3.1 para definir limites de gravidade. Os requisitos de remediação da norma:
| Pontuação CVSS | Gravidade | Verificação interna | Verificação ASV externa |
|---|---|---|---|
| 9.0 – 10.0 | Crítico | Deve remediar antes de passar na verificação | Bloqueia a verificação “limpa” – deve remediar |
| 7.0 – 8.9 | Alto | Deve remediar antes de passar na verificação | Bloqueia a verificação “limpa” – deve remediar |
| 4.0 – 6.9 | Médio | Correção baseada em risco aceitável | Pode passar com documentação de exceção |
| 0.1 – 3.9 | Baixo | Documente e rastreie | Não bloqueia a verificação limpa |
KENSAI oferece verificação contínua de vulnerabilidades, relatórios compatíveis com ASV e testes de segmentação em uma plataforma. Reduza o tempo de avaliação do QSA e mantenha a conformidade com o PCI durante todo o ano.
Iniciar avaliação PCI DSS → Fale com um especialista em PCI