剣 KENSAI
PCI DSS v4.0

Teste de penetração PCI DSS e gerenciamento de vulnerabilidades

PCI DSS v4.0 reforçou os requisitos de teste de segurança desde março de 2024. Varreduras ASV trimestrais, testes de penetração anuais e gerenciamento contínuo de vulnerabilidades agora são obrigatórios. KENSAI oferece todos os três em uma plataforma.

Iniciar avaliação PCI → Veja a demonstração do painel PCI

Requisitos de teste de segurança PCI DSS v4.0

PCI DSS v4.0, que se tornou o único padrão ativo em março de 2024, inclui atualizações significativas nos requisitos de teste de segurança nos Requisitos 11.3 e 11.4. Aqui está exatamente o que é necessário:

Requisito 11.3.1 — Verificações de vulnerabilidades internas (trimestralmente)

Execute verificações de vulnerabilidades internas pelo menos uma vez a cada três meses e após qualquer alteração significativa. As vulnerabilidades classificadas como Alta ou Crítica devem ser resolvidas e verificadas novamente.

Requisito 11.3.2 — Verificações de vulnerabilidades externas (trimestralmente, ASV)

Execute a verificação de vulnerabilidades externas usando um provedor de varredura aprovado (ASV) pelo menos a cada três meses. Todos os IPs externos no CDE devem obter uma varredura "limpa" sem nenhuma descoberta CVSS 4.0+.

Requisito 11.4.1 - Teste de penetração (anual)

Uma metodologia de teste de penetração deve ser definida e seguida. Os testes devem ser realizados pelo menos anualmente e após qualquer atualização significativa de infraestrutura ou aplicativo.

Requisito 11.4.3 - Teste de penetração externa

Devem ser realizados testes de penetração externos do perímetro CDE. Os testes devem incluir testes nas camadas de rede e de aplicação.

Requisito 11.4.4 - Teste de penetração interna

Testes de penetração internos do CDE devem ser realizados. As descobertas devem ser corrigidas com novos testes, confirmando a resolução.

Requisito 11.4.6 — Teste de segmentação (NOVO na v4.0)

Se a segmentação de rede for usada para isolar o CDE, o teste de penetração deverá verificar se os controles de segmentação são eficazes. Os testes devem ocorrer pelo menos a cada seis meses e após mudanças de segmentação.

🚨 v4.0 Novos requisitos ativos agora

Os requisitos "futuros" do PCI DSS v4.0 tornaram-se obrigatórios em 31 de março de 2025. Isso inclui escopo aprimorado de testes de penetração, testes de segmentação a cada 6 meses (em vez de anualmente) e novos requisitos para testes de segurança de aplicativos da web. Muitas organizações ainda estão se recuperando.

Escopo do CDE: o que deve ser testado

Categoria do sistemaNo escopo?Requisito de teste
Sistemas que armazenam, processam ou transmitem CHDSempre no escopoVerificação de vulnerabilidade interna + externa + pentest
Sistemas no mesmo segmento de rede do CDENo escopo, a menos que seja segmentadoVerificação de vulnerabilidade interna + pentest
Sistemas que fornecem serviços de segurança para CDENo escopoVerificação de vulnerabilidade interna + pentest
Componentes CDE voltados para o exteriorNo escopoVerificação ASV + pentest externo
Controles de segmentaçãoDeve ser testadoTeste de penetração de segmentação q2y

Como KENSAI oferece suporte à conformidade com PCI DSS

✓ Verificação externa compatível com ASV

A varredura externa do KENSAI atende aos requisitos da metodologia de varredura PCI DSS ASV. Exporte os resultados da verificação em formatos exigidos pelo PCI.

✓ Agendamento de verificação trimestral

Agendamento automatizado de verificação trimestral com notificações por e-mail e monitoramento de conformidade — nunca perca uma janela de verificação necessária.

✓ Inventário de Ativos CDE

Descobre e rastreia automaticamente todos os sistemas CDE no escopo, garantindo que nada seja perdido em suas verificações trimestrais.

✓ Validação de Segmentação

Testa que os segmentos de rede CDE não podem ser alcançados a partir de sistemas fora do escopo — atendendo ao novo requisito de teste de segmentação a cada 6 meses.

✓ Fluxo de trabalho de remediação

Rastreie a correção de vulnerabilidades altas/críticas com captura de evidências e confirmação de nova verificação — necessária para pacotes de evidências QSA.

✓ Relatórios formatados em PCI

Gere relatórios prontos para QSA com descobertas de vulnerabilidade mapeadas de acordo com os requisitos do PCI DSS e rastreamento de status de correção.

Limites de gravidade de vulnerabilidade para PCI DSS

PCI DSS v4.0 usa pontuação CVSS v3.1 para definir limites de gravidade. Os requisitos de remediação da norma:

Pontuação CVSSGravidadeVerificação internaVerificação ASV externa
9.0 – 10.0CríticoDeve remediar antes de passar na verificaçãoBloqueia a verificação “limpa” – deve remediar
7.0 – 8.9AltoDeve remediar antes de passar na verificaçãoBloqueia a verificação “limpa” – deve remediar
4.0 – 6.9MédioCorreção baseada em risco aceitávelPode passar com documentação de exceção
0.1 – 3.9BaixoDocumente e rastreieNão bloqueia a verificação limpa

Descobertas comuns do PCI DSS que KENSAI detecta

Obtenha conformidade com PCI DSS v4.0 mais rapidamente

KENSAI oferece verificação contínua de vulnerabilidades, relatórios compatíveis com ASV e testes de segmentação em uma plataforma. Reduza o tempo de avaliação do QSA e mantenha a conformidade com o PCI durante todo o ano.

Iniciar avaliação PCI DSS → Fale com um especialista em PCI

Artigos relacionados

Nuvem crítica AWS e Azure... Você pode usar 6G para obter mais informações CVE-2025-7024: Escalonamento de privilégios na segurança AIRBUS PSS TETRA C