Perguntas frequentes externas do PCI ASV

PCI ASV

O que é PCI ASV?

PCI ASV refere-se ao requisito 11.2.2 dos procedimentos de avaliação de segurança e requisitos do Padrão de Segurança de Dados (DSS) do Setor de Cartões de Pagamento (PCI), que exige verificações de vulnerabilidade externas trimestrais, que devem ser realizadas (ou atestadas) por um Fornecedor de Verificação Aprovado (ASV). Um ASV é uma organização com serviços e ferramentas ("Solução de verificação do ASV") para validar a adesão à exigência de verificação externa do requisito 11.2.2 do PCI DSS.

Quais sistemas estão no escopo de verificação do ASV?

O PCI DSS exige a verificação de vulnerabilidades de todos os componentes do sistema que podem ser acessados externamente (voltado à internet) pertencentes ou utilizados pelo cliente de verificação que fazem parte do ambiente de dados do titular do cartão, bem como qualquer componente do sistema voltado externamente que ofereça um caminho para o ambiente de dados do titular do cartão.

O que é o processo do ASV?

As principais fases da verificação do ASV consistem em:

  • Definição do escopo: realizado pelo cliente para incluir todos os componentes do sistema voltados à internet que fazem parte do ambiente de dados do titular do cartão.
  • Verificação: usando os modelos especificados do Tenable One Vulnerability Management PCI e WAS. Várias seções do ambiente de dados do titular do cartão (CDE) podem ser verificadas individualmente.
  • Reúna várias verificações em uma só confirmação.
  • Relatórios/correção: os resultados dos relatórios intermediários são corrigidos.
  • Resolução de disputas: O cliente e o ASV (Tenable) trabalham juntos para documentar e resolver resultados de verificação controversos.
  • Nova verificação (conforme a necessidade): até que seja gerada uma verificação aprovada que resolva controvérsias e exceções.
  • Relatório final: enviado e entregue de forma segura.

Com que frequência são necessárias as verificações de vulnerabilidades do ASV?

As verificações de vulnerabilidade do ASV são necessárias, no mínimo, trimestralmente e após qualquer alteração significativa na rede, como instalação de novos componentes do sistema, alterações na topologia da rede, modificações nas regras do firewall ou atualizações do produto.

De que forma um Fornecedor de Verificação Aprovado (ASV) difere de um Avaliador de Segurança Qualificado (QSA)?

O ASV executa especificamente apenas as verificações de vulnerabilidades externas descritas no PCI DSS 11.2. Um QSA se refere a uma empresa avaliadora qualificada e treinada pelo Conselho de Padrões de Segurança (SSC) do PCI para realizar avaliações gerais no local do PCI DSS.

A Tenable One tem certificação PCI ASV?

Sim. A Tenable é qualificada como Fornecedor de Verificação Aprovado (ASV) para validar verificações externas de vulnerabilidades de ambientes voltados à internet (usados para armazenar, processar ou transmitir dados do titular do cartão) de comerciantes e provedores de serviços. O processo de qualificação do ASV consiste em três partes: a primeira envolve a qualificação do Tenable Network Security como fornecedor. A segunda se refere à qualificação dos funcionários da Tenable responsáveis pelos serviços remotos de verificação do PCI. A terceira consiste nos testes de segurança da solução de verificação remota da Tenable (Tenable One Vulnerability Management e Tenable PCI ASV).

Como um fornecedor de verificação aprovado (ASV), o Tenable One realmente realiza as verificações?

Os ASVs podem executar as verificações. No entanto, a Tenable depende dos clientes para conduzirem suas próprias verificações usando o modelo de verificação externa trimestral do PCI. Esse modelo impede que os clientes mudem as definições de configuração, como a desativação de verificações de vulnerabilidades, a atribuição de níveis de gravidade, a alteração de parâmetros de verificação etc. Os clientes usam os verificadores baseados em nuvem do Tenable One Vulnerability Management para analisar seus ambientes expostos à internet e enviam relatórios de análise em conformidade para a Tenable para certificação. A Tenable atesta os relatórios de verificação, e depois o cliente os envia para seus compradores ou marcas de pagamento, conforme indicação das marcas de pagamento.


Soberania de dados

O Tenable PCI ASV está em conformidade com os requisitos de soberania de dados da UE?

Os dados de vulnerabilidades não são dados da DPD 95/46/EC da UE, assim, todos os requisitos de residência de dados devem ser regidos pelo cliente, e não de forma regulamentar. As organizações governamentais estaduais da UE podem ter seus próprios requisitos de residência de dados, mas elas precisariam ser avaliadas caso a caso e, provavelmente, não constituem um problema para as verificações do PCI-ASV.