Atualmente, processamos, mas não armazenamos, dados do cartão de crédito. Nós autorizamos os cartões por meio de um aplicativo desenvolvido automaticamente usando a API authorize.net.
Se possível, gostaríamos de limitar todos os requisitos do PCI que afetam nossos servidores (como a instalação do Antivírus) em um ambiente separado e isolado. Isso é possível, mantendo a conformidade?
Se sim, o que constituiria isolamento suficiente? Caso contrário, existe algum lugar onde esse escopo esteja claramente definido?
Respostas:
A última vez que li os padrões PCI, eles tinham os requisitos de isolamento bastante bem estabelecidos (o termo técnico na linguagem PCI é reduzir o escopo do ambiente compatível com PCI). Enquanto esses servidores flagrantemente não compatíveis tiverem acesso zero à zona compatível, ele deverá voar. Esse seria um segmento de rede totalmente protegido por firewall da sua rede normal, e as regras desse firewall são compatíveis com PCI.
Nós fizemos a mesma coisa no meu antigo emprego.
O principal aspecto a ser lembrado é que, da perspectiva da zona compatível com PCI, tudo o que não está na zona deve ser tratado como a Internet pública, não importa se também é a mesma rede que armazena o IP corporativo. Contanto que você faça isso, você deve ser bom.
fonte
Isso é realmente bastante comum. Rotineiramente, nos referimos a / designamos computadores como "dentro do escopo para PCI".
Além disso, "claramente" às vezes não faz parte do léxico do PCI. A linguagem pode ser vaga. Descobrimos que algumas vezes a abordagem mais simples pode ser perguntar ao auditor se uma solução proposta funcionaria. Considere o seguinte no PCI-DSS V2:
"Sem segmentação de rede adequada (às vezes chamada de" rede plana "), toda a rede está no escopo da avaliação do PCI DSS. A segmentação de rede pode ser alcançada através de vários meios físicos ou lógicos, como firewalls de rede internos adequadamente configurados, roteadores com listas de controle de acesso fortes ou outras tecnologias que restringem o acesso a um segmento específico de uma rede ".
Isso significa que um comutador de rede normal atende aos requisitos? Seria fácil para eles dizerem isso, mas aí está. São "outras tecnologias que restringem o acesso a um segmento específico de uma rede". Outro dos meus favoritos sobre o escopo:
"... Os aplicativos incluem todos os aplicativos adquiridos e personalizados, incluindo aplicativos internos e externos (por exemplo, Internet)."
Não tenho certeza sobre a parte do AD, mas temos HIDS e antivírus em todos os nossos controladores de domínio, por isso suspeito que seja.
fonte