PCI DSS
Управління вразливостями за вимогою 6.
PCI DSS версії 4.0 посилює вимогу 6 щодо захисту систем і програмного забезпечення від атак: тепер вона передбачає конкретні SLA на виправлення та обов’язкові сканування вразливостей. Centraleyezer автоматизує відстеження відповідності за всіма шістьма піввимогами.
Як Centraleyezer покриває PCI DSS
Centraleyezer безпосередньо відповідає технічним вимогам — із вбудованим збором доказів, тож аудити проходять швидко.
Безпека замовного та власного програмного забезпечення
Centraleyezer відстежує вразливості у компонентах власної розробки (інтеграції SAST/DAST), тож замовний код потрапляє в ту саму ризик-орієнтовану чергу усунення, що й вразливості стороннього ПЗ.
Захист усього ПЗ від відомих вразливостей
Безперервне сканування вразливостей та аналітика загроз у реальному часі гарантують, що покриття вашого середовища даних власників карток (CDE) завжди актуальне. Метрики покриття скануванням звітуються в розрізі периметрів.
Процес встановлення виправлень та оновлень безпеки
Centraleyezer забезпечує дотримання SLA PCI DSS на виправлення: критичні вразливості — 1 місяць, високі — 3 місяці. Коли строк SLA наближається, автоматично спрацьовує ескалація, а повний аудиторський слід доступний для QSA.
Захист вебзастосунків, доступних з інтернету
Вразливості вебзастосунків позначаються та відстежуються окремо, а доступність з інтернету враховується в контекстній оцінці ризику — тож прогалини WAF отримують відповідний пріоритет.
Докази щоквартальних сканувань і щорічного тестування на проникнення
Centraleyezer експортує дані, потрібні вашому QSA: результати сканувань, аналіз віку вразливостей, показники дотримання SLA та строки усунення — упаковані за періодами оцінювання PCI. Сам Report on Compliance Centraleyezer не готує — його видає ваш QSA.
Читати далі
- Оцінок CVSS недостатньо — контекстний RBVM
Як узгодити формулювання PCI DSS про «галузеву критичність» із контекстною моделлю оцінювання.
- RBVM проти традиційного управління вразливостями
Чому черга тріажу лише за CVSS не працює в масштабах PCI.