Pentest para PCI DSS
O PCI DSS 4.0, publicado em 2022 e com vigência plena desde abril de 2024, tornou os requisitos de pentest mais específicos e rigorosos. Os requisitos 11.3 (vulnerabilidades externas) e 11.4 (teste de penetração) são obrigatórios para qualquer organização que processa, armazena ou transmite dados de cartões de pagamento.
O que o PCI DSS 4.0 exige em pentest
Varredura de vulnerabilidades externas trimestral
Varreduras trimestrais de componentes externos do CDE (Cardholder Data Environment) por um ASV (Approved Scanning Vendor). Distinto do pentest, mas frequentemente parte do mesmo programa de segurança.
Varredura interna de vulnerabilidades
Varreduras internas realizadas por pessoal qualificado, com atenção especial à segmentação da rede de cartões em relação às demais redes.
Política de pentest documentada
Metodologia de pentest baseada em práticas reconhecidas (PTES, OWASP, NIST SP 800-115), cobertura de toda a superfície do CDE e definição de quando os testes devem ser realizados.
Pentest externo anual por especialista qualificado
Realizado por especialista interno ou externo com independência organizacional. O padrão exige conhecimento técnico e habilidade para explorar vulnerabilidades, não apenas identificá-las.
Pentest interno anual
Abrange rede interna, sistemas no CDE e conexões com redes externas. Deve incluir validação de segmentação entre CDE e outras redes.
Correção de vulnerabilidades exploráveis
Todas as vulnerabilidades exploráveis devem ser corrigidas e o pentest repetido para confirmar a remediação antes do próximo ciclo de auditoria.
Tipos de pentest para o ambiente de dados do titular do cartão (CDE)
O PCI DSS 4.0 define o CDE como todos os sistemas que armazenam, processam ou transmitem dados do cartão. O pentest deve cobrir todos esses sistemas.
Pentest Web
Portais de pagamento, checkout e aplicações que processam dados de cartão. Cobertura do OWASP Top 10.
Pentest API
APIs de pagamento, gateways e integrações com processadoras. OWASP API Top 10 e lógica de negócio.
Pentest de Infraestrutura
Segmentação de rede do CDE, firewalls, sistemas de autenticação e servidores de banco de dados.
Pentest Cloud
Ambientes cloud que hospedam ou processam dados de cartão: AWS, Azure, GCP com PCI DSS Shared Responsibility.
Pentest Active Directory
Controle de acesso privilegiado ao CDE. Requisito direto do PCI DSS 4.0 para acesso administrativo.
Pentest Mobile
Aplicativos mobile que processam pagamentos ou armazenam tokens. OWASP MASVS e PCI DSS Mobile.
Atenda os requisitos 11.3 e 11.4 do PCI DSS 4.0
Relatório formatado para QSAs com rastreabilidade para cada requisito específico.
Solicitar orçamento