APEXby Vorvex
Pentest para conformidade PCI-DSS

O PCI-DSS exige pentest periódico do ambiente de cartão. Entregamos o teste e a evidência que o QSA vai pedir.

Pentest alinhado ao requisito de teste de invasão do PCI-DSS (11.3 na versão 3.2.1, atualmente 11.4 na v4.0), com escopo do cardholder data environment e ciclo de testes periódico.

Requisito de pentest do PCI-DSS Escopo do CDE Ciclo anual e pós-mudança
Cena ilustrativa de uma devolutiva executiva de segurança
Resultado explicadoEspecialistas + tecnologia Apex
Imagem ilustrativa
Quando isso importa

Um scanner trimestral de ASV não substitui o teste de invasão exigido.

O PCI-DSS trata scan de vulnerabilidade e pentest como controles distintos. O scan ASV (Approved Scanning Vendor) cobre a superfície externa em ciclo trimestral; o pentest, com metodologia própria, precisa validar camada de rede e de aplicação, dentro e fora do Cardholder Data Environment (CDE), com execução anual e após qualquer mudança relevante na infraestrutura de pagamento.

01

Renovação anual de certificação ou SAQ

02

Mudança relevante no ambiente de cartão

03

Validação de segmentação do CDE

04

Exigência de adquirente ou bandeira

Escopo típico

O que compõe um pentest alinhado ao PCI-DSS.

A composição exata depende do nível PCI-DSS da empresa, do modelo de processamento de cartão e de como o CDE está segmentado do restante da rede.

01

Cardholder Data Environment

Sistemas, redes e aplicações que armazenam, processam ou transmitem dados de cartão, avaliados como núcleo do escopo regulatório.

02

Validação de segmentação

Confirmação de que os controles usados para reduzir o escopo do CDE realmente isolam o ambiente de cartão do restante da rede corporativa.

03

Camada de rede e de aplicação

Testes internos e externos cobrindo infraestrutura de rede e também as aplicações que processam transações de cartão.

04

Ciclo anual e por mudança

Execução recorrente a cada 12 meses e sempre que houver alteração relevante em topologia, aplicações ou controles do CDE.

Por dentro da entrega

Veja como esse trabalho ganha forma.

Do alinhamento técnico à entrega, o trabalho precisa deixar contexto, evidência e próximos passos visíveis para todos os envolvidos.

Visão ilustrativa do trabalho de Pentest para conformidade PCI-DSS
Durante o trabalhoContexto técnico acompanhado de perto.
Visão ilustrativa das evidências e da entrega de Pentest para conformidade PCI-DSS
Na entregaEvidências organizadas para orientar a decisão.
Imagens ilustrativas
Processo

Um ciclo de testes compatível com o calendário de certificação.

O prazo do pentest é desenhado para caber na janela entre a avaliação e a entrega ao QSA ou adquirente.

01

Confirmação do escopo do CDE

Mapeamos junto com o time interno quais sistemas armazenam, processam ou transmitem dados de cartão e onde termina o ambiente segmentado.

02

Testes de rede e aplicação

Executamos os testes internos e externos exigidos, incluindo validação da segmentação quando ela é usada para reduzir escopo.

03

Validação de achados críticos

Vulnerabilidades exploráveis no CDE recebem prioridade para permitir correção antes do fechamento do ciclo de certificação.

04

Relatório para o QSA

Entregamos documentação de escopo, metodologia e achados no formato normalmente solicitado por avaliadores e adquirentes.

Cena ilustrativa de uma reunião de definição de escopo
Primeiro, o contexto.Escopo, limites e responsáveis são definidos antes da execução.
Entregáveis

Evidência que atravessa compliance, TI e o time de pagamentos.

O relatório precisa sustentar tanto a conversa com o QSA quanto a priorização técnica interna.

Compliance/QSA

Evidência para o ciclo de certificação

Escopo, metodologia e status dos achados documentados no formato esperado por avaliadores e adquirentes.

TI e pagamentos

Confirmação da segmentação

Clareza sobre se os controles atuais realmente isolam o CDE ou se o escopo de conformidade é maior do que o presumido.

Segurança

Correção priorizada pelo CDE

Achados dentro do ambiente de cartão recebem prioridade por seu impacto direto sobre dados regulados.

Perguntas frequentes

Respostas objetivas para planejar a avaliação.

Se a sua dúvida não estiver aqui, fale diretamente com a equipe.

Perguntar pelo WhatsApp
O pentest sozinho garante a certificação PCI-DSS?+

Não. O pentest atende a um dos requisitos técnicos do padrão, mas a certificação depende também de outros controles, processos e da avaliação completa feita pelo QSA ou pelo processo de autoavaliação (SAQ).

Scan ASV e pentest são a mesma coisa?+

Não. O scan ASV é uma varredura trimestral automatizada da superfície externa feita por um fornecedor aprovado. O pentest é uma avaliação mais profunda, com metodologia própria, executada ao menos anualmente e após mudanças relevantes.

O teste de segmentação é separado do pentest?+

Quando a segmentação é usada para reduzir o escopo do CDE, o PCI-DSS exige uma validação específica de que os controles de isolamento funcionam, o que pode compor o mesmo projeto ou um teste dedicado.

Com que frequência o pentest precisa ser refeito?+

O padrão exige execução ao menos uma vez por ano e sempre que houver mudança significativa na infraestrutura, aplicações ou controles que compõem o ambiente de cartão.

Próximo passo

Precisa de pentest para o seu ciclo de certificação PCI-DSS?

Informe o nível PCI-DSS da empresa, como o CDE está segmentado e o prazo do ciclo de avaliação.

Avaliar meu escopo Conversar no WhatsAppConversa inicial sem compromisso
Falar no WhatsApp

Pronto para avaliar o risco da sua empresa?