Se avete individuato delle lacune nella vostra strategia di sicurezza dei dati rispetto allo standard PCI DSS (Payment Card Industry Data Security Standard) 4.0.1, la domanda successiva è di natura pratica: in cosa consiste concretamente l’adeguamento?
Lo standard PCI DSS definisce il CDE (Cardholder Data Environment, Ambiente dei dati dei titolari di carte) come ogni sistema che archivia, elabora o trasmette i dati dei titolari di carte, nonché ogni sistema con accesso illimitato a uno di questi. Tale confine viene applicato a livello di rete e di controllo degli accessi, ma viene costantemente superato a livello di file. Il traffico web trasporta i file all’interno del CDE. La posta elettronica invia allegati a sistemi che elaborano i CHD (dati dei titolari di carte). I supporti rimovibili trasferiscono i file oltre i confini fisici che i controlli di rete non riescono a raggiungere. È la sicurezza dei file a far rispettare il confine del CDE a livello di contenuto.
MetaDefender la piattaforma basata sull'intelligenza artificiale OPSWATdedicata alla protezione delle infrastrutture critiche. Questo articolo mette in relazione i requisiti chiave dello standard con le funzionalità MetaDefender , in modo che i team di sicurezza e i soggetti interessati alla conformità possano valutare la copertura in modo dettagliato.
MetaDefender i requisiti 1, 2, 5, 6, 8, 9, 10, 11 e 12 dello standard PCI DSS 4.0.1 grazie al rilevamento del malware con motori multipli, alla sanificazione dei file, alla valutazione delle vulnerabilità, al controllo dei supporti rimovibili e alla registrazione centralizzata dei log, coprendo così tutti i canali di acquisizione dei file esposti dal CDE.
Non conosci ancora questo argomento? Inizia leggendo il nostro blog sul perché la sicurezza dei file è fondamentale nel tuo programma di conformità PCI DSS: l'articolo illustra in modo esaustivo tutti i requisiti della sezione 4.0.1 relativi ai sette canali di acquisizione dei file.
Parte 1: I requisiti di sicurezza dei file
I requisiti 5, 6 e 11 sono quelli in cui la sicurezza dei file ha un impatto più diretto sulla conformità. Sono inoltre quelli in cui si riscontrano la maggior parte delle lacune di copertura negli ambienti dei servizi finanziari.
Requisito 5: Proteggere tutti i sistemi e le reti dal Software dannoso
Il requisito 5 impone alle organizzazioni di implementare e mantenere soluzioni anti-malware complete in grado di prevenire, rilevare e contrastare il software dannoso su tutti i sistemi del CDE. Ciò comprende la messa in atto di difese attive e aggiornate, l’esecuzione di scansioni in tempo reale o periodiche e l’implementazione di meccanismi anti-phishing. L’ambito di applicazione si estende ai gateway web e di posta elettronica, all’archiviazione cloud, agli endpoint e ai supporti rimovibili.
In che modo OPSWAT proteggere i sistemi e le reti dal Software dannoso
La tecnologia Metascan™ Multiscanning OPSWAT sfrutta oltre 30 motori anti-malware commerciali per rilevare il malware noto con eccezionale precisione, mentre la tecnologia Deep CDR™ neutralizza in modo proattivo le minacce zero-day e quelle incorporate, ricostruendo i file in formati sicuri e utilizzabili.
- MetaDefender garantisce un’ispezione approfondita e multilivello dei contenuti su tutti i principali canali di acquisizione dei file.
- La tecnologia avanzata di sandboxing MetaDefender individua malware evasivo o senza file che sfuggono al rilevamento basato su firme.
- MetaDefender e MetaDefender garantiscono la sicurezza USB sin dal momento dell'inserimento.
- MetaDefender Security™ blocca gli allegati di phishing e i contenuti sospetti prima della consegna.
- MetaDefender ICAP esegue la scansione del traffico HTTP/S, individuando e bloccando i file dannosi in transito prima che raggiungano i sistemi interni
- My Central Management centralizza la registrazione dei log, gli aggiornamenti del motore e la visibilità sulla conformità nell'intero ambiente di implementazione.
Requisito 6: Sviluppare e mantenere Secure e Software Secure
Il requisito 6 garantisce che tutti i sistemi e i software all’interno del CDE siano sviluppati, gestiti e protetti in modo sicuro per tutto il loro ciclo di vita. Lo standard PCI DSS 4.0.1 si concentra su due obiettivi: prevenire lo sfruttamento delle vulnerabilità di sicurezza e ridurre i rischi introdotti da software personalizzato o di terze parti. Il requisito 6.3.2 richiede specificatamente la tenuta di un inventario aggiornato di tali componenti ai fini della gestione delle vulnerabilità. Ciò implica l’applicazione tempestiva delle patch, l’adozione di pratiche sicure relative al ciclo di vitaSoftware (SDLC) e la gestione di repository di codice sicuri.
In che modo OPSWAT Secure e Software Sviluppo e manutenzione
MetaDefender il requisito 6 grazie a una visibilità approfondita dei componenti software e dei pacchetti di file prima che entrino in produzione.
- La valutazione delle vulnerabilità dei file Multi-engine individua le voci CVE (Common Vulnerability and Exposure) note presenti nei file binari, nei programmi di installazione e nelle dipendenze, in modo che solo i componenti sicuri e verificati vengano immessi nell'ambiente.
- MetaDefender Core MetaDefender ICAP Server la sicurezza dei file delle applicazioni web e l'ispezione del traffico relativo a contenuti provenienti da fonti esterne o non attendibili.
- MetaDefender Software Chain™ ottimizza i flussi di lavoro di sviluppo analizzando le librerie di terze parti, esaminando gli artefatti di codice alla ricerca di elementi dannosi o vulnerabili e generando output SBOM (Software of Materials) che migliorano la trasparenza delle dipendenze.
Requisito 11: Verificare regolarmente la sicurezza dei sistemi e delle reti
Il requisito 11 impone l'esecuzione di test di sicurezza continui (comprese valutazioni delle vulnerabilità, test di penetrazione e rilevamento delle intrusioni) per garantire che i sistemi rimangano resilienti alle minacce emergenti. Il requisito 11.3.1.2 richiede l'esecuzione di scansioni interne autenticate.
In che modo OPSWAT Secure e Software Test di sicurezza
MetaDefender il requisito 11 attraverso file-based vulnerability assessment, la scansione multipla, l'analisi in sandbox e il rilevamento delle minacce nei punti critici di acquisizione.
- MetaDefender Core, MetaDefender ICAP Server, MetaDefender Security™, MetaDefender File Transfer™ e MetaDefender Software Supply Chain le vulnerabilità CVE note all’interno di file, programmi di installazione e pacchetti software prima della loro distribuzione.
- MetaDefender (Network Detection and Response) analizza il traffico di rete alla ricerca di comportamenti sospetti dei file e di indicatori di compromissione.
- Sebbene MetaDefender scansioni complete delle vulnerabilità a livello di sistema né il rilevamento delle intrusioni su tutta la rete, verifica i file nei punti in cui la maggior parte delle minacce veicolate dai file entra nell'ambiente.
Parte 2: Requisiti di supporto in tutto il CDE
La sicurezza dei file è al centro dei requisiti 5, 6 e 11, ma la copertura MetaDefender si estende anche a diverse altre aree dello standard. Ecco in quali ambiti apporta il proprio contributo.
Requisito 1: Installazione e manutenzione dei controlli di sicurezza di rete
Il requisito 1 impone l'implementazione e la gestione di controlli di sicurezza di rete, tra cui firewall, router e dispositivi di protezione perimetrale, al fine di salvaguardare il CDE. Ciò comprende l'applicazione della segmentazione di rete, la configurazione delle politiche e la documentazione dei flussi di dati.
I controlli di accesso fisico proteggono il perimetro a livello di rete, ma i file attraversano costantemente tale perimetro a livello di contenuto, ed è proprio qui che entrano in gioco i controlli MetaDefender.
In che modo OPSWAT al mantenimento dei controlli di sicurezza della rete
OPSWAT il Requisito 1 aggiungendo una prevenzione delle minacce basata sui contenuti nei punti di controllo chiave della rete.
- MetaDefender analizzano, sanificano e convalidano i file che transitano attraverso canali quali e-mail, web, sistemi di archiviazione, supporti rimovibili ed endpoint, riducendo i rischi a livello di contenuto anche quando i controlli di rete consentono il traffico.
- Proactive DLP Metascan Multiscanning, Deep CDR™ e Proactive DLP operano in sinergia per impedire che contenuti dannosi entrino o si diffondano all’interno di ambienti segmentati.
Requisito 2: applicare Secure a tutti i componenti del sistema
Il requisito 2 garantisce che tutti i componenti del sistema, inclusi server, applicazioni e dispositivi di rete, siano configurati in modo sicuro e sottoposti a manutenzione regolare. Ciò comporta l’eliminazione dei servizi non necessari, l’applicazione di standard di rafforzamento della sicurezza e la verifica che i sistemi rimangano conformi a tali configurazioni nel tempo.
In che modo OPSWAT Secure dei componenti di sistema
MetaDefender questo requisito eseguendo la scansione di file, pacchetti software e programmi di installazione alla ricerca di malware e vulnerabilità note prima che raggiungano i sistemi di produzione. In questo modo garantisce che solo componenti sicuri e verificati possano transitare attraverso ambienti con diversi livelli di affidabilità.
- MetaDefender Endpoint l'applicazione delle patch e la verifica dello stato di sicurezza, mentre
- MetaDefender Software Supply Chain le vulnerabilità nei componenti di terze parti e open source. Requisito 8: Identificare gli utenti e autenticare l'accesso ai componenti del sistema
Requisito 8: Identificare gli utenti e autenticare l'accesso alle componenti del sistema
Il requisito 8 stabilisce la necessità di un'identificazione univoca degli utenti e di controlli di autenticazione avanzati, tra cui l'autenticazione a più fattori (MFA), al fine di garantire la sicurezza dell'accesso ai sistemi all'interno del CDE. Esso disciplina gli standard relativi alle password, la gestione degli account, la verifica dell'identità e le misure di protezione contro il furto delle credenziali.
In che modo OPSWAT l'identificazione degli utenti e l'autenticazione degli accessi
MetaDefender il requisito 8 integrando MetaDefender con provider IAM (Identity and Access Management) esterni, quali Active Directory e piattaforme SSO (Single Sign-On), garantendo così un’autenticazione forte e un accesso amministrativo sicuro.
- Gli accessi alla console sono protetti tramite HTTPS, mentre My OPSWAT Central Management le politiche di autenticazione per gli account amministrativi locali.
- Proactive DLP è in grado di rilevare anche le credenziali esposte all'interno dei file sottoposti a scansione.
Requisito 9: Limitare l'accesso fisico ai dati dei titolari di carta
Il requisito 9 verte sul mantenimento di rigorose misure di sicurezza fisica relative a sistemi, dispositivi e supporti che memorizzano o elaborano i dati dei titolari di carte. Comprende controlli volti a limitare l’accesso fisico, gestire i visitatori, tracciare i supporti sensibili e garantire la gestione e la distruzione in sicurezza dei dati dei titolari di carte in formato cartaceo.
I supporti rimovibili rappresentano uno dei pochi vettori di attacco fisico in grado di aggirare sia la segmentazione della rete che i tradizionali controlli perimetrali. Questo è il punto di intersezione specifico tra il Requisito 9 e MetaDefender.
In che modo OPSWAT Secure l'accesso Secure ai dati dei titolari di carte
L'accesso fisico a una rete non richiede una connessione di rete. I supporti rimovibili rappresentano uno dei vettori di attacco fisico più diretti negli ambienti di pagamento, compresi i sistemi isolati (air-gapped).
- MetaDefender Kiosk MetaDefender Endpoint e la sanificazione USB prima che i file entrino o escano dalle reti protette, impedendo il trasferimento di malware tramite supporti fisici.
- I controlli centralizzati delle politiche in My OPSWAT Central Management un'applicazione coerente. Il controllo dell'accesso fisico rimane di competenza dell'organizzazione, ma MetaDefender il livello dei file al confine fisico.
Requisito 10: Registrare e monitorare tutti gli accessi ai componenti del sistema e ai dati dei titolari di carta
Il requisito 10 definisce la necessità di un sistema completo di registrazione e monitoraggio che tenga traccia di tutti gli accessi ai sistemi, dei dati dei titolari di carte e degli eventi rilevanti per la sicurezza. Registri di audit completi consentono l’analisi forense, l’attribuzione delle responsabilità agli utenti e il rilevamento rapido di attività sospette.
In che modo OPSWAT la registrazione e il monitoraggio negli ambienti in cui vengono trattati i dati dei titolari di carte
MetaDefender al Requisito 10 generando registri dettagliati relativi alle attività di scansione del malware, alle azioni amministrative, al rilevamento delle minacce e agli aggiornamenti del motore in tutti i suoi moduli.
- My OPSWAT Central Management queste informazioni e si integra con le piattaforme SIEM (Security Information and Event Management) per consentire una correlazione più ampia e la conservazione a lungo termine dei dati.
- MetaDefender sostituisce i sistemi di registrazione a livello di sistema operativo o di rete, ma offre una visibilità affidabile sulle minacce legate ai file e sull’attività MetaDefender in tutta l’infrastruttura.
Requisito 12: Garantire la sicurezza delle informazioni attraverso politiche e programmi organizzativi
Il requisito 12 definisce il quadro organizzativo per un programma di sicurezza delle informazioni continuativo. Esso prevede politiche formalizzate, formazione dei dipendenti, procedure di risposta agli incidenti e gestione continua dei rischi al fine di garantire una protezione costante dei dati dei titolari di carte.
Le politiche di sicurezza aziendali comprendono le modalità di gestione, controllo e registrazione dei file MetaDefender . È proprio attraverso l’applicazione centralizzata di tali politiche che MetaDefender al soddisfacimento di questo requisito.
In che modo OPSWAT alla sicurezza delle informazioni attraverso politiche e programmi aziendali
MetaDefender il requisito 12 rilevando attività sospette relative ai file e identificando dati potenzialmente sensibili dei titolari di carte di credito al di fuori delle posizioni previste.
- My OPSWAT Central Management una visibilità centralizzata sui risultati delle scansioni, sugli eventi di sicurezza e sull'applicazione delle politiche in tutte MetaDefender
Mettiamo tutto insieme
Il contributo OPSWATallo standard PCI DSS 4.0.1 abbraccia l’intera architettura di conformità: rilevamento multi-motore, sanificazione dei file, valutazione delle vulnerabilità, controllo dei supporti rimovibili, registrazione centralizzata e visibilità della catena di fornitura. Queste funzionalità affrontano la superficie di attacco legata ai file definita dallo standard, su tutti i canali di acquisizione esposti dal CDE.
I team che colmano efficacemente le lacune di conformità non utilizzano un numero maggiore di strumenti. Applicano invece i controlli giusti nei punti di ispezione giusti, con una visibilità centralizzata su tutti questi elementi.
Scarica la Guida alla mappatura PCI DSS + la Checklist per principianti PCI DSS per vedere esattamente in che modo MetaDefender ciascun requisito e individuare eventuali lacune nella copertura del vostro attuale programma.
Continua a leggere
Perché la sicurezza dei file è fondamentale nel vostro programma di conformità allo standard PCI DSS
Non conosci ancora gli aspetti relativi alla sicurezza dei file previsti dalla norma PCI DSS 4.0.1? Questo blog illustra in dettaglio i requisiti previsti dallo standard per sette canali di acquisizione dei file e spiega perché la protezione degli endpoint ne copre solo uno.
