الأسئلة المتكررة الخارجية حول PCI ASV

PCI ASV

ما المقصود بـ PCI ASV؟

يشير PCI ASV إلى المتطلب 11.2.2 من متطلبات معيار أمان البيانات في مجال بطاقات الدفع وإجراءات تقييم الأمن التي تتطلب عمليات فحص خارجية للثغرات الأمنية، والتي يجب إجراؤها (أو التصديق عليها) من جانب مورِّد فحص معتمد. وتُعد ASV مؤسسة لديها مجموعة من الخدمات والأدوات ("حل الفحص ASV")؛ للتحقق من الالتزام بمتطلبات الفحص الخارجي في المتطلب PCI DSS 11.2.2.

ما الأنظمة الموجودة في نطاق فحص مورِّد الفحص المعتمد؟

يتطلب معيار PCI DSS فحص الثغرات الأمنية لجميع مكونات النظام التي يمكن الوصول إليها خارجيًا (المواجهة للإنترنت) التي يمتلكها أو يستخدمها عميل الفحص والتي تُعد جزءًا من بيئة بيانات حامل البطاقة، بالإضافة إلى أي مكون نظام مواجه خارجيًا يوفر مسارًا إلى بيئة بيانات حامل البطاقة.

ما هي عملية مورِّد الفحص المعتمد؟

تتكون المراحل الأساسية لفحص ASV من:

  • تحديد النطاق: يقوم العميل بأدائه ليشمل جميع مكونات النظام المواجهة للإنترنت، والتي تُعد جزءًا من بيئة بيانات حامل البطاقة.
  • الفحص: باستخدام قوالب منصة إدارة الثغرات الأمنية Tenable One الخاصة بمعايير PCI وWAS المحددة. ويمكن فحص أقسام بيئة بيانات حامل البطاقة (CDE) المتعددة على حدة.
  • ادمج عمليات الفحص المتعددة في عملية تصديق واحدة.
  • تقديم التقارير/المعالجة: تنتج عن معالجة التقارير المرحلية.
  • حل النزاعات: يعمل العميل ومورِّد الفحص المعتمد (ASV) (شركة Tenable) معًا لتوثيق نتائج الفحص المتنازع عليها وحلها.
  • إعادة الفحص (عند الضرورة): حتى إنشاء عملية فحص ناجحة من شأنها حل النزاعات والاستثناءات.
  • التقرير النهائي: يتم إرساله وتسليمه بطريقةٍ آمنة.

ما وتيرة إجراء عمليات فحص الثغرات الأمنية في نظام ASV؟

يجب القيام بعمليات فحص الثغرات الأمنية لمورِّد الفحص المعتمد (ASV) كل ثلاثة أشهر على الأقل وبعد أي تغيير كبير في الشبكة، مثل عمليات تثبيت مكونات جديدة في النظام، أو التغييرات في تخطيط الشبكة، أو تعديلات قاعدة جدار الحماية، أو ترقيات المنتج.

ما الاختلاف بين مورِّد الفحص المعتمد (ASV) ومُقيِّم الأمن المؤهل (QSA)؟

يُجري مورِّد الفحص المعتمد على وجه التحديد عمليات فحص الثغرات الأمنية الخارجية فقط، كما هو موضح في PCI DSS 11.2. ويشير مُقيِّم الأمن المؤهل (QSA) إلى شركة التقييم التي تم تأهيلها وتدريبها من جانب مجلس معايير أمن PCI لإجراء تقييمات PCI DSS العامة في الموقع.

هل منصة Tenable One معتمدة كـ PCI ASV؟

نعم. تُعد شركة Tenable مؤهلةً بصفتها مورِّد فحص معتمدًا (ASV)؛ للتحقق من صحة عمليات فحص الثغرات الأمنية الخارجية في بيئات واجهة الإنترنت (المستخدمة لتخزين بيانات حامل البطاقة أو معالجتها أو نقلها) الخاصة بالتجار ومقدمي الخدمات. تتكون عملية تأهيل مورِّد الفحص المعتمد (ASV) من ثلاث مراحل: تتضمن المرحلة الأولى تأهيل Tenable Network Security كمورِّد. وتتعلق المرحلة الثانية بتأهيل موظفي Tenable المسؤولين عن خدمات فحص PCI عن بُعد. يتضمن الجزء الثالث اختبار الأمان لحلول الفحص عن بُعد من Tenable (منصة إدارة الثغرات الأمنية Tenable One وTenable PCI ASV).

بصفتها مزودًا معتمدًا لخدمات الفحص (ASV)، هل تُجري منصة Tenable One فعليًّا عمليات الفحص؟

يمكن لمورِّدي الفحص المعتمدين (ASVs) إجراء عمليات الفحص. ومع ذلك، تعتمد شركة Tenable على العملاء لإجراء عمليات الفحص الخاصة بهم باستخدام قالب الفحص الخارجي ربع السنوي PCI. يمنع هذا القالب العملاء من تغيير إعدادات التكوين، مثل تعطيل عمليات التحقق من الثغرات الأمنية، وتعيين مستويات الخطورة، وتعديل معلمات الفحص، وما إلى ذلك. يستخدم العملاء أدوات الفحص السحابية الخاصة بمنصة إدارة الثغرات الأمنيةTenable One لفحص بيئاتهم المتصلة بالإنترنت، ثم يرسلون تقارير الفحص المتوافقة مع المعايير إلى شركة Tenable للحصول على شهادة الامتثال. تصدق شركة Tenable على تقارير الفحص، ثم يرسلها العميل إلى المشترين أو العلامات التجارية لخدمات الدفع بتوجيه من العلامات التجارية لخدمات الدفع.


Data sovereignty

هل يتوافق Tenable PCI ASV مع متطلبات سيادة بيانات الاتحاد الأوروبي؟

بيانات الثغرات الأمنية ليست بيانات توجيه حماية البيانات للاتحاد الأوروبي 95/46/EC، لذا فإن أي متطلبات خاصة بموقع البيانات ستكون مستندة إلى العميل وليس إلى الجهة التنظيمية. ويمكن أن يكون للمنظمات الحكومية التابعة لدول الاتحاد الأوروبي متطلباتها الخاصة بموقع البيانات، ولكن يجب تقييم هذه المتطلبات على أساس كل حالة على حدة، ولا تمثل مشكلة على الأرجح لعمليات فحص PCI-ASV.


أسعار/ترخيص/طلب Tenable One Vulnerability Management ASV

هل تتضمن منصة إدارة الثغرات الأمنية Tenable One أي تراخيص PCI ASV؟

نعم، تتضمن منصة إدارة الثغرات الأمنية Tenable One ترخيصًا من فئة PCI ASV لأصل واحد وفريد من نوعه خاضع لمعايير PCI. وقد بذلت بعض المؤسسات كل ما في وسعها للحد من الأصول الموجودة في النطاق الخاصة بمجال بطاقات الدفع، عن طريق الاستعانة بمصادر خارجية لوظائف معالجة الدفع في الغالب. ونظرًا لأن هؤلاء العملاء "ليسوا في مجال عمل PCI"، فقد بسطت شركة Tenable عمليات الشراء والترخيص الخاصة بها. ويمكن للعميل تغيير الأصل الخاص به كل 90 يومًا.

كيف يتم ترخيص Tenable One PCI ASV؟

بالنسبة للعملاء الذين يمتلكون أكثر من أصل PCI فريد واحد، يتم ترخيص حل Tenable PCI ASV كإضافة إلى اشتراكات منصة إدارة الثغرات الأمنية Tenable One.

لماذا لا يتم ترخيص Tenable PCI ASV وفقًا لعدد أصول PCI المواجهة للإنترنت الخاصة بالعميل؟

يمكن أن يتغير عدد الأجهزة المضيفة المواجهة للإنترنت التي توجد داخل بيئة بيانات حامل البطاقة الخاصة بالكيان، أو توفر مسارًا إليها بشكلٍ متكرر، وهو ما يؤدي بدوره إلى خلق تعقيد الترخيص. وقد اختارت شركة Tenable استخدام نهج ترخيص أبسط.

كم عدد التصديقات التي يمكن للعميل تقديمها كل ثلاثة أشهر؟

يمكن للعملاء تقديم عدد غير محدود من عمليات التصديق ربع السنوية.

هل عملاء التجربة/التقييم مؤهلون لتقييم مورد الفحص المعتمد لصناعة بطاقات الدفع (PCI ASV) من Tenable؟

نعم. يمكن لعميل التقييم استخدام قالب الفحص الخارجي ربع السنوي PCI لفحص الأصول ومراجعة النتائج. ولكن، لا يمكنه تقديم تقارير الفحص للتصديق عليها.

كيف سيتحول عملاء Tenable Security Center الذين حصلوا على ترخيص لإمكانية PCI ASV الحالية إلى الإمكانية الجديدة؟

سيبدأ عملاء Tenable Security Center الذين حصلوا بالفعل على ترخيص لخدمة الفحص الخارجي/PCI في استخدام Tenable PCI ASV فور توفرها. وعند التجديد، يمكن لهؤلاء العملاء التجديد ببساطة باستخدام وحدات حفظ المخزون الموجودة لديهم. ولكن، قد يكون من مصلحتهم ترخيص الحل Tenable PCI ASV بدلاً من ذلك.