Segurança e conformidade da informação Edgio – conformidade com a norma PCI-DSS 4,0
Contorno
O conjunto de segurança do Edgio oferece uma abordagem robusta e integrada para implementar e proteger rapidamente aplicações web, alinhando-se com os controlos de segurança do PCI DSS para garantir uma proteção e conformidade abrangentes.
O Conselho de Padrões de Segurança do PCI lidera a iniciativa global para reforçar a segurança dos pagamentos dentro do ecossistema de dados do titular do cartão. Estabelecido em 2004, o padrão de segurança de dados de PCI (PCI DSS) surgiu como a referência universal para proteger a informação do titular do cartão. A conformidade com o PCI DSS é imperativo para todas as organizações que processam, armazenam ou transmitem dados confidenciais do titular do cartão, garantindo a integridade do ambiente de dados do titular do cartão.
A atualização do PCI DSS 3,2 para 4,0 representa uma evolução crucial do padrão. Com a reforma de 3,2 em 31 de março de 2024, o PCI DSS 4,0 terá precedência. As organizações recebem uma janela de dois anos para adotar e implementar as novas melhores práticas delineadas em 4,0. Após 31 de março de 2025, a adesão a estas práticas será obrigatória para manter o cumprimento da norma atualizada.
Como manter a conformidade contínua com o PCI DSS
A solução de Segurança da Edgio oferece uma solução robusta e abrangente para garantir a conformidade com o PCI DSS, salvaguardando as empresas das repercussões do não cumprimento, como multas pesadas, batalhas legais dispendiosas, danos à marca e diminuição da confiança do consumidor. A transição para o PCI DSS 4,0 pode ser assustadora, mas a solução de Segurança da Edgio simplifica o processo, oferecendo um conjunto de serviços que são fáceis de implementar em vários ambientes sem as complexidades e os altos custos associados às ferramentas de segurança tradicionais.
Nosso serviço inclui software baseado na nuvem, análise e uma equipe de analistas de segurança especializados que monitoram o seu ambiente 24 horas por dia. Com as nossas soluções de deteção e resposta gerida (MDR) e firewall de aplicações web geridas (WAF), fornecemos:
- Análise de dados de registo de eventos para detetar potenciais incidentes de segurança, como bloqueios de contas, falhas de sessão, novas contas de utilizador e tentativas de acesso não autorizado.
- Identificação de incidentes que requerem investigação, notificação para revisão e criação de uma pista de auditoria de incidentes para auditores.
- Revisão de especialistas e assistência na resolução de disputas com os relatórios de digitalização ASV da PCI.
- Monitorização das atividades de recolha de registos e alertas quando os registos não estão a ser recolhidos.
- Configuração, monitorização e ajuste regular de firewalls de aplicações web para bloquear tráfego web malicioso.
A introdução do PCI DSS 4,0 tornou os firewalls de aplicações web um requisito obrigatório para “detetar e prevenir continuamente ataques baseados na web” contra aplicações e APIs. O WAF gerido do Edgio não só cumpre este requisito, mas também fornece controlos automatizados para mitigar os riscos do lado do cliente, abordando os requisitos de 6.4.3 e 11,6.1, e reduzindo a necessidade de múltiplas ferramentas de segurança. A nossa solução foi concebida para proteger o seu negócio de forma abrangente, garantindo que se mantenha à frente das ameaças de segurança e mantenha a conformidade com facilidade.
Requisitos do PCI DSS 4,0 e Segurança Edgio
Requisito 6 do PCI DSS 4,0: Desenvolver e manter sistemas e software seguros
O requisito 6 exige que as organizações garantam que todos os sistemas e softwares estejam protegidos contra vulnerabilidades conhecidas, através da implementação de patches de segurança críticos e da adoção de práticas de desenvolvimento seguro. Isto inclui a manutenção de um inventário atualizado de software, a implementação de processos de controlo de alterações para gerir alterações nos componentes do sistema e a garantia de que os recursos de segurança estão incluídos no desenvolvimento de aplicações.
Edgio aborda este requisito com as seguintes soluções:
Descoberta e auditoria de ativos: A proteção do lado do cliente cataloga e rastreia ativos em uso pelo cliente.
Análise de vulnerabilidade: O Gerenciamento de superfície de ataque (ASM) permite que uma organização tenha uma visão completa de todas as suas propriedades e possíveis vulnerabilidades. Os CVEs podem ser atribuídos aos proprietários e endereçados rapidamente.
Detecção de endpoint: A segurança da API monitora, aplica esquemas e relatórios sobre o uso da API.
Requisito 10 do PCI DSS 4,0: Rastrear e monitorar todo o acesso a recursos de rede e dados do titular do cartão
Requisito 10 centra-se na importância de monitorizar e monitorizar todo o acesso a recursos de rede e dados do titular do cartão para detetar e responder a incidentes de segurança em tempo hábil. As organizações são obrigadas a implementar mecanismos de registo e garantir que os registos são revistos regularmente. Esse requisito também inclui garantir que os logs sejam seguros, completos e precisos.
Edgio aborda este requisito com as seguintes soluções:
- Relatórios e logs em tempo real : o Edgio fornece acesso a logs de compilação, servidor e acesso.
- Proteção do lado do cliente: O Edgio monitoriza scripts e APIs do lado do browser para evitar a exfiltração de dados.
- Monitorização contínua: O Edgio monitoriza continuamente o tráfego em todo o seu sistema, e utiliza O ML e a IA para limpar e alertar os problemas. Isto inclui a saúde de toda a rede e sistemas dentro dela.
Requisito 11 do PCI DSS 4,0: Testar sistemas e processos de segurança
O requisito 11 exige que as organizações testem regularmente sistemas e processos de segurança para garantir que são eficazes na proteção dos dados dos titulares do cartão. Isto inclui a realização de análises de vulnerabilidade, testes de penetração e testes de deteção de intrusões para identificar e resolver os pontos fracos da segurança.
Edgio aborda este requisito com as seguintes soluções:
- Gestão de superfície de ataque (ASM): A solução ASM de Edgio fornece uma visão completa de toda a arquitetura voltada para a internet. Isto inclui um inventário de vulnerabilidades para registo e atribuição a proprietários para acompanhamento.
- Firewall de aplicações Web (WAF): O WAF gerido do Edgio fornece um conjunto de regras continuamente atualizado para resolver vulnerabilidades. Além disso, ele pode capturar coisas como injeção de SQL, scripts entre sites ou outras violações de pedidos.
- Gestão de Bot: O Edgio fornece uma ferramenta de Gestão de Bot para garantir que as páginas não sejam abusadas por bots para ações como preenchimento de credenciais.
- Segurança da API: Aplicação da validação de esquema de chamadas da API.
- Centro de Operações de Segurança (SOC): Monitoriza e mantém alertas quanto a comportamentos anormais.
Requisito 12 do PCI DSS 4,0: Implementar uma política que aborde a segurança da informação
O requisito 12 é manter uma política que aborde a segurança da informação para todos os funcionários. Esta política deve incluir um compromisso organizacional com a segurança, funções e responsabilidades para com a segurança e procedimentos operacionais que são atualizados regularmente para refletir mudanças nos objetivos de negócios ou no ambiente de risco.
Edgio aborda este requisito com as seguintes soluções:
- Centro de Operações de Segurança (SOC): O SOC de Edgio mantém um conjunto completo de processos para deteção e resposta gerenciada a eventos de segurança. Eles podem implantar rapidamente regras em toda a rede em caso de vulnerabilidades ou ataques de dia zero. Eles mantêm uma política abrangente de SLA para escalação e resposta 24/7/7.