Supporto tecnico PCI DSS

Adeguamento tecnico PCI DSS per infrastrutture, applicazioni e servizi di pagamento

Supportiamo aziende, e-commerce e fornitori di servizi nell'analisi e nell'implementazione delle misure tecniche necessarie al percorso di adeguamento PCI DSS.

PCI DSS non riguarda soltanto la pagina in cui viene inserita una carta

La sicurezza dei pagamenti dipende dall'intero ambiente che conserva, elabora, trasmette o può influenzare i sistemi coinvolti.

Server, applicazioni, rete, account amministrativi, configurazioni, log e servizi esterni possono concorrere al perimetro tecnico da analizzare.

Il nostro lavoro consiste nel comprendere questo ambiente, individuare le criticità tecniche e intervenire su infrastruttura, sistemi e applicazioni nel perimetro concordato.

Il primo obiettivo è capire quali sistemi sono realmente coinvolti

Un perimetro tecnico non correttamente identificato rende difficile stabilire dove applicare i controlli e quali sistemi devono essere protetti.

Server

Analizziamo sistemi fisici, virtuali e cloud coinvolti nel servizio.

Applicazioni

Valutiamo siti, e-commerce, API, backend e software collegati al processo di pagamento.

Rete

Identifichiamo segmenti, firewall, collegamenti e sistemi raggiungibili.

Utenti

Verifichiamo account tecnici, amministratori e accessi ai sistemi interessati.

Servizi esterni

Mappiamo provider, gateway, servizi cloud e altre dipendenze tecniche.

Flussi dei dati

Ricostruiamo dove transitano e quali sistemi possono interagire con le informazioni di pagamento.

Meno sistemi coinvolti significa un ambiente più semplice da proteggere

Quando tecnicamente possibile, analizziamo l'architettura per separare i sistemi che devono interagire con l'ambiente di pagamento da quelli che non ne hanno necessità.

Segmentazione

Separiamo reti e servizi quando l'architettura e il progetto lo consentono.

Regole di rete

Limitiamo le comunicazioni ai flussi realmente necessari.

Servizi non necessari

Evitiamo collegamenti e dipendenze che ampliano inutilmente il perimetro.

Flussi controllati

Definiamo chiaramente quali sistemi possono comunicare con l'ambiente interessato.

Ridurre al minimo la presenza di dati di pagamento nei sistemi aziendali

Una delle prime valutazioni riguarda quali dati siano realmente necessari e dove vengano conservati o trasmessi.

Archiviazione

Analizziamo dove vengono conservate le informazioni e se la conservazione è realmente necessaria.

Protezione

Valutiamo le misure tecniche necessarie a proteggere le informazioni sensibili.

Trasmissione

Verifichiamo canali, protocolli e connessioni utilizzate per trasferire i dati.

Configurazioni sicure per i componenti che sostengono il servizio

Server e applicazioni devono essere configurati riducendo servizi, privilegi e funzioni non necessarie.

Sistemi operativi

Verifichiamo versioni, servizi, pacchetti e configurazioni.

Servizi di rete

Limitiamo porte e servizi a quanto richiesto dall'architettura.

File e permessi

Controlliamo ownership, aree scrivibili e privilegi dei processi.

Configurazioni

Rivediamo i parametri tecnici dei componenti nel perimetro.

L'accesso ai sistemi di pagamento deve essere limitato a chi ne ha realmente necessità

Account condivisi, privilegi eccessivi e accessi amministrativi non controllati aumentano il rischio tecnico.

Minimo privilegio

Ogni utente e processo dovrebbe disporre soltanto dei privilegi necessari.

Autenticazione

Valutiamo identità, credenziali e autenticazione degli accessi.

Accessi amministrativi

Gli account privilegiati richiedono particolare controllo e protezione.

Individuare e correggere le vulnerabilità prima che diventino un incidente

Sistemi, applicazioni e componenti software devono essere mantenuti e verificati nel tempo.

Patching

Verifichiamo aggiornamenti e versioni dei componenti nell'ambiente.

Vulnerabilità

Analizziamo le criticità note e pianifichiamo gli interventi tecnici.

Scansioni

Supportiamo le attività tecniche necessarie alla verifica dei sistemi.

Processo continuativo

La gestione delle vulnerabilità deve proseguire anche dopo l'adeguamento iniziale.

Anche il software che gestisce il processo di pagamento deve essere protetto

E-commerce, applicazioni web, API e componenti di terze parti possono introdurre rischi differenti da quelli dell'infrastruttura.

Applicazioni web

Valutiamo la componente tecnica delle applicazioni nel perimetro.

Dipendenze

Librerie, framework e componenti esterni devono essere controllati e aggiornati.

Rilasci

Le modifiche devono essere gestite con procedure e verifiche compatibili con il livello di rischio.

Proteggere il percorso che porta il cliente al pagamento

Nei progetti e-commerce la sicurezza deve considerare anche script, integrazioni, componenti esterni e modifiche delle pagine coinvolte nel pagamento.

Flusso di checkout

Analizziamo come il cliente viene trasferito al sistema di pagamento e quali componenti intervengono.

Script

Gli script presenti nelle pagine coinvolte nel pagamento richiedono particolare attenzione.

Gateway e integrazioni

Verifichiamo come applicazione, gateway e servizi esterni interagiscono.

Modifiche inattese

Le pagine sensibili devono poter essere controllate rispetto a cambiamenti non autorizzati.

Gli eventi di sicurezza devono poter essere rilevati e ricostruiti

Log e monitoraggio consentono di verificare accessi, modifiche, errori e comportamenti anomali dei sistemi.

Log

Verifichiamo la raccolta degli eventi tecnicamente rilevanti.

Monitoraggio

Controlliamo disponibilità, servizi e condizioni significative.

Alert

Gli eventi che richiedono attenzione possono generare segnalazioni operative.

Le misure applicate devono essere verificate nel tempo

Configurazioni, vulnerabilità, segmentazione e protezioni non possono essere considerate immutabili.

Controlli periodici

Verifichiamo lo stato tecnico dei sistemi e delle configurazioni.

Segmentazione

Controlliamo che le separazioni previste dall'architettura continuino a essere efficaci.

Vulnerability scanning

Supportiamo le verifiche tecniche e la successiva gestione delle criticità.

Remediation

Interveniamo sulle problematiche tecniche individuate durante le verifiche.

Il processo di pagamento spesso coinvolge più soggetti tecnologici

Gateway, hosting, cloud, plugin, fornitori software e servizi gestiti devono essere considerati nella ricostruzione del perimetro tecnico.

Payment provider

Valutiamo come il gateway interagisce con il sito o l'applicazione.

Infrastruttura

Hosting e cloud provider possono essere parte del contesto tecnico.

Fornitori software

Applicazioni, plugin e integrazioni possono introdurre dipendenze da terze parti.

Come lavoriamo

Dall'analisi del perimetro agli interventi tecnici

Il progetto viene organizzato in modo da distinguere assessment, interventi e successive verifiche.

01

Assessment

Analizziamo sistemi, applicazioni, rete, accessi e flussi rilevanti.

02

Piano tecnico

Individuiamo gap, priorità e interventi da realizzare.

03

Implementazione

Applichiamo le misure concordate e supportiamo le successive verifiche tecniche.

Implementiamo misure tecniche: non rilasciamo “certificati PCI DSS”

I.T.A. Solution interviene sulla componente tecnologica del percorso: infrastruttura, rete, server, applicazioni, accessi, logging e remediation tecnica.

Il percorso di validazione della conformità, la scelta della documentazione applicabile e l'eventuale coinvolgimento di soggetti qualificati devono essere determinati in funzione del ruolo e del perimetro dell'organizzazione.

Le misure PCI DSS si inseriscono nella sicurezza complessiva dell'infrastruttura