Pentest PCI DSS

PCI DSS Penetration Testing

Teste caminhos de ataque internos e externos, valide a segmentação e documente os achados para sua avaliação PCI DSS.

PCI DSS

Testes alinhados ao seu ambiente

Defina o escopo dos sistemas que armazenam, processam ou transmitem dados de titulares de cartão, incluindo serviços conectados e controles de segmentação.

Escopo

Cubra o ambiente de dados do titular do cartão

Defina as aplicações, APIs, redes, serviços de cloud e controles de segmentação incluídos na avaliação.

Testar

Teste controles internos, externos e de segmentação

Teste caminhos de ataque em aplicações e redes nos ambientes internos, externos e segmentados.

Umbrella Web Application dashboard showing workflow status and severity with 8 findings in a donut chart.
Corrigir

Corrija e reteste os achados

Priorize achados validados, corrija problemas relevantes e faça retestes quando necessário.

Como o pentest se encaixa no PCI DSS

O Requisito 11.4 abrange testes internos, externos e de segmentação. O Requisito 6 inclui controles contínuos para aplicações web que um pentest pontual não substitui.

Requisito

Nome

Como a Blaze apoia

6.2.4

Segurança de software personalizado

Testa aplicações personalizadas, APIs, fluxos de autenticação e autorização e lógica de negócio que possam expor dados de pagamento.

6.4.1 / 6.4.2

Proteção de aplicações web públicas

Avalia aplicações e APIs expostas à internet em busca de vulnerabilidades exploráveis que afetem sistemas de pagamento.

11.4.1

Metodologia de pentest

Testes alinhados a uma metodologia documentada (NIST SP 800-115, OWASP, PTES), cobrindo todo o CDE e os sistemas críticos.

11.4.2

Pentest interno

Testes internos de rede e sistemas avaliam o que um invasor ou usuário comprometido poderia alcançar.

11.4.3

Pentest externo

Testes externos de rede e aplicações em caminhos de ataque expostos à internet.

11.4.4

Correção e reteste

Os achados são corrigidos e retestados para confirmar a eliminação das vulnerabilidades exploráveis.

11.4.5 / 11.4.6

Testes de segmentação

Testa se os controles de segmentação isolam o CDE dos sistemas fora do escopo (a cada seis meses para prestadores de serviços).

Evidências claras para segurança e análise do QSA

Receba um escopo claro, achados validados, orientação de correção e relatórios que sua equipe de segurança e o QSA possam analisar.

Check Circle

Escopo voltado ao PCI

Cubra aplicações, APIs, redes, serviços de cloud e controles de segmentação relevantes.

Chart Donut

Achados validados

Receba severidade, impacto, etapas de reprodução e orientação prática de correção.

Lock Simple

Relatórios para análise do QSA

Compartilhe escopo, metodologia, evidências e status das correções com seu QSA.

Seal Check

Testes independentes

A Blaze é credenciada pela CREST. Os achados são revisados antes da entrega.

Stack

Fluxo de correção

Defina responsáveis, acompanhe as correções e mantenha as equipes de segurança e conformidade alinhadas.

Lightning

Reteste opcional

Confirme se as correções resolvem o achado original e documente o resultado.

Reutilize achados relevantes

Alguns achados podem apoiar outros trabalhos de garantia. Cada framework continua tendo seus próprios requisitos.

01

SOC 2

Apoie a preparação para SOC 2 e a garantia a clientes.

02

LGPD

Apoie a avaliação de riscos e das medidas de segurança para sistemas que tratam dados pessoais.

03

ISO 27001

Apoie o tratamento de riscos do SGSI e as discussões de auditoria.

Perguntas sobre pentest PCI DSS

Sim. O requisito 11.4 exige pentests internos e externos documentados, remediação e reteste. Testes de segmentação também se aplicam quando a segmentação reduz o escopo do PCI DSS.
O requisito 11.4 cobre o programa de pentest: metodologia, testes internos e externos, remediação, reteste e, quando aplicável, testes de segmentação.
Em geral, os testes são exigidos anualmente e após mudanças significativas. Controles de segmentação têm frequências próprias, incluindo testes mais frequentes para prestadores de serviços. Confirme o cronograma aplicável com seu QSA.
Sim. Testes internos e externos avaliam caminhos de ataque distintos no ambiente de dados do titular do cartão, nos sistemas conectados e nas camadas relevantes de aplicação e rede.
Não. O requisito 6.4.2 exige proteção automatizada contínua para aplicações web públicas. Um pentest pontual apoia a remediação, mas não substitui esse controle.
Esses requisitos tratam da autorização, integridade, inventário e detecção de mudanças em scripts de páginas de pagamento. Um pentest pode apoiar a assurance, mas não implementa esses controles contínuos.
Sim. O teste verifica se a segmentação isola o ambiente de dados do titular do cartão dos sistemas fora do escopo. Seu QSA deve confirmar a frequência aplicável.
Serviços relacionados

Amplie seu programa de segurança de pagamentos

Adicione testes mais amplos ou liderança de segurança onde seu ambiente de pagamentos precisar.

Pentest

Avalie aplicações, APIs, ambientes de cloud, redes e sistemas conectados além do escopo PCI.

Red Teaming

Teste como pessoas, processos e tecnologia respondem a um ataque orientado por objetivos.

CISO Fracionário

Adicione responsabilidade contínua por risco, garantia, preparação para conformidade e relatórios.

Planeje seu pentest PCI DSS

Compartilhe seu escopo PCI, a abordagem de segmentação e o prazo da avaliação. Ajudaremos a definir o teste adequado.