FAQ ASV PCI externe
PCI ASV
-
Qu'est-ce qu'un ASV PCI ?
-
PCI ASV fait référence à l'article 11.2.2 de la norme Payment Card Industry sur la sécurité des données (PCI DSS), Procédures d'évaluation de sécurité et exigences, qui impose la réalisation de scans externes trimestriels des vulnérabilités, ou leur certification, par un ASV (Approved Scanning Vendor). Un ASV est un organisme offrant un ensemble de services et d'outils (« ASV Scanning Solution ») permettant de valider le respect de l'exigence portant sur les scans externes de l'article 11.2.2 de la norme PCI DSS.
-
Quels systèmes sont inclus dans la portée d'un scan réalisé par un ASV ?
-
La norme PCI DSS impose la réalisation de scans des vulnérabilités sur tous les composants système accessibles en externe (connectés à Internet) détenus ou utilisés par le client, qui font partie de l'environnement de données des titulaires de carte bancaire, ainsi que sur tous les composants système en contact avec l'extérieur qui permettent d'accéder à l'environnement de données des titulaires de carte bancaire.
-
Quel est le processus mis en œuvre par un ASV ?
-
Les principales phases d'un scan réalisé par un ASV sont les suivantes :
- Établissement de la portée : opération réalisée par le client pour inclure l'ensemble des composants système connectés à Internet faisant partie de l'environnement de données des titulaires de carte bancaire.
- Scan : à l'aide des modèles spécifiés Tenable One Vulnerability Management PCI et WAS. Plusieurs sections de l'environnement de données des titulaires de carte bancaire (CDE) peuvent être scannées individuellement.
- Fusion de plusieurs scans en une seule attestation
- Rapport/rémediation : remédiation des résultats des rapports intermédiaires.
- Résolution des contestations : le client et l'ASV (Tenable) travaillent de pair pour documenter et résoudre les résultats de scan faisant l'objet d'un désaccord.
- Réalisation d'un autre scan (le cas échéant) : jusqu'à réalisation d'un scan conforme, sans conflit ni exception.
- Rapport final : envoyé et mis à disposition de manière sécurisée.
-
À quelle fréquence les scans de vulnérabilité ASV sont-ils requis ?
-
Les scans de vulnérabilités réalisés par un ASV doivent être effectués tous les trimestres et après tout changement significatif affectant le réseau, tel que l'installation de nouveaux composants système, les modifications apportées à la topologie réseau, les changements relatifs aux règles de pare-feu ou les mises à niveau produit.
-
Quelle est la différence entre un ASV (Approved Scanning Vendor) et un QSA (Qualified Security Assessor) ?
-
Un ASV ne réalise que des scans externes de vulnérabilités conformes à l'article 11.2 de la norme PCI DSS. Le terme QSA (Qualified Security Assessor) fait référence à une entreprise qui réalise des contrôles, formée et certifiée par le PCI Security Standards Council (SSC) pour réaliser des évaluations PCI DSS globales sur site.
-
Tenable One est-il un ASV PCI certifié ?
-
Oui, Tenable est certifiée en tant qu'ASV (Approved Scanning Vendor, prestataire de services de scan agréé) pour valider les scans externes de vulnérabilités des environnements connectés à Internet (utilisés pour stocker, traiter ou transmettre les données relatives aux titulaires de carte bancaire) des commerçants et des prestataires de services. Le processus de certification d'un ASV comprend trois phases, la première impliquant la certification de Tenable en tant que société éditrice de solutions. La deuxième phase porte sur la certification des collaborateurs de Tenable chargés des services de scan PCI à distance. Le troisième consiste en les tests de sécurité de la solution de scan à distance de Tenable (Tenable One Vulnerability Management et Tenable PCI ASV).
-
En tant que prestataire de services d'analyse agréé (ASV), Tenable One effectue-t-il réellement les scans ?
-
Les fournisseurs ASV peuvent réaliser les scans eux-mêmes. Toutefois, Tenable confie à ses clients la responsabilité de réaliser leurs propres scans à l'aide du modèle de scan PCI externe trimestriel. Ce modèle empêche les clients de modifier les paramètres de configuration, par exemple de désactiver les contrôles de vulnérabilités, d'attribuer des niveaux de sévérité différents, d'altérer les paramètres de scan, etc.Les clients utilisent les scanners cloud de Tenable One Vulnerability Management pour scanner leurs environnements exposés sur Internet et soumettent ensuite à Tenable des rapports de scan conformes pour attestation. Tenable certifie les rapports de scan. Le client les fait ensuite parvenir à ses acquéreurs ou fournisseurs de services de paiement, comme spécifié par ces derniers.
Souveraineté des données
-
Tenable PCI ASV est-il conforme aux réglementations en vigueur vis-à-vis de la souveraineté des données européennes ?
-
Les données relatives aux vulnérabilités ne sont pas couvertes par la directive UE DPD 95/46/EC, les exigences concernant le lieu de stockage de ces données doivent ainsi être établies par le client, sans être définies par la réglementation. Il se peut que les organisations gouvernementales des États membres de l'UE aient leurs propres exigences relatives au lieu de stockage de leurs données. Ces dernières doivent toutefois être évaluées au cas par cas, sans être nécessairement problématiques pour les scans réalisés par un ASV PCI.
Tarifs / licences / commande de Tenable One Vulnerability Management ASV
-
Tenable One Vulnerability Management inclut-il des licences ASV PCI ?
-
Oui, Tenable One Vulnerability Management inclut une licence ASV PCI pour un asset PCI unique. Certaines entreprises déploient des efforts remarquables pour restreindre au maximum les assets concernés par la norme PCI, souvent en externalisant leurs fonctions de traitement des paiements.Ces clients ne faisant de toute évidence pas partie de l'écosystème PCI, Tenable a simplifié les procédures d'achat et d'octroi de licences les concernant. Un client peut modifier son asset tous les 90 jours.
-
Comment Tenable One PCI ASV est-il concédé sous licence ?
-
Pour les clients possédant plus d'un seul asset PCI unique, la solution Tenable PCI ASV est proposée sous forme de module complémentaire aux abonnements Tenable One Vulnerability Management.
-
Pourquoi Tenable PCI ASV n'est-il pas géré sous licence en fonction du nombre d'assets exposés à Internet que possède un client ?
-
Le nombre d'hôtes connectés à Internet permettant d'accéder à l'environnement de données des titulaires de carte bancaire d'une entité, ou situés en son sein, peut évoluer souvent, ce qui complique la création de licences. Tenable a choisi d'utiliser une approche plus simple en terme d'octroi de licences.
-
Combien d'attestations un client peut-il envoyer par trimestre ?
-
Les clients peuvent envoyer un nombre illimité d'attestations trimestrielles.
-
Les clients utilisant une version d'essai/évaluation sont-ils éligibles à l'évaluation Tenable PCI ASV ?
-
Oui. ces clients peuvent utiliser le modèle de scans PCI externes trimestriels pour scanner les assets et passer les résultats en revue. Toutefois, ils ne peuvent pas envoyer les rapports de scan comme justificatif.
-
Comment les clients de Tenable Security Center qui ont souscrit à la capacité ASV PCI actuelle passeront-ils à la nouvelle capacité ?
-
Les clients de Tenable Security Center ayant déjà acquis une licence pour l'analyse externe/PCI commenceront à utiliser Tenable PCI ASV dès que celui-ci sera disponible. Au moment du renouvellement, ces clients peuvent tout simplement indiquer leurs références SKU actuelles. Cependant, il peut être aussi avantageux d'obtenir une licence de Tenable PCI ASV à la place.
- Tenable One Vulnerability Management
Tenable One
Demander une démo
La plateforme de gestion de l'exposition alimentée par l'IA leader du secteur
Merci
Nous vous remercions de votre intérêt pour Tenable One.
Un représentant vous contactera prochainement.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success