El estándar PCI DSS v3 establece lo siguiente:
Segmentación de red
Para ser considerado fuera del alcance de las PCI DSS, un componente del sistema debe estar correctamente aislado (segmentado) del CDE, de modo que incluso si el componente del sistema fuera de alcance estuviera comprometido, no podría afectar la seguridad del CDE. .
Supongamos que tenemos un sistema basado en la nube que queremos que sea compatible con PCI, y que el código fuente de este sistema está en otro sistema basado en la nube como Bitbucket . Un servidor Octopus Deploy que esté conectado al CDE o dentro del CDE se puede conectar a nuestro repositorio de control de fuentes mediante HTTPS y luego implementarlo, o ¿Esto llevaría a Bitbucket al alcance, ya que un repositorio comprometido podría afectar la seguridad del CDE? ¿Cuál sería una forma compatible de hacerlo automáticamente?