¿La red de la oficina de preguntas de la red de SAQ A-EP o la red de un servidor web?

1

No soy un experto en seguridad y, lamentablemente, somos una empresa demasiado pequeña para tener uno. Dado que estoy a cargo de completar los cuestionarios de autoevaluación de PCI DSS, me sorprendió la cantidad de preguntas especificadas.

El primer par de preguntas son sobre firewall, topología de red, enrutadores, etc. Ya que somos un comercio electrónico y alojamos nuestro servidor web en una ubicación remota, realmente me gustaría saber cuáles son las preguntas relacionadas con nuestro servidor web. o la ubicación de nuestra oficina.

Ya que no almacenamos ni procesamos ninguna información de la tarjeta de crédito en nuestra oficina, hemos elegido SAQ A -EP. pero todavía no estoy seguro de a qué red se dirige este cuestionario.

Si están diseñados para nuestro servidor web, ¿cómo puedo saber todas estas configuraciones de red de un alojamiento de terceros? Me puse en contacto con ellos (una gran empresa de alojamiento) y me explicaron que no tenían una solicitud similar.

Ahora estoy confundido, ¿me equivoqué en este proceso?

    
pregunta mko 16.01.2017 - 15:42
fuente

1 respuesta

1

El 'alcance' que define es la clave para esto. Debe justificar (de acuerdo con las reglas de PCI-DSS) que una red (como su oficina) no está dentro del alcance. Entonces, no tiene que preocuparse por eso (siempre que no cambie nada que afecte el alcance).

En cuanto al alojamiento de terceros, necesita los detalles de ellos. No deben ser nuevas en las preguntas de PCI-DSS. Es posible que simplemente no sean compatibles con PCI-DSS, y tendrá que revisar si son un proveedor de alojamiento adecuado para su empresa.

Debe utilizar un tercero compatible con PCI como se describe en la sección "Antes de comenzar" de la norma (página iii).

    
respondido por el schroeder 16.01.2017 - 15:47
fuente

Lea otras preguntas en las etiquetas