¿Las pruebas de WiFi requeridas por PCI se aplican a todas las instalaciones de la empresa?

1

Los requisitos de PCI-DSS definen el alcance en términos del CDE y los sistemas conectados a él. Los requisitos que se relacionan específicamente con la seguridad física (9.x) se expresan en términos de las instalaciones que albergan los sistemas CDE (y se puede interpretar razonablemente que se extienden a las instalaciones que albergan sistemas conectados por red al CDE).

Sin embargo, el requisito 11.1, que requiere la búsqueda de puntos de acceso inalámbricos, está redactado en términos absolutos sin referencia al CDE:

  

Implemente procesos para probar la presencia de puntos de acceso inalámbricos (802.11), y detecte e identifique todos los puntos de acceso inalámbricos autorizados y no autorizados trimestralmente.

¿Es razonable suponer que tales exploraciones WiFi solo deben realizarse en las instalaciones de la empresa que tienen alguna conexión con el CDE? Eso parece coincidir con la intención del requisito, aunque interpretado en términos generales, podría aplicarse a cualquier instalación.

    
pregunta Scott Buchanan 01.09.2016 - 23:51
fuente

1 respuesta

0

Estoy de acuerdo con Jonah B pero me aseguraría de que no hubiera dispositivos dentro de la instalación que tuvieran la capacidad de administrar dispositivos en el CDE (servidores de autenticación) o que tuvieran acceso a esos dispositivos (cajas de salto).

Si las disposiciones para satisfacer Req. 11.1 en otros lugares no se aplicarán a una instalación, entonces todos los dispositivos dentro de esa instalación deben estar fuera del alcance.

Estamos buscando APs pícaros. ¿Cuándo no es una buena idea? Si no tengo flujos de datos que afecten el almacenamiento, el procesamiento o la transmisión, está bien: los dispositivos están fuera del alcance. Tengo curiosidad por saber por qué serían tolerados los AP deshonestos, pero eres bueno.

    
respondido por el Bill Montgomery 28.11.2016 - 18:40
fuente

Lea otras preguntas en las etiquetas