Lista blanca de IP como método de autenticación de dos factores para el acceso al servidor bajo PCI DSS

0

En la respuesta a mi pregunta: Autenticación de dos factores para aplicación web bajo PCI DSS gowenfawr declaró:

  

He visto otros métodos utilizados para 2FA distintos a los que usted menciona; IP lista blanca y autenticación adaptativa específicamente. Si puedes convencer a tu auditor de que califica, estás listo.

Me pregunto si podemos usar la inclusión en la lista blanca de IP para acceder a nuestros servidores como el segundo método de autenticación. El requisito 8.6 de los estados de PCI DSS:

  

8.6 Cuando se utilizan otros mecanismos de autenticación (por ejemplo, tokens de seguridad físicos o lógicos, tarjetas inteligentes, certificados, etc.),   El uso de estos mecanismos se debe asignar de la siguiente manera:

     
  • Los mecanismos de autenticación deben asignarse a una cuenta individual   y no se comparte entre varias cuentas.
  •   

¿Se permitiría la inclusión en la lista blanca de IP como método 2FA en esta situación, ya que los usuarios de sysadmin pueden compartir las IP cuando se conectan a nuestro CDE y otros servidores de alcance (es decir, la dirección IP pública de nuestra oficina)?

    
pregunta SilverlightFox 26.01.2015 - 14:44
fuente

1 respuesta

2

Un QSA podría aceptar la inclusión en la lista blanca de IP este año y puede no ser aceptado por el mismo QSA u otro QSA el próximo año. Si usa certificado, token o OTP 2FA, prácticamente cualquier QSA lo aceptará en cualquier momento.

Puede valer la pena tener una conversación con su QSA sobre el alcance, la segmentación, los servidores de salto y el acceso remoto, y acordar exactamente cuándo se requiere 2FA. Dependiendo de su configuración, es posible que no necesite 2FA de su oficina a un servidor Jump para administrar el CDE si la oficina está segmentada, no está dentro del alcance, pero tampoco constituye un acceso remoto.

    
respondido por el AndyMac 27.01.2015 - 04:08
fuente

Lea otras preguntas en las etiquetas