Sala de servidores PCI en las instalaciones: ¿cómo manejar a los visitantes de la oficina?

0

Hay una sala de servidores que forma parte del entorno PCI y está ubicada dentro de la oficina. El acceso a la sala de servidores se controla de acuerdo con PCI Requisito 9 del DSS: " Restrinja el acceso físico a los datos del titular de la tarjeta " (candado, placa, teclado, cámaras, etc.).

Pregunta: Necesitamos aplicar el control en toda la oficina para satisfacer el requisito 9.4 " Implementar procedimientos para identificar y autorizar a los visitantes. " para garantizar que la sala de servidores esté en cumplimiento?

Específicamente, ¿debemos aplicar los siguientes procedimientos a visitantes habituales de la oficina:

  1. Identificación del visitante con una identificación con foto emitida por el gobierno;
  2. Registro de inicio de sesión del visitante (marca de tiempo, nombre, empresa, patrocinador);
  3. El visitante será acompañado todo el tiempo por su patrocinador;
  4. Registro de cierre de sesión del visitante al salir.

La administración está bien con los distintivos específicos del visitante, pero considera los controles adicionales como una exageración.

    
pregunta bagio 07.05.2015 - 22:46
fuente

1 respuesta

1

Un poco tarde para esta pregunta, pero solo por tener una especie de "respuesta" en los libros:

Mi lectura de 9.4 siempre se ha centrado principalmente en el elemento "visitante", como usted implica. Y creo que la lista de las cuatro medidas de sentido común que ofrece son definitivamente buenas. Pero, teniendo en cuenta la intención de la regla , permítame sugerir una más: para todos los visitantes que su oficina nunca haya visto y no puedan responder, comuníquese por teléfono con los servicios que supuestamente los envió (no use ningún número de teléfono que den; búsquelos en línea) para verificar su identificación, que son empleados del servicio y que alguien en la oficina está esperando una visita de ellos. El contratista o trabajador externo impostor que se abre camino hacia las instalaciones es una especie de la principal amenaza escenario al que apunta la regla.

Pero como dijeron los comentaristas sabiamente, pregúntele a su QSA.

    
respondido por el mostlyinformed 18.09.2015 - 23:19
fuente

Lea otras preguntas en las etiquetas