En el dinámico panorama de la ciberseguridad, las empresas se enfrentan al reto constante de proteger los datos confidenciales, en particular la información de las tarjetas de pago. Los modelos de cumplimiento, como la Norma de Seguridad de Datos de la Industria de Tarjetas de Pago 4.0 (PCI DSS v4.0), se han desarrollado para fomentar y mejorar la seguridad de los datos en las organizaciones que gestionan datos confidenciales de los clientes. Dentro de esta norma, el requisito 6 de la PCI DSS 4.0 hace hincapié en la necesidad fundamental de desarrollar y mantener sistemas y aplicaciones seguros, reconociendo que las vulnerabilidades en los sistemas informáticos de las empresas suelen ser explotadas por actores malintencionados. Exige la instalación de los parches de seguridad pertinentes proporcionados por los proveedores en el plazo de un mes.
El reto del «patchwork»
Por un lado, los requisitos de aplicación de parches parecen algo trivial y necesario en el mundo actual. Por otro lado, las organizaciones se enfrentan a limitaciones derivadas de los calendarios de pruebas y de una infraestructura compleja —que incluye la proliferación de herramientas y los sistemas heredados—, lo que hace que la gestión oportuna de las vulnerabilidades sea una misión casi imposible para muchas de ellas. Como resultado, los requisitos de cumplimiento de la norma PCI, como el plazo de un mes para la aplicación de parches, suponen un reto crucial para las empresas.
Incluso tras la aplicación de parches, las empresas siguen expuestas a los autores de amenazas que identifican nuevas vulnerabilidades y las aprovechan en ataques de día cero, especialmente en la era actual de la IA generativa. Las organizaciones se ven expuestas a riesgos cibernéticos derivados de las vulnerabilidades informáticas, pero son los proveedores quienes tienen la responsabilidad de detectarlas, comunicarlas y solucionarlas sin demora.
Los estudios indican que el 42 % de las vulnerabilidades siguen siendo objeto de explotación incluso después de que se haya publicado un parche, con un tiempo medio de exposición crítica a las amenazas (el tiempo transcurrido entre la divulgación y la disponibilidad del parche) de aproximadamente nueve días. Dos años antes de que se divulgara la vulnerabilidad de MOVEit, se observaron indicios de intentos de explotarla en el reciente ciberataque contra MOVEit.
Resolución de los retos de la norma PCI DSS mediante controles compensatorios
Aunque la norma PCI DSS v4.0 establece requisitos estrictos, sí permite algunas excepciones para ofrecer flexibilidad y adaptabilidad a las organizaciones. La norma del mes relativa a la aplicación de parches es una de las que ofrece cierto margen de maniobra: «Se podrán considerar controles compensatorios cuando una entidad no pueda cumplir un requisito de la norma PCI DSS tal y como se establece explícitamente debido a limitaciones técnicas o empresariales legítimas y documentadas, pero haya mitigado suficientemente el riesgo asociado a dicho requisito mediante la implementación de otros controles, o controles compensatorios».
Teniendo en cuenta la mitigación de riesgos, el objetivo fundamental de la norma es incorporar la ciberresiliencia a sus sistemas de tarjetas de pago. Para ayudarle a afrontar este reto, Commvault Cloud, con tecnología de Metallic AI, ofrece un enfoque integral en una única plataforma que va más allá de los métodos convencionales. Veamos, en un breve recorrido, cómo Commvault Cloud le ayuda a:
- Mitigar el riesgo frente a vulnerabilidades
conocidas y desconocidas. Nuestra solución de ciberengaño basada en datos, la función Threatwise de Commvault Cloud, ofrece a empresas de cualquier tamaño una protección moderna contra el ransomware y una detección temprana de los intentos de explotación de vulnerabilidades. Esta defensa proactiva protege sus datos de producción frente a amenazas de día cero y silenciosas al detectar intenciones y actividades maliciosas a lo largo del camino hacia sus datos. Para ello, cubre estratégicamente los activos vulnerables, las instancias críticas y los entornos híbridos con sensores inteligentes que envían alertas tempranas de gran precisión, acompañadas de inteligencia sobre amenazas útil para toda la organización. La tecnología patentada permite la corrección inmediata de riesgos, el desvío de la amenaza y la detección de ataques silenciosos gracias a sus capacidades únicas, entre las que se incluyen:- Detección de amenazas adaptada a los factores de riesgo específicos del sector (por ejemplo, sensores que imitan los sistemas de punto de venta (POS))
- Sensores personalizados exclusivos para su empresa
- Recomendaciones sobre la ubicación estratégica de los sensores para mejorar la resiliencia cibernética
- Informes preconfigurados que cumplen con la norma PCI DSS
- Alertas automatizadas con información útil para las partes interesadas clave y las herramientas de seguridad, como tu SIEM
- Mantén limpios
tus datos de copia de seguridad. Utiliza la inteligencia artificial (IA) para combatir los ataques basados en IA, detectando malware de día cero y polimórfico dirigido a tu instancia de copia de seguridad con Commvault Cloud Threat Scan. Esto te permite responder y recuperar datos limpios con mayor rapidez. Detecta anomalías y predice amenazas antes de que infecten tus copias de seguridad para ayudarte a alcanzar y superar los objetivos de Recovery. - Identifica los factores
de riesgo y de gobernanza de los datos. Commvault Cloud Risk Analysis ayuda a localizar, clasificar y gestionar los datos confidenciales almacenados en repositorios seguros y en fuentes de datos activas en cuestión de segundos. Risk Analysis te ayuda a adelantarte a la proliferación descontrolada de datos y a la sobreexposición, con el fin de mantener protegidos los datos confidenciales y evitar su filtración. - Protección, supervisión y respuesta
: Security IQ de Commvault Cloud ofrece visibilidad sobre todas las instancias de datos, para que siempre estés preparado frente a las amenazas cibernéticas. Refuerza continuamente tu postura de seguridad, identifica los riesgos relacionados con los datos en tiempo real y corrígelos para adelantarte a las amenazas en constante evolución. Las integraciones con SIEM y SOAR permiten automatizar aún más la respuesta para reducir el tiempo de reacción.
Commvault Cloud y PCI DSS v4.0
Commvault Cloud te permite adoptar un enfoque de ciberresiliencia que te ayude a cumplir los requisitos fundamentales de la norma PCI DSS v4.0 (incluidos los requisitos 2, 3, 7 y 10). La plataforma garantiza configuraciones seguras en todos los componentes del sistema, protege los datos almacenados de las cuentas de copia de seguridad, restringe el acceso a los datos de copia de seguridad de los titulares de tarjetas e implementa un sólido sistema de registro y supervisión. Todos los componentes del sistema cuentan con controles de seguridad exhaustivos, como controles de gestión de la identificación y el acceso, resúmenes del estado de seguridad, los mejores estándares de cifrado de su clase y amplias capacidades de documentación.
Si desea obtener más información sobre nuestra tecnología de vanguardia y nuestros casos prácticos recientes sobre la detección de amenazas en el mundo real, póngase en contacto con nosotros.