Dans le paysage en constante évolution de la cybersécurité, les entreprises sont confrontées à un défi permanent : protéger leurs données sensibles, en particulier les informations relatives aux cartes de paiement. Des référentiels de conformité tels que la norme PCI DSS 4.0 (Payment Card Industry Data Security Standard) ont été élaborés pour encourager et renforcer la sécurité des données au sein des organisations qui traitent les données sensibles de leurs clients. Au sein de cette norme, l’exigence n° 6 de la norme PCI DSS 4.0 souligne la nécessité cruciale de développer et de maintenir des systèmes et des applications sécurisés, en reconnaissant que les vulnérabilités des systèmes informatiques des entreprises sont régulièrement exploitées par des acteurs malveillants. Elle impose l’installation des correctifs de sécurité fournis par les éditeurs concernés dans un délai d’un mois.
Le défi du patchwork
D’une part, les exigences en matière d’application de correctifs semblent à la fois évidentes et indispensables dans le monde actuel. D’autre part, les entreprises sont confrontées à des contraintes liées aux calendriers de tests et à la complexité de leur infrastructure, notamment la prolifération des outils et les systèmes hérités, qui font de la gestion rapide des vulnérabilités une mission quasi impossible pour beaucoup d’entre elles. Par conséquent, les exigences de conformité PCI, telles que le délai d’un mois pour l’application des correctifs, constituent un défi majeur pour les entreprises.
Même après l’application des correctifs, les entreprises restent exposées à des acteurs malveillants qui identifient de nouvelles vulnérabilités et les exploitent dans le cadre d’attaques « zero-day », en particulier à l’ère de l’IA générative. Les organisations sont confrontées à des risques cybernétiques liés aux vulnérabilités informatiques, mais il incombe aux fournisseurs de les détecter, de les signaler et de les corriger rapidement.
Des études indiquent que 42 % des vulnérabilités continuent d’être exploitées même après la publication d’un correctif, la durée moyenne d’exposition critique aux menaces (c’est-à-dire le délai entre la divulgation de la vulnérabilité et la mise à disposition du correctif) s’élevant à environ neuf jours. Deux ans avant la divulgation de la vulnérabilité de MOVEit, des signes indiquant des tentatives d’exploitation de celle-ci avaient été observés lors de la récente cyberattaque visant MOVEit.
Relever les défis liés à la norme PCI DSS grâce à des mesures de contrôle compensatoires
Bien que la norme PCI DSS v4.0 impose des exigences strictes, elle prévoit certaines exceptions afin d’offrir aux organisations une certaine souplesse et de garantir son applicabilité. La règle du « patch » d’un mois laisse une certaine marge de manœuvre : « Des contrôles compensatoires peuvent être envisagés lorsqu’une entité ne peut pas satisfaire à une exigence de la norme PCI DSS telle qu’elle est explicitement formulée en raison de contraintes techniques ou commerciales légitimes et documentées, mais qu’elle a suffisamment atténué le risque associé à cette exigence grâce à la mise en œuvre d’autres contrôles, ou de contrôles compensatoires. »
Dans une optique de réduction des risques, cette norme impose de renforcer la cyber-résilience de vos systèmes de cartes de paiement. Pour vous aider à relever ce défi, Commvault© Cloud, optimisé par Metallic AI, propose une approche complète sur une plateforme unique qui va bien au-delà des méthodes traditionnelles. Découvrons ensemble, au fil de ce bref aperçu, comment Commvault Cloud peut vous aider :
- Réduire les risques liés aux vulnérabilités
connues et inconnues : notre solution de cyber-deception axée sur les données, la fonctionnalité Threatwise de Commvault Cloud, offre aux entreprises de toutes tailles une protection moderne contre les ransomwares et une détection précoce des tentatives d’exploitation des vulnérabilités. Cette défense proactive protège vos données de production contre les menaces « zero-day » et silencieuses en identifiant les intentions et les activités malveillantes tout au long du parcours menant à vos données. Pour ce faire, elle couvre de manière stratégique les actifs vulnérables, les instances critiques et les environnements hybrides à l’aide de capteurs intelligents qui émettent des signaux d’alerte précoce très précis, accompagnés de renseignements exploitables sur les menaces à l’échelle de l’organisation. Cette technologie brevetée permet une correction rapide des risques, la neutralisation de la menace et la mise au jour des attaques silencieuses grâce à ses capacités uniques, notamment :- Une détection des menaces adaptée aux facteurs de risque propres à chaque secteur (par exemple, des capteurs imitant les systèmes de point de vente (POS))
- Des capteurs sur mesure, spécialement adaptés à votre entreprise
- Des recommandations relatives au placement stratégique des capteurs pour améliorer la cyber-résilience
- Des rapports préconfigurés conformes à la norme PCI DSS
- Des alertes automatisées accompagnées d’informations exploitables destinées aux principales parties prenantes et aux outils de sécurité, tels que votre SIEM
- Assurez la propreté
de vos données de sauvegarde. Utilisez l’intelligence artificielle (IA) pour lutter contre les attaques basées sur l’IA en détectant les logiciels malveillants de type « zero-day » et polymorphes ciblant votre instance de sauvegarde grâce à Commvault Cloud Threat Scan. Cela vous permet de réagir plus rapidement et de restaurer plus vite des données saines. Détectez les anomalies et anticipez les menaces avant qu’elles n’infectent vos sauvegardes afin d’atteindre, voire de dépasser, vos objectifs de Recovery. - Identifiez les facteurs
de risque et de gouvernance liés aux données : Commvault Cloud Risk Analysis permet d’identifier, de classer et de traiter en quelques secondes les données sensibles stockées dans des référentiels sécurisés et provenant de sources de données actives. Risk Analysis vous aide à anticiper la prolifération des données et leur surexposition afin de protéger vos données sensibles et d’éviter toute exfiltration. - Sécurisation, surveillance et intervention
: la solution Security IQ de Commvault Cloud offre une visibilité complète sur l’ensemble des instances de données, vous permettant ainsi d’être toujours prêt à faire face aux cybermenaces. Renforcez en permanence votre posture de sécurité, identifiez les risques liés aux données en temps réel et corrigez-les pour garder une longueur d’avance sur l’évolution des menaces. Les intégrations avec les solutions SIEM et SOAR permettent d’automatiser davantage les interventions afin de réduire vos délais de réaction.
Commvault Cloud et PCI DSS v4.0
Commvault Cloud vous permet d’adopter une approche de cyber-résilience afin de répondre aux exigences clés de la norme PCI DSS v4.0 (notamment les exigences 2, 3, 7 et 10). La plateforme garantit des configurations sécurisées pour l’ensemble des composants du système, protège les données de sauvegarde des comptes stockées, restreint l’accès aux données de sauvegarde des titulaires de carte et met en œuvre des mécanismes robustes de journalisation et de surveillance. Des contrôles de sécurité complets, tels que des contrôles de gestion des identités et des accès, des aperçus de la posture de sécurité, des normes de chiffrement de pointe et des capacités de documentation étendues, sont disponibles pour tous les composants du système.
Pour en savoir plus sur notre technologie de pointe et découvrir nos dernières études de cas concrets en matière de détection des menaces, n’hésitez pas à nous contacter.