Skip to content
Protezione dei Dati

Un approccio strategico alla resilienza con Commvault Cloud: controlli compensativi e conformità per PCI DSS v4.0

Raggiungete la conformità allo standard PCI DSS v4.0 senza difficoltà con Commvault Cloud. Scoprite come la nostra soluzione basata su un'unica piattaforma soddisfa la regola di applicazione delle patch entro un mese grazie a controlli compensativi, offrendo mitigazione dei rischi legati alle vulnerabilità, dati di backup puliti, identificazione dei rischi relativi ai dati e un monitoraggio della sicurezza affidabile.


Nel panorama dinamico della sicurezza informatica, le aziende devono affrontare una sfida costante per proteggere i dati sensibili, in particolare le informazioni relative alle carte di pagamento. I modelli di conformità, come lo standard PCI DSS 4.0 (Payment Card Industry Data Security Standard v4.0), sono stati sviluppati per promuovere e rafforzare la sicurezza dei dati per le organizzazioni che trattano dati sensibili dei clienti. All’interno di questo standard, il Requisito 6 del PCI DSS 4.0 sottolinea la necessità fondamentale di sviluppare e mantenere sistemi e applicazioni sicuri, riconoscendo che le vulnerabilità dei sistemi IT aziendali vengono regolarmente sfruttate da soggetti malintenzionati. Esso impone l’installazione delle patch di sicurezza fornite dai fornitori entro un mese. 

La sfida del “patchwork”

Da un lato, i requisiti relativi all’applicazione delle patch sembrano banali e necessari nel mondo odierno. Dall’altro lato, le organizzazioni devono fare i conti con i vincoli legati ai programmi di test e a un’infrastruttura complessa, che include una proliferazione di strumenti e sistemi legacy, il che rende la gestione tempestiva delle vulnerabilità una missione quasi impossibile per molte di esse. Di conseguenza, i requisiti di conformità PCI, come il termine di un mese per l’applicazione delle patch, rappresentano una sfida cruciale per le aziende.

Anche dopo l’applicazione delle patch, le aziende rimangono esposte a soggetti malintenzionati che individuano nuove vulnerabilità e le sfruttano in attacchi zero-day, soprattutto nell’era dell’intelligenza artificiale generativa. Le organizzazioni subiscono i rischi informatici derivanti dalle vulnerabilità IT, ma spetta ai fornitori individuarle tempestivamente, renderle note e risolverle.

Da alcune ricerche emerge che il 42% delle vulnerabilità continua a essere sfruttato anche dopo il rilascio di una patch, con un tempo medio di esposizione critica alle minacce (il periodo che intercorre tra la divulgazione della vulnerabilità e la disponibilità della patch) pari a circa nove giorni. Due anni prima della divulgazione della vulnerabilità di MOVEit, nel recente attacco informatico ai danni di MOVEit erano stati osservati segnali di tentativi di sfruttarla.

Affrontare le sfide del PCI DSS con controlli compensativi 

Sebbene lo standard PCI DSS v4.0 preveda requisiti rigorosi, ammette alcune eccezioni per garantire alle organizzazioni flessibilità e applicabilità. La regola della patch entro un mese è una di quelle che lascia un certo margine di manovra: «È possibile prendere in considerazione controlli compensativi quando un’entità non è in grado di soddisfare un requisito dello standard PCI DSS così come esplicitamente indicato a causa di vincoli tecnici o aziendali legittimi e documentati, ma ha sufficientemente mitigato il rischio associato a tale requisito attraverso l’implementazione di altri controlli, o controlli compensativi».

In un’ottica di mitigazione dei rischi, l’obiettivo fondamentale dello standard è quello di integrare la resilienza informatica nei vostri sistemi di carte di pagamento. Per aiutarvi ad affrontare questa sfida, Commvault© Cloud, basato su Metallic AI, offre un approccio completo su un’unica piattaforma che va ben oltre i metodi convenzionali. Scopriamo insieme, in un breve percorso, in che modo Commvault Cloud può esservi d’aiuto:

  1. Riduzione del rischio legato alle vulnerabilità
    note e sconosciute: la nostra soluzione di cyber deception basata sui dati, la funzionalità Threatwise di Commvault Cloud, offre alle aziende di ogni dimensione una protezione moderna contro il ransomware e un sistema di allerta precoce per individuare i tentativi di sfruttamento delle vulnerabilità. La difesa proattiva protegge i dati di produzione dalle minacce zero-day e silenziose, individuando intenzioni e attività dannose lungo il percorso che conduce ai dati. Ciò avviene coprendo strategicamente le risorse vulnerabili, le istanze critiche e gli ambienti ibridi con sensori intelligenti che inviano segnali di allerta precoce altamente accurati, corredati da informazioni sulle minacce utilizzabili in tutta l’organizzazione. La tecnologia brevettata consente una rapida risoluzione dei rischi, il reindirizzamento della minaccia e l’individuazione di attacchi silenziosi grazie alle sue funzionalità esclusive, tra cui:
    1. Rilevamento delle minacce personalizzato in base ai fattori di rischio specifici del settore (ad esempio, sensori che simulano i sistemi POS)
    2. Sensori personalizzati su misura per la tua azienda
    3. Consigli sul posizionamento strategico dei sensori per migliorare la resilienza informatica
    4. Report preconfigurati conformi allo standard PCI DSS 
    5. Avvisi automatici con informazioni utili per i principali soggetti interessati e gli strumenti di sicurezza, come il vostro SIEM
  1. Mantieni puliti
    i tuoi dati di backup. Sfrutta l’intelligenza artificiale (IA) per contrastare gli attacchi basati sull’IA, individuando malware zero-day e polimorfici che prendono di mira la tua istanza di backup grazie a Commvault Cloud Threat Scan. Ciò ti consente di reagire e ripristinare i dati puliti più rapidamente. Individua le anomalie e anticipa le minacce prima che infettino i tuoi backup, per aiutarti a raggiungere e superare gli obiettivi di Recovery.
  2. Identifica i fattori
    di rischio e di governance relativi ai dati. Commvault Cloud Risk Analysis consente di individuare, classificare e gestire i dati sensibili presenti in archivi sicuri e fonti di dati attive in pochi secondi. Risk Analysis ti aiuta a prevenire la proliferazione incontrollata dei dati e l’eccessiva esposizione, garantendo la protezione dei dati sensibili ed evitando la loro esfiltrazione.
  3. Protezione, monitoraggio e risposta
    : Security IQ di Commvault Cloud offre visibilità su tutte le istanze di dati, consentendovi di essere sempre pronti ad affrontare le minacce informatiche. Rafforzate costantemente il vostro livello di sicurezza, identificate i rischi legati ai dati in tempo reale e risolvete tali rischi per anticipare le minacce in continua evoluzione. Le integrazioni con SIEM e SOAR consentono di automatizzare ulteriormente la risposta, riducendo i tempi di reazione.

Commvault Cloud e PCI DSS v4.0

Commvault Cloud consente di adottare un approccio basato sulla resilienza informatica per soddisfare i requisiti fondamentali previsti dallo standard PCI DSS v4.0 (tra cui Req2, Req3, Req7 e Req10). La piattaforma garantisce configurazioni sicure su tutti i componenti di sistema, protegge i dati degli account di backup archiviati, limita l’accesso ai dati di backup dei titolari di carta e implementa solide funzionalità di registrazione e monitoraggio. Su tutti i componenti di sistema sono disponibili controlli di sicurezza completi, quali controlli di gestione delle identità e degli accessi, panoramiche sullo stato di sicurezza, standard di crittografia all’avanguardia e ampie funzionalità di documentazione. 

Per saperne di più sulla nostra tecnologia all’avanguardia e sui recenti casi di studio relativi al rilevamento di minacce nel mondo reale, contattateci.

Altri post correlati


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio potenzia la resilienza informatica cloud-native con un traguardo FedRAMP®

Per saperne di più su Clumio potenzia la resilienza informatica cloud-native con un traguardo FedRAMP®
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Dati: quando “troppo” diventa “mai abbastanza”

Per saperne di più su "Dati: quando troppo diventa mai abbastanza"
Thumbnail_Blog_Ransomware-Trends-2025-1

Perché il rischio informatico moderno richiede una resilienza informatica completa

Per saperne di più su Perché i rischi informatici moderni richiedono una resilienza informatica completa