No cenário dinâmico da segurança cibernética, as empresas enfrentam um desafio contínuo para proteger dados confidenciais, especialmente informações de cartões de pagamento. Modelos de conformidade, como o Padrão de Segurança de Dados da Indústria de Cartões de Pagamento 4.0 (PCI DSS v4.0), são desenvolvidos para incentivar e aprimorar a segurança de dados nas organizações que lidam com dados confidenciais de clientes. Dentro dessa norma, o Requisito 6 do PCI DSS 4.0 enfatiza a necessidade crítica de desenvolver e manter sistemas e aplicativos seguros, reconhecendo que as vulnerabilidades na infraestrutura de TI das empresas são regularmente exploradas por agentes mal-intencionados. Ele exige a instalação de patches de segurança fornecidos pelos fornecedores, conforme aplicável, no prazo de um mês.
O Desafio da Colcha de Retalhos
Por um lado, os requisitos de aplicação de patches parecem triviais e necessários no mundo atual. Por outro lado, as organizações enfrentam restrições decorrentes de cronogramas de testes e de uma infraestrutura complexa — incluindo a proliferação de ferramentas e sistemas legados — que tornam o gerenciamento oportuno das vulnerabilidades uma missão quase impossível para muitas delas. Como resultado, os requisitos de conformidade com o PCI, como o prazo de um mês para a aplicação de patches, representam um desafio crucial para as empresas.
Mesmo após a aplicação de patches, as empresas continuam expostas a agentes mal-intencionados que identificam novas vulnerabilidades e as exploram em ataques de dia zero, especialmente na era atual da IA generativa. As organizações herdam riscos cibernéticos decorrentes de vulnerabilidades de TI, mas os fornecedores são responsáveis por identificá-las, divulgá-las e corrigi-las prontamente.
Pesquisas indicam que 42% das vulnerabilidades continuam sendo exploradas mesmo após a publicação de uma correção, com um tempo médio de exposição crítica às ameaças (o período entre a divulgação e a disponibilidade da correção) de aproximadamente nove dias. Dois anos antes da divulgação da vulnerabilidade do MOVEit, foram observados indícios de tentativas de explorá-la no recente ataque cibernético ao MOVEit.
Superando os desafios da norma PCI DSS com controles compensatórios
Embora a PCI DSS v4.0 tenha requisitos rigorosos, ela permite algumas exceções para oferecer flexibilidade e aplicabilidade às organizações. A regra do patch de um mês é uma das que oferece alguma margem de manobra: “Controles compensatórios podem ser considerados quando uma entidade não puder atender a um requisito da PCI DSS conforme explicitamente estabelecido devido a restrições técnicas ou comerciais legítimas e documentadas, mas tiver mitigado suficientemente o risco associado ao requisito por meio da implementação de outros controles, ou controles compensatórios.”
Tendo em vista a mitigação de riscos, o objetivo fundamental da norma é incorporar resiliência cibernética aos seus sistemas de cartões de pagamento. Para ajudar a enfrentar esse desafio, o Commvault© Cloud, com tecnologia da Metallic AI, oferece uma abordagem abrangente em uma única plataforma que vai além dos métodos convencionais. Vamos explorar, em uma breve jornada, como o Commvault Cloud pode ajudá-lo:
- Mitigação de riscos para vulnerabilidades
conhecidas e desconhecidas: nossa solução de engano cibernético baseada em dados, o recurso Threatwise do Commvault Cloud, oferece proteção moderna contra ransomware e detecção precoce de tentativas de exploração de vulnerabilidades para empresas de todos os tamanhos. A defesa proativa protege seus dados de produção contra ameaças de dia zero e silenciosas, identificando intenções e atividades maliciosas ao longo do caminho até seus dados. Isso é feito por meio da cobertura estratégica de ativos vulneráveis, instâncias críticas e ambientes híbridos com sensores inteligentes que enviam alertas precoces altamente precisos, acompanhados de inteligência de ameaças acionável em toda a organização. A tecnologia patenteada permite a correção imediata de riscos, o redirecionamento da ameaça e a exposição de ataques silenciosos com seus recursos exclusivos, incluindo:- Detecção de ameaças adaptada aos fatores de risco específicos do setor (ou seja, sensores que simulam sistemas de ponto de venda (POS))
- Sensores personalizados exclusivos para sua empresa
- Recomendações estratégicas para o posicionamento de sensores com o objetivo de melhorar a resiliência cibernética
- Relatórios pré-configurados em conformidade com a norma PCI DSS
- Alertas automatizados com informações úteis para as principais partes interessadas e ferramentas de segurança, como seu SIEM
- Mantenha seus dados de backup protegidos
. Utilize inteligência artificial (IA) para combater ataques baseados em IA, identificando malware de dia zero e polimórfico que tenha como alvo sua instância de backup com o Commvault Cloud Threat Scan. Isso permite que você responda e recupere dados protegidos com mais rapidez. Detecte anomalias e preveja ameaças antes que elas infectem seus backups, ajudando a atingir e superar as metas de Recovery. - Identifique fatores
de risco e governança de dados. A Risk Analysis no Commvault Cloud ajuda a localizar, categorizar e tomar medidas em relação a dados confidenciais em repositórios seguros e fontes de dados ativas em questão de segundos. A Risk Analysis ajuda você a se antecipar à proliferação descontrolada de dados e à exposição excessiva, a fim de manter os dados confidenciais protegidos e evitar a exfiltração de dados. - Proteja, monitore e responda
: o Security IQ do Commvault Cloud oferece visibilidade sobre todas as instâncias de dados, para que você esteja sempre preparado contra ameaças cibernéticas. Fortaleça continuamente sua postura de segurança, identifique riscos aos dados em tempo real e corrija-os para se antecipar às ameaças em constante evolução. As integrações com SIEM e SOAR podem automatizar ainda mais a resposta, reduzindo seu tempo de reação.
Commvault Cloud e PCI DSS v4.0
O Commvault Cloud permite que você adote uma abordagem de resiliência cibernética para ajudar a atender aos principais requisitos da norma PCI DSS v4.0 (incluindo Req2, Req3, Req7 e Req10). A plataforma garante configurações seguras em todos os componentes do sistema, protege os dados armazenados nas contas de backup, restringe o acesso aos dados de backup dos titulares de cartões e implementa um sistema robusto de registro e monitoramento. Controles de segurança abrangentes, como controles de identificação e gerenciamento de acesso, visões gerais da postura de segurança, padrões de criptografia de ponta e recursos extensivos de documentação, estão disponíveis em todos os componentes do sistema.
Para saber mais sobre nossa tecnologia de ponta e os recentes estudos de caso sobre detecção de ameaças no mundo real, entre em contato conosco.