Расклады там следующие:
🔹 Привычные квартальные сканы периметра силами ASV-провайдеров остаются (
11.3.2).🔹 Также нужно сканировать внутрянку не реже раза в квартал (
11.3.1), 🆕 делать это обязательно с аутентификацией (11.3.1.2). Сканить можно самим без привлечения QSA/ASV, но не должно быть конфликта интересов - админам поручать сканирование их же систем нельзя (p.267).🔹 Непосредственно в документе устанавливаются срок устранения критичных уязвимостей - месяц (
6.3.3). Для других уровней исправлять "within an appropriate time frame" в соответствии с политиками организации.🔹 Игнорировать некритичные уязвимости нельзя. Ко всем нужно регулярно обращаться и отслеживать изменение критичности (
11.3.1.1).@avleonovrus #PCIDSS
