TGViewer
Управление Уязвимостями и прочее Управление Уязвимостями и прочее @avleonovrus · 12.1K subscribers
Post #2269 3.01K
PCI DSS 4.0.1 и управление уязвимостями. Провёл сегодня закрытый вебинар для ИБ-специалистов из банков СНГ про управление уязвимостями в контексте актуального PCI DSS v4.0.1 (вышел в июне 2024, обязателен с 31 марта 2025).

Расклады там следующие:

🔹 Привычные квартальные сканы периметра силами ASV-провайдеров остаются (11.3.2).

🔹 Также нужно сканировать внутрянку не реже раза в квартал (11.3.1), 🆕 делать это обязательно с аутентификацией (11.3.1.2). Сканить можно самим без привлечения QSA/ASV, но не должно быть конфликта интересов - админам поручать сканирование их же систем нельзя (p.267).

🔹 Непосредственно в документе устанавливаются срок устранения критичных уязвимостей - месяц (6.3.3). Для других уровней исправлять "within an appropriate time frame" в соответствии с политиками организации.

🔹 Игнорировать некритичные уязвимости нельзя. Ко всем нужно регулярно обращаться и отслеживать изменение критичности (11.3.1.1).

@avleonovrus #PCIDSS
  • 👍 20
  • 🔥 4
More from @avleonovrus
  1. Sep 25, 2026Про уязвимость Remote Code Execution - cPanel (CVE-2026-87899). cPanel - это коммерческая…
  2. Sep 23, 2026На Хабре вышла статья о том, как MaxPatrol Carbon использовался при подготовке инфраструкт…
  3. Sep 22, 2026На конференции IT Elements эксперты компании Инфосистемы Джет представили "Фреймворк антих…
  4. Sep 21, 2026В начале сентября коллеги из Cloud Advisor выпустили исследование "Состояние облачной безо…
  5. Sep 21, 2026Коллеги из R-Vision выпустили новую версию системы управления уязвимостями R-Vision VM 6.6…
  6. Sep 20, 2026Поделюсь впечатлениями от конференции ISCRA Talks 2026, на которой я вчера выступил. Площа…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →