Preguntas frecuentes sobre el escaneo externo de PCI ASV

PCI ASV

¿Qué significa PCI ASV?

PCI ASV hace referencia el requisito 11.2.2 de los Requisitos de la Norma de Seguridad de Datos (Data Security Standard, DSS) de la Industria de las Tarjetas de Pago (Payment Card Industry, PCI) y los Procedimientos de Evaluación de Seguridad que exigen escaneos externos trimestrales de vulnerabilidades, que debe llevar a cabo (o validar) un Proveedor de Escaneos Aprobado (Approved Scanning Vendor, ASV). Un ASV es una organización con un conjunto de servicios y herramientas (“Solución de Escaneo de ASV”) para validar el cumplimiento de los requisitos de escaneo externo del Requisito 11.2.2 de la DSS de la PCI.

¿Qué sistema se encuentran dentro del ámbito del Escaneo del ASV?

La DSS de la PCI exige el escaneo de vulnerabilidades de todos los componentes de sistemas accesibles desde el exterior (que se pueden acceder mediante Internet) propiedad de o utilizados por el cliente de escaneo que son parte del entorno de los datos del titular de la tarjeta, así como cualquier componente de sistemas orientados hacia el exterior que proporcionen una ruta al entorno de datos del titular de la tarjeta.

¿Cuál es el proceso del ASV?

Las principales fases del escaneo del ASV están conformadas por los siguientes elementos:

  • Determinación de alcance: llevado a cabo por el cliente para incluir todos los componentes del sistema con acceso desde la Internet que forman parte del entorno de los datos del titular de la tarjeta.
  • Escaneo: utilizando las plantillas especificadas de Tenable One Vulnerability Management PCI y WAS. Se pueden escanear individualmente varias secciones del entorno de datos del titular de la tarjeta (CDE).
  • Fusione varios escaneos en una sola autenticación.
  • Confección de informes/remediación: se remedian los resultados de los informes intermedios.
  • Resolución de disputas: El cliente y el ASV (Tenable) trabajan juntos para documentar y resolver resultados de escaneos que son objeto de controversias.
  • Volver a escanear (según sea necesario): hasta un escaneo aprobado que resuelva las controversias y se generen excepciones.
  • Elaboración de informe final: presentado y entregado de una forma segura.

¿Con qué frecuencia se requieren los escaneos de vulnerabilidades ASV?

Los escaneos de vulnerabilidades del ASV son necesarios al menos trimestralmente o después de un cambio importante en la red, como, por ejemplo las instalaciones de nuevos componentes en los sistemas, cambios en la topología de la red, modificación de reglas de firewall o actualizaciones del producto.

¿De qué forma un Proveedor de Escaneo Aprobado (ASV) es diferente de un Asesor de Seguridad Calificado (QSA)?

Un ASV realiza específicamente solo los escaneos externos de vulnerabilidades descritos en el Requisito 11.2 de la DSS de la PCI. Un QSA se refiere a una empresa asesora calificada y capacitada por el Consejo de Normas de Seguridad (Security Standards Council, SSC) de la PCI para la realización de evaluaciones generales in situ relacionadas con la DSS de la PCI.

¿Tenable One es un PCI ASV certificado?

Sí. Tenable está calificada como un Proveedor de Escaneo Aprobado (ASV) para validar escaneos externos de vulnerabilidades de entornos orientados a la Internet (empleados para almacenar, procesar o transmitir datos del titular de la tarjeta) de comerciantes y proveedores de servicios. El proceso de calificación como ASV consta de tres partes: la primera involucra la calificación de Tenable Network Security como un proveedor. La segunda se relaciona con la calificación de los empleados de Tenable responsables de los Servicios de Escaneo remotos para la PCI. La tercera consiste en las pruebas de seguridad de la solución de escaneo remoto de Tenable (Tenable One Vulnerability Management y Tenable PCI ASV).

Como proveedor de escaneo autorizado (ASV), ¿Tenable One es quien realmente realiza los escaneos?

Los ASV pueden llevar a cabo los escaneos. Sin embargo, Tenable confía en que los clientes lleven a cabo sus propios escaneos empleando la plantilla de Escaneo Externo Trimestral de la PCI. Esta plantilla evita que los clientes cambien los ajustes de la configuración, tales como la desactivación de las verificaciones de vulnerabilidades, la asignación de niveles de gravedad, la modificación de los parámetros de escaneo, etc. Los clientes utilizan los escáneres basados en la nube de Tenable One Vulnerability Management para escanear sus entornos accesibles desde Internet y, a continuación, envían informes de escaneo en conformidad a Tenable para su certificación. Tenable valida los informes de escaneo y, luego, el cliente los envía a sus adquirentes o marcas de pago tal como lo instruyen estas últimas.


Soberanía de datos

¿Tenable PCI ASV cumple con los requisitos de soberanía de datos de la UE?

Los datos sobre vulnerabilidades no forman parte de los datos de DPD 95/46/EC de la UE, de modo que cualquier requisito sobre la residencia de los datos estará impulsado por el cliente y no por las normativas. Las organizaciones gubernamentales estatales de la UE podrían tener sus propios requisitos de residencia de datos, pero tendrían que evaluarse caso por caso y probablemente no sea un problema para escaneos ASV para la PCI.


Precios, licencias y pedidos de Tenable One Vulnerability Management ASV

¿Tenable One Vulnerability Management incluye alguna licencia de PCI ASV?

Sí, Tenable One Vulnerability Management incluye una licencia PCI ASV para un único activo PCI. Algunas organizaciones han pasado por muchas dificultades para limitar los activos en el ámbito para la PCI, con frecuencia, mediante la tercerización de las funciones de procesamiento de pagos. Ya que se puede decir que estos clientes no se encuentran dentro del negocio de la PCI, Tenable ha simplificado su proceso de compra y obtención de licencias. Un cliente puede cambiar su activo cada 90 días.

¿Cómo se otorga la licencia de Tenable One PCI ASV?

Para los clientes que disponen de más de un único activo PCI, se otorga licencia de la solución Tenable PCI ASV como un complemento a las suscripciones de Tenable One Vulnerability Management.

¿Por qué no se conceden licencias para Tenable PCI ASV de acuerdo con la cantidad de activos de PCI accesibles desde Internet de un cliente?

La cantidad de hosts orientados a la Internet que se encuentran en el interior o proveen una ruta al entorno de datos del titular de la tarjeta (CDE) de una entidad pueden cambiar con frecuencia, lo que genera complejidad en cuanto a la obtención de licencias. Tenable eligió usar un enfoque de concesión de licencias más simple.

¿Cuántas certificaciones puede presentar un cliente por trimestre?

Los clientes pueden presentar una cantidad ilimitada de certificaciones trimestrales.

¿Los clientes de prueba/evaluación son elegibles para evaluar Tenable PCI ASV?

Sí. Una evaluación donde los clientes pueden usar la plantilla PCI Quarterly External Scan para escanear activos y revisar resultados. Sin embargo, no pueden enviar los informes de escaneado para certificación.

¿Cómo realizarán la transición a la nueva funcionalidad los clientes de Tenable Security Center que hayan adquirido la licencia de la funcionalidad PCI ASV actual?

Los clientes de Tenable Security Center que ya tengan licencia para el escaneo externo/PCI comenzarán a usar Tenable PCI ASV una vez que esté disponible. En la renovación, estos clientes pueden simplemente hacerlo usando sus SKU existentes. Sin embargo, puede ser ventajoso para ellos adquirir una licencia para Tenable PCI ASV en su lugar.