Si vous avez identifié des lacunes dans la sécurité de vos fichiers au regard de la norme PCI DSS (Payment Card Industry Data Security Standard) 4.0.1, la question suivante est d'ordre pratique : en quoi consistent concrètement les mesures correctives ?
La norme PCI DSS définit l’environnement de données des titulaires de carte (CDE) comme tout système qui stocke, traite ou transmet des données de titulaires de carte, ainsi que tout système disposant d’un accès illimité à un système qui remplit ces fonctions. Cette limite est appliquée au niveau du réseau et du contrôle d’accès, mais elle est constamment franchie au niveau des fichiers. Le trafic Web achemine des fichiers vers le CDE. Les e-mails transmettent des pièces jointes à des systèmes qui traitent des données des titulaires de carte (CHD). Les supports amovibles déplacent des fichiers au-delà des frontières physiques que les contrôles réseau ne parviennent pas à atteindre. C’est la sécurité des fichiers qui assure le respect de la limite du CDE au niveau de la couche de contenu.
MetaDefender la plateforme OPSWAT, basée sur l'intelligence artificielle, dédiée à la protection des infrastructures critiques. Cet article met en correspondance les principales exigences de la norme avec les fonctionnalités MetaDefender , afin que les équipes de sécurité et les responsables de la conformité puissent évaluer la couverture de manière précise.
MetaDefender aux exigences 1, 2, 5, 6, 8, 9, 10, 11 et 12 de la norme PCI DSS 4.0.1 grâce à la détection des logiciels malveillants par plusieurs moteurs, à la désinfection des fichiers, à l'évaluation des vulnérabilités, au contrôle des supports amovibles et à la journalisation centralisée, couvrant ainsi tous les canaux d'importation de fichiers exposés par le CDE.
Vous découvrez ce sujet ? Commencez par consulter notre article de blog expliquant pourquoi la sécurité des fichiers est essentielle dans le cadre de votre programme de conformité PCI DSS. Cet article couvre l'ensemble des exigences de la section 4.0.1 pour les sept canaux d'ingestion de fichiers.
1re partie : Exigences en matière de sécurité des fichiers
Les exigences n° 5, 6 et 11 sont celles pour lesquelles la sécurité des fichiers a l'impact le plus direct sur la conformité. C'est également dans ces domaines que l'on observe le plus grand nombre de lacunes en matière de couverture dans les environnements des services financiers.
Exigence n° 5 : Protéger l'ensemble des systèmes et réseaux contre Software malveillants
L'exigence n° 5 impose aux organisations de déployer et de maintenir des solutions anti-malware complètes permettant de prévenir, de détecter et de neutraliser les logiciels malveillants sur l'ensemble des systèmes du CDE. Cela implique notamment de mettre en place des défenses actives et à jour, d'effectuer des analyses en temps réel ou périodiques, et de mettre en œuvre des mécanismes anti-hameçonnage. Le champ d'application s'étend aux passerelles Web et de messagerie, au stockage dans le cloud, aux terminaux et aux supports amovibles.
Comment OPSWAT protéger les systèmes et les réseaux contre Software malveillants
La technologie Metascan™ Multiscanning OPSWAT s'appuie sur plus de 30 moteurs anti-malware commerciaux pour détecter les logiciels malveillants connus avec une précision exceptionnelle, tandis que la technologie Deep CDR™ neutralise de manière proactive les menaces « zero-day » et les menaces intégrées en reconstruisant les fichiers dans des formats sûrs et exploitables.
- MetaDefender assure une inspection approfondie et multicouche du contenu sur l'ensemble des principaux canaux d'acquisition de fichiers.
- La technologie avancée de sandboxing MetaDefender permet de détecter les logiciels malveillants furtifs ou sans fichier qui échappent à la détection basée sur les signatures.
- MetaDefender et MetaDefender sécurisent USB dès leur insertion.
- MetaDefender Security™ bloque les pièces jointes de hameçonnage et les contenus suspects avant leur livraison.
- MetaDefender ICAP analyse le trafic HTTP/S afin de détecter et de bloquer les fichiers malveillants en transit avant qu'ils n'atteignent les systèmes internes.
- My Central Management centralise la journalisation, les mises à jour du moteur et la visibilité sur la conformité à l'échelle de l'ensemble du déploiement.
Exigence n° 6 : Développer et assurer la maintenance Secure et Software Secure
L'exigence 6 garantit que tous les systèmes et logiciels au sein du CDE sont développés, maintenus et protégés de manière sécurisée tout au long de leur cycle de vie. La norme PCI DSS 4.0.1 met l’accent sur deux objectifs : empêcher l’exploitation des failles de sécurité et réduire les risques liés aux logiciels personnalisés ou tiers. L’exigence 6.3.2 impose notamment de tenir à jour un inventaire de ces composants à des fins de gestion des vulnérabilités. Cela implique d’appliquer les correctifs en temps opportun, d’adopter des pratiques sécurisées tout au long du cycle de vieSoftware (SDLC) et de maintenir des référentiels de code sécurisés.
Comment OPSWAT Secure et Software Développement et maintenance
MetaDefender l'exigence n° 6 grâce à une visibilité approfondie sur les composants logiciels et les paquets de fichiers avant leur mise en production.
- L'évaluation des vulnérabilités multi-fichiers détecte les entrées CVE (Common Vulnerability and Exposure) connues dans les fichiers binaires, les programmes d'installation et les dépendances, afin que seuls les composants sécurisés et évalués soient intégrés à l'environnement.
- MetaDefender Core MetaDefender ICAP Server la sécurité des fichiers des applications Web etServer l'inspection du trafic provenant de sources externes ou non fiables.
- MetaDefender Software Chain™ renforce les processus de développement en analysant les bibliothèques tierces, en inspectant les artefacts de code à la recherche d'éléments malveillants ou vulnérables, et en générant des fichiers SBOM (Software of Materials) qui améliorent la transparence des dépendances.
Exigence n° 11 : Tester régulièrement la sécurité des systèmes et des réseaux
L'exigence 11 impose la réalisation de tests de sécurité continus (notamment des évaluations de vulnérabilité, des tests d'intrusion et la détection des intrusions) afin de garantir que les systèmes restent résilients face aux menaces émergentes. L'exigence 11.3.1.2 impose la mise en œuvre d'analyses internes authentifiées.
Comment OPSWAT Secure et Software Tests de sécurité
MetaDefender l'exigence n° 11 grâce à file-based vulnerability assessment, à l'analyse multipartite, à l'analyse en bac à sable et à la détection des menaces aux points d'entrée critiques.
- MetaDefender Core, MetaDefender ICAP Server, MetaDefender Security™, MetaDefender File Transfer™ et MetaDefender Software Supply Chain les vulnérabilités CVE connues présentes dans les fichiers, les programmes d'installation et les progiciels avant leur déploiement.
- MetaDefender (Network Detection and Response) analyse le trafic réseau afin de détecter les comportements suspects des fichiers et les indicateurs de compromission.
- Bien que MetaDefender d'analyses complètes des vulnérabilités au niveau du système ni de détection des intrusions à l'échelle du réseau, il vérifie les fichiers aux points d'entrée où la plupart des menaces véhiculées par les fichiers pénètrent dans l'environnement.
Partie 2 : Prise en charge des exigences au sein du CDE
La sécurité des fichiers est au cœur des exigences n° 5, 6 et 11, mais la couverture MetaDefender s'étend à plusieurs autres domaines de la norme. Voici en quoi il apporte sa contribution.
Exigence n° 1 : Mettre en place et assurer la maintenance des mesures de sécurité du réseau
L'exigence n° 1 impose la mise en place et la maintenance de contrôles de sécurité réseau, notamment des pare-feu, des routeurs et des dispositifs de protection des périmètres, afin de protéger le CDE. Cela implique notamment de mettre en œuvre une segmentation du réseau, de configurer des politiques et de documenter les flux de données.
Les contrôles d'accès physiques sécurisent le périmètre au niveau du réseau, mais les fichiers franchissent constamment ce périmètre au niveau de la couche de contenu, où s'appliquent les contrôles MetaDefender.
Comment OPSWAT au maintien des contrôles de sécurité réseau
OPSWAT l'exigence n° 1 en ajoutant une prévention des menaces basée sur le contenu aux points de contrôle clés du réseau.
- MetaDefender analysent, nettoient et valident les fichiers transitant par les canaux de messagerie électronique, Web, stockage, supports amovibles et terminaux, réduisant ainsi les risques au niveau de la couche de contenu, même lorsque les contrôles réseau autorisent ce trafic.
- Proactive DLP Metascan Multiscanning, Deep CDR™ et Proactive DLP agissent de concert pour empêcher les contenus malveillants de pénétrer dans les environnements segmentés ou de s'y propager.
Exigence n° 2 : appliquer Secure à tous les composants du système
L'exigence n° 2 garantit que tous les composants du système, y compris les serveurs, les applications et les équipements réseau, sont configurés de manière sécurisée et font l'objet d'une maintenance régulière. Cela implique notamment de supprimer les services superflus, d'appliquer des normes de renforcement de la sécurité et de vérifier que les systèmes restent conformes à ces configurations au fil du temps.
Comment OPSWAT la mise en place de Secure sur les composants du système
MetaDefender cette exigence en analysant les fichiers, les progiciels et les programmes d'installation à la recherche de logiciels malveillants et de vulnérabilités connues avant qu'ils n'atteignent les systèmes de production. Il garantit ainsi que seuls des composants sûrs et vérifiés transitent entre des environnements présentant différents niveaux de confiance.
- MetaDefender Endpoint l'application des correctifs et la validation de la conformité, tandis que
- Supply Chain MetaDefender Software Supply Chain les vulnérabilités présentes dans les composants tiers et open source. Exigence n° 8 : Identifier les utilisateurs et authentifier l'accès aux composants du système
Exigence n° 8 : Identifier les utilisateurs et authentifier l'accès aux composants du système
L'exigence n° 8 stipule la nécessité de disposer d'un système d'identification unique des utilisateurs et de contrôles d'authentification robustes, notamment l'authentification multifactorielle (MFA), afin de sécuriser l'accès aux systèmes au sein du CDE. Elle régit les normes relatives aux mots de passe, la gestion des comptes, la vérification d'identité et les mesures de protection contre le vol d'identifiants.
Comment OPSWAT l'identification des utilisateurs et l'authentification des accès
MetaDefender l'exigence n° 8 en intégrant MetaDefender à des fournisseurs externes de gestion des identités et des accès (IAM), tels qu'Active Directory et les plateformes d'authentification unique (SSO), ce qui permet une authentification forte et un accès administratif sécurisé.
- Les connexions à la console sont sécurisées via HTTPS, et My OPSWAT Central Management les politiques d'authentification pour les comptes administratifs locaux.
- Proactive DLP permet également de détecter les identifiants exposés dans les fichiers analysés.
Exigence n° 9 : Limiter l'accès physique aux données des titulaires de carte
L'exigence n° 9 porte sur le maintien d'une sécurité physique rigoureuse des systèmes, des appareils et des supports qui stockent ou traitent les données des titulaires de carte. Elle comprend des mesures visant à restreindre l'accès physique, à gérer les visiteurs, à assurer le suivi des supports sensibles et à garantir la manipulation et la destruction sécurisées des données des titulaires de carte sous forme physique.
Les supports amovibles constituent l'un des rares vecteurs d'attaque physiques capables de contourner à la fois la segmentation du réseau et les contrôles périmétriques traditionnels. C'est précisément là que se situent le point de convergence entre l'exigence n° 9 et MetaDefender.
Comment OPSWAT Secure l'accès Secure aux données des titulaires de cartes
L'accès physique à un réseau ne nécessite pas de connexion réseau. Les supports amovibles constituent l'un des vecteurs d'attaque physique les plus directs dans les environnements de paiement, y compris les systèmes isolés physiquement.
- MetaDefender Kiosk MetaDefender Endpoint et assainissent USB avant que les fichiers n'entrent ou ne sortent des réseaux sécurisés, empêchant ainsi la transmission de logiciels malveillants via des supports physiques.
- Les contrôles centralisés des politiques dans My OPSWAT Central Management une application cohérente. Le contrôle des accès physiques reste de la responsabilité de l'organisation, mais MetaDefender la couche des fichiers au niveau de la frontière physique.
Exigence n° 10 : Enregistrer et surveiller tous les accès aux composants du système et aux données des titulaires de carte
L'exigence n° 10 définit la nécessité de mettre en place un système complet de journalisation et de surveillance permettant de suivre tous les accès aux systèmes, aux données des titulaires de cartes et aux événements liés à la sécurité. Des journaux d'audit exhaustifs permettent de réaliser des analyses forensiques, d'assurer la responsabilité des utilisateurs et de détecter rapidement toute activité suspecte.
Comment OPSWAT la journalisation et la surveillance dans les environnements traitant les données des titulaires de cartes
MetaDefender à l'exigence n° 10 en générant des journaux détaillés concernant les activités d'analyse des logiciels malveillants, les actions administratives, les détections de menaces et les mises à jour des moteurs au sein de tous ses modules.
- My OPSWAT Central Management ces informations et s'intègre aux plateformes SIEM (Security Information and Event Management) afin de permettre une corrélation plus étendue et une conservation à long terme des données.
- MetaDefender les systèmes de journalisation au niveau du système d'exploitation ou du réseau, mais il offre une visibilité fiable sur les menaces liées aux fichiers et sur l'activité MetaDefender à l'échelle de l'ensemble du déploiement.
Exigence n° 12 : Renforcer la sécurité de l'information au moyen de politiques et de programmes organisationnels
L'exigence n° 12 définit le cadre organisationnel d'un programme continu de sécurité de l'information. Elle impose la mise en place de politiques formalisées, la formation des employés, des procédures de gestion des incidents et une gestion continue des risques afin de garantir une protection constante des données des titulaires de carte.
Les politiques de sécurité de l'entreprise définissent notamment la manière dont les fichiers sont traités, inspectés et consignés dans l'ensemble MetaDefender . C'est grâce à son application centralisée que MetaDefender à cette exigence.
Comment OPSWAT la sécurité de l'information grâce à des politiques et des programmes organisationnels
MetaDefender l'exigence n° 12 en détectant les activités malveillantes liées aux fichiers et en identifiant les données potentiellement sensibles des titulaires de cartes qui se trouvent en dehors des emplacements attendus.
- My OPSWAT Central Management une visibilité centralisée sur les résultats des analyses, les événements de sécurité et l'application des politiques dans l'ensemble MetaDefender .
Mise en pratique
La contribution OPSWATà la norme PCI DSS 4.0.1 couvre l’ensemble de l’architecture de conformité : détection multi-moteurs, nettoyage des fichiers, évaluation des vulnérabilités, contrôle des supports amovibles, journalisation centralisée et visibilité sur la chaîne d’approvisionnement. Ces fonctionnalités permettent de traiter la surface d’attaque liée aux fichiers définie par la norme, sur l’ensemble des canaux d’ingestion exposés par le CDE.
Les équipes qui comblent efficacement leurs lacunes en matière de conformité ne se contentent pas d'utiliser davantage d'outils. Elles mettent en œuvre les contrôles adéquats aux points d'inspection appropriés, tout en bénéficiant d'une visibilité centralisée sur l'ensemble de ces contrôles.
Téléchargez le guide de mise en correspondance PCI DSS + la liste de contrôle pour débutants PCI DSS pour découvrir précisément comment MetaDefender à chaque exigence et identifier les lacunes de votre programme actuel.
Lire la suite
Vous découvrez les exigences de la norme PCI DSS 4.0.1 en matière de sécurité des fichiers ? Cet article présente les exigences de la norme pour sept canaux d'acquisition de fichiers et explique pourquoi la protection des terminaux n'en couvre qu'un seul.
