
PCI DSS 4.0.1 и управление уязвимостями. Провёл сегодня закрытый вебинар для ИБ-специалистов из банков СНГ про управление уязвимостями в контексте актуального PCI DSS v4.0.1 (вышел в июне 2024, обязателен с 31 марта 2025).
Расклады там следующие:
🔹 Привычные квартальные сканы периметра силами ASV-провайдеров остаются (11.3.2).
🔹 Также нужно сканировать внутрянку не реже раза в квартал (11.3.1), 🆕 делать это обязательно с аутентификацией (11.3.1.2). Сканить можно самим без привлечения QSA/ASV, но не должно быть конфликта интересов - админам поручать сканирование их же систем нельзя (p.267).
🔹 Непосредственно в документе устанавливаются срок устранения критичных уязвимостей - месяц (6.3.3). Для других уровней исправлять "within an appropriate time frame" в соответствии с политиками организации.
🔹 Игнорировать некритичные уязвимости нельзя. Ко всем нужно регулярно обращаться и отслеживать изменение критичности (11.3.1.1).















