Sunday, June 15, 2025
Estaf Alert
  • Home
  • Malware
  • Suplantación de identidad
  • Ingeniería social
  • Estafas de inversión en línea
  • Prevención del fraude
  • Más
    • Estafas de préstamos en línea
    • Fraude en línea
    • Tarjeta de crédito y fraude bancario
No Result
View All Result
Estaf Alert
No Result
View All Result
Home Ingeniería social

Lapso de control: aplaudiendo al PCI SSC por la pregunta frecuente 1572

Paul by Paul
July 25, 2024
in Ingeniería social
0
Lapso de control: aplaudiendo al PCI SSC por la pregunta frecuente 1572
189
SHARES
1.5k
VIEWS


Quiero aplaudir al PCI Security Standards Council (PCI SSC) por la pregunta frecuente 1572 publicada en marzo de 2024 por contestar de guisa simple y efectiva una pregunta formulada por innumerables evaluadores durante varios primaveras.

La pregunta es: ¿Se puede utilizar un control compensatorio para requerimientos con una frecuencia periódica o definida, donde una entidad no realizó la actividad adentro del plazo requerido?

Todos los QSA con los que he hablado confirman que han ayudado a empresas que tuvieron un gazapo temporal en los controles de seguridad requeridos. Todos hemos gastado fallos en el cumplimiento de los SLA de corrección de vulnerabilidades, en la producción de estudio ASV trimestrales y mucho más. ¿A qué otros controles de seguridad podría aplicarse esto? Sinceramente, a cualquiera de los controles que se deben realizar periódicamente a lo dadivoso del año, y esas tareas se detallarán próximamente en un próximo blog.

El tablado difícil es cuando llega el momento de la evaluación anual de PCI y todos los controles de seguridad vuelven a estar implementados. Un control compensatorio no parece apropiado, porque ya no faltan controles para compensar.

Por otro costado, estos controles no se consideran conformes si no lo son durante todo el período de auditoría, por lo que un estado de “In situ” no es del todo correcto.

Las preguntas frecuentes hablan por sí solas:

“En estos escenarios, un evaluador puede determinar que un requisito está “Cumplido” si la entidad ha implementado acciones correctivas y ha realizado con éxito el control de acuerdo con el requisito, y el evaluador tiene seguridad de que:

  • La entidad cuenta con un proceso repetible y documentado para realizar el control,
  • La entidad demuestra que la actividad se perdió adecuado a una circunstancia magnífico (las malas prácticas de seguridad y las fallas recurrentes no son “circunstancias excepcionales”),
  • La entidad demuestra que ha abordado la cuestión que dio zona a la excepción, y
  • La entidad ha incluido pasos en su proceso para evitar que se repita.
  • Si la entidad no puede demostrar lo preparatorio, o el evaluador no tiene seguridad de que la entidad tiene procesos implementados para continuar cumpliendo el requisito, el evaluador puede considerar si un hallazgo de “No implementado” sería el resultado apropiado”.

Poco que no se tráfico en las preguntas frecuentes es el tema subjetivo de identificar las fallas como una circunstancia magnífico que ahora cumple con las normas, frente a una defecto atroz que resulta en un control y un mensaje generales que no cumplen con las normas. Debería ser obvio que una reanudación del control en el posterior momento no puede compensar un año de operaciones de seguridad que no cumplen con las normas.

Se permite una excepción al cumplimiento durante todo el año para la primera evaluación de una entidad cuando se pueden implementar controles sin establecer un año preparatorio de cumplimiento completo. Para los escaneos ASV, la exención del primer año se establece explícitamente, pero este primer año de favor se aplica a todos los controles.

Los PCI QSA siguen teniendo discreción sobre cuándo no se cumple un gazapo en el control de seguridad. Las fallas en el control de seguridad no se limitan a controles periódicos, sino que todos los controles deben mantenerse durante todo el año. Tomemos como ejemplo la documentación formal, como políticas, estándares, diagramas de red, diagramas de flujo de tarjetas y revisiones del repercusión de PCI. Aunque estos nociones sólo deben revisarse anualmente, se calma que se mantengan actualizados, especialmente en el caso de cambios significativos para el PCI. Por esta razón, pueden ocurrir fallas en los controles de seguridad para todo el DSS, y las preguntas frecuentes son potencialmente avíos en todo el DSS.

¿Por qué se necesitaban estas preguntas frecuentes? En varias ocasiones, el PCI SSC ha concreto en reuniones comunitarias que se deben implementar controles de cumplimiento periódicos durante todo el año. Hasta ahora, se han eludido las preguntas sobre cómo manejar esos lapsos temporales. Animo al PCI SSC a contestar de guisa similar a otros escenarios difíciles de cumplimiento de una guisa tan simple y directa.

Mi característica favorita de estas preguntas frecuentes es que es mucho más corta que esta entrada de blog. Con ese espíritu, seré breve: ¡Gracias por adivinar!



Source link

Related articles

Seguridad de confianza | BOF bajo demanda

Seguridad de confianza | BOF bajo demanda

December 13, 2024
Habilidades interpersonales para profesionales de la ciberseguridad

Habilidades interpersonales para profesionales de la ciberseguridad

November 12, 2024
Tags: aplaudiendocontrolfrecuenteLapsoPCIporpreguntaSSC

Related Posts

Seguridad de confianza | BOF bajo demanda

Seguridad de confianza | BOF bajo demanda

by Paul
December 13, 2024
0

Del equipo que le trajo COFF Loader, CS-Situational-Awareness-BOF, CS-Remote-OPs-BOF y numerosos blogs sobre BOF, nos complace editar nuestra primera clase...

Habilidades interpersonales para profesionales de la ciberseguridad

Habilidades interpersonales para profesionales de la ciberseguridad

by Paul
November 12, 2024
0

A medida que las amenazas cibernéticas continúan aumentando, además aumenta la penuria de profesionales de la seguridad cibernética. Algunas de...

Deserialización de Spec-tac-ula: implementación de Specula con .NET

Deserialización de Spec-tac-ula: implementación de Specula con .NET

by Paul
October 31, 2024
0

A principios de este año, di una charla en Steelcon sobre la deserialización de .NET y cómo se puede utilizar...

Seguridad de confianza | Ofensivamente maravilloso

Seguridad de confianza | Ofensivamente maravilloso

by Paul
October 30, 2024
0

En un compromiso nuevo con el equipo rojo, pude comprometer a Jenkins. filial usufructuario recuperando los componentes necesarios y descifrando...

Manteniéndolo simple en ciberseguridad

Manteniéndolo simple en ciberseguridad

by Paul
October 30, 2024
0

Hoy en día, la industria de la ciberseguridad se centra mucho más en soluciones y herramientas complicadas. Las empresas siempre...

Load More
  • Trending
  • Comments
  • Latest
Revisión de ransomware: julio de 2023

Revisión de ransomware: julio de 2023

July 16, 2023
Asistencia de climatización

Asistencia de climatización

February 26, 2023
La opinión de un ingeniero social –

La opinión de un ingeniero social –

March 29, 2023
Destacado de ForTEN: Allen Zhu – Forter

Destacado de ForTEN: Allen Zhu – Forter

July 12, 2023
Apunta: así ha conseguido que su banco le devuelva 5.000 euros robados en una estafa por phishing

Apunta: así ha conseguido que su banco le devuelva 5.000 euros robados en una estafa por phishing

0
Conviértase en un agente especial para BEC: un informe del Servicio Secreto de EE. UU.

Conviértase en un agente especial para BEC: un informe del Servicio Secreto de EE. UU.

0
Alerta de estafa para robar cuentas de Netflix a través de mensajes de texto fraudulentos

Alerta de estafa para robar cuentas de Netflix a través de mensajes de texto fraudulentos

0
Las URL tienen 4 veces más probabilidades de llegar a los usuarios que los archivos adjuntos de phishing

Las URL tienen 4 veces más probabilidades de llegar a los usuarios que los archivos adjuntos de phishing

0
Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

December 13, 2024
Desempacando el viaje el martes | Arriesgado

Desempacando el viaje el martes | Arriesgado

December 13, 2024
¿Su estrategia de fraude pasa la prueba de Taylor Swift? No pierdas buenas reservas por mala tecnología

¿Su estrategia de fraude pasa la prueba de Taylor Swift? No pierdas buenas reservas por mala tecnología

December 13, 2024
¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más

December 13, 2024

Noticias recientes

Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

Por qué Frictionless 3DS en EE. UU. es un desafío – Forter

December 13, 2024
Desempacando el viaje el martes | Arriesgado

Desempacando el viaje el martes | Arriesgado

December 13, 2024

Categorías

  • Estafas de inversión en línea
  • Estafas de préstamos en línea
  • Fraude en línea
  • Ingeniería social
  • Malware
  • Prevención del fraude
  • Suplantación de identidad
  • Tarjeta de crédito y fraude bancario
  • Uncategorized

Recomendado

  • Por qué Frictionless 3DS en EE. UU. es un desafío – Forter
  • Desempacando el viaje el martes | Arriesgado
  • ¿Su estrategia de fraude pasa la prueba de Taylor Swift? No pierdas buenas reservas por mala tecnología
  • ¡Actualiza ahora! Apple lanza nuevos parches de seguridad para vulnerabilidades en iPhone, Mac y más
  • Seguridad de confianza | BOF bajo demanda

© 2023Estaf Alert

No Result
View All Result
  • Home
  • Malware
  • Suplantación de identidad
  • Ingeniería social
  • Estafas de inversión en línea
  • Prevención del fraude
  • Más
    • Estafas de préstamos en línea
    • Fraude en línea
    • Tarjeta de crédito y fraude bancario

© 2023Estaf Alert