Pentest no escopo do requisito 11.4 com evidência que o QSA aceita

Pentest interno, externo e de segmentação no escopo do requisito 11.4 do PCI DSS 4.0.1, com metodologia documentada, correção e reteste.

O PCI DSS é a única das grandes normas que exige pentest em texto normativo. Conduzimos o teste interno, o externo e o de segmentação com a metodologia documentada que o requisito cobra.

O requisito 11.4 do PCI DSS 4.0.1 é específico: metodologia definida (11.4.1), pentest interno (11.4.2) e externo (11.4.3) pelo menos a cada 12 meses e após mudança significativa, e teste de segmentação (11.4.5) para quem usa segmentação para reduzir o escopo do ambiente de dados de cartão. Provedores de serviço têm ciclo mais curto para segmentação: seis meses (11.4.6). Falhas exploráveis precisam ser corrigidas e reavaliadas — reteste não é opcional. Entregamos o relatório no formato que o QSA espera, com a metodologia descrita, o escopo justificado e a evidência de reteste.

O que você recebe

  • Pentest interno e externo do ambiente de dados de cartão (CDE)
  • Teste de segmentação validando o isolamento do escopo
  • Metodologia documentada conforme os elementos do 11.4.1
  • Relatório com evidências, severidade e passos de reprodução
  • Reteste das falhas exploráveis após a correção
  • Suporte durante a auditoria do QSA

O que cobrimos

Ambiente de dados de cartão

Sistemas que armazenam, processam ou transmitem dados de titular de cartão, mais os sistemas conectados.

Perímetro externo

Serviços expostos à internet dentro e na fronteira do escopo PCI.

Controles de segmentação

Firewalls, VLANs e regras que isolam o CDE do restante da rede.

Aplicações de pagamento

Fluxos de checkout, APIs de pagamento e páginas que capturam dados de cartão.

Indicado para

  • Comerciantes e provedores de serviço em processo de validação PCI DSS
  • Empresas que passaram para a versão 4.0.1 e precisam adequar o ciclo de testes
  • Quem usa segmentação para reduzir o escopo e precisa comprovar que ela funciona
  • Times que tiveram achado de pentest reprovado em auditoria anterior

Como conduzimos

Validação de escopo

Confirmamos os limites do CDE e o que a segmentação realmente isola, antes de testar.

Metodologia documentada

Registramos a abordagem conforme o 11.4.1, que é item auditado por si só.

Teste interno e externo

Execução nas duas perspectivas, com janelas acordadas para não impactar a operação.

Teste de segmentação

Verificamos se é possível alcançar o CDE a partir de fora do escopo.

Relatório e reteste

Entrega com evidências e, após as correções, reteste das falhas exploráveis.

Perguntas Frequentes

O PCI DSS exige mesmo pentest?

Sim, e é a única das grandes normas em que isso está em texto normativo. O requisito 11.4 do PCI DSS 4.0.1 exige metodologia documentada, pentest interno e externo pelo menos a cada 12 meses e após mudanças significativas, além de teste de segmentação quando a segmentação é usada para reduzir o escopo.

Com que frequência preciso refazer?

Pelo menos a cada 12 meses e sempre após uma mudança significativa de infraestrutura ou aplicação. Para teste de segmentação, provedores de serviço têm ciclo de seis meses, não de doze.

Scan de vulnerabilidade ASV substitui o pentest?

Não. São requisitos distintos: o scan trimestral por ASV atende o 11.3, e o pentest atende o 11.4. Um não substitui o outro, e auditoria cobra os dois.

O reteste está incluído?

Sim. O próprio requisito exige que falhas exploráveis sejam corrigidas e reavaliadas, então tratamos o reteste como parte do trabalho, não como serviço à parte.