Два дорогих пути к PCI v4.0.1 — и третий, которого на самом деле хочет большинство операционных команд
Охват PCI DSS для торговца (Merchant) или сервис-провайдера (Service Provider) наступает в реальный момент на границе приложения. Трафик, открытый в интернет, заканчивается здесь. Решения о доступе к CDE принимаются здесь. Данные платёжных карт входят и выходят отсюда. PCI DSS v4.0.1 уплотнил эту границу: в рамках Req 8.4.2 MFA для CDE теперь применяется не только к администраторам, а к каждой учётной записи; Network Security Controls в рамках Req 1 определены так, чтобы охватывать application-aware прокси и software-defined isolation за пределами stateful firewall; новые client-side контроли в рамках Req 6.4.3 и 11.6.1 вводят защиту от skimming-атак на платёжной странице; наблюдаемость на уровне аудита в рамках Req 10 должна быть непрерывной, а не ежегодной.
Классические ответы дороги. Add-on комплект: модуль WAAP от одного вендора, модуль доступа от другого, дополнение multi-tenancy от третьего, маскирование чувствительных данных от четвёртого — каждый со своей лицензией, каждый со своей панелью, и всё это интегрирует ваша команда. Облачный edge: перенесите данные платёжных карт в сторонний WAAP — отдайте путь между пользователем и CDE чужой платформе; когда аудитор спросит «где инспектируются данные платёжных карт?», ваш ответ будет «в чужом облаке».
Третий путь — тот, которого на самом деле хочет большинство операционных команд: охватить контроли PCI на границе приложения на одной платформе, в сети, которая уже внутри вашей границы аудита. TR7 создан для этого пути. TLS, WAAP, MFA для CDE, изоляция vTenant, маскирование чувствительных данных и аудит — на том же TR7. Аудитор требует доказательств; одна операторская панель их производит.
Шесть контролей, которые TR7 привносит в PCI DSS v4.0.1 на границе приложения
Каждый важен сам по себе. Все вместе они описывают, как выглядит соответствие PCI, когда граница приложения работает на одной платформе.
Трафик CDE шифруется на edge (Req 4)
Терминация TLS на edge TR7 с современными шифрами, актуальными сертификатами, OCSP stapling, HSTS и опцией mTLS там, где это нужно. Данные платёжных карт удовлетворяют ожиданиям криптографии Req 4.2.1 до того, как достигнут backend.
WAAP перед каждым приложением, обращённым к CDE (Req 6.4.2)
Инспектирует каждый запрос, приходящий к открытому в интернет приложению, до того, как он достигнет CDE. TR7 WAAP объединяет библиотеку из 10 000+ сигнатур, 46-факторный scoring-движок и правила с учётом контента; маппинг CWE/CAPEC/MITRE делает доказательства аудита и инцидентов прослеживаемыми. Req 6.4.2 требует решения перед публичными приложениями — TR7 и есть это решение.
MFA на каждый доступ к CDE (Req 8.4.2)
PCI DSS v4.0 расширил обязательство MFA с одних только администраторов на каждую учётную запись, обращающуюся к CDE. TR7 AAM применяет многофакторную аутентификацию на границе доступа через OIDC, SAML, TOTP, FIDO2 и повышает уровень при изменении контекста. Тот же контроль охватывает внутренний персонал, внешние ресурсы и сервисные учётные записи при их обращении к CDE через TR7.
Изоляция CDE — функция платформы (Req 1 NSC + Appendix A1)
PCI DSS v4.0 переформулировал понятие «firewall» как Network Security Controls и явно включил application-aware прокси и software-defined isolation. TR7 обеспечивает именно это: vTenant для административной и операционной изоляции между CDE и не-CDE нагрузками, пулы QoS, дающие трафику CDE собственный конверт полосы пропускания, и route-таблицы на основе vService, держащие потоки к CDE отдельно. Для PCI сервис-провайдеров vTenant удовлетворяет multi-tenant обязательства Appendix A1 без отдельного устройства на каждого торговца.
Маскирование чувствительных данных в ответах (Req 3.4)
TR7 обнаруживает PAN, CVV и другие чувствительные паттерны в API- и HTML-ответах и маскирует их по политике до того, как они покинут границу приложения. Req 3.4 требует, чтобы PAN был нечитаем везде, где он хранится или отображается в неавторизованных контекстах — TR7 применяет эту границу на пути выхода без изменения кода приложения.
Централизованный аудит и административные сессии на уровне команд (Req 10)
События доступа, решения о трафике, обнаружения WAAP, результаты MFA и SSH-сессии к административным целям разделяют один аудиторский след. Запись SSH на уровне команд; готова к расследованию без отдельного PAM-продукта. Экспорт в SIEM с консистентной таксономией по всей платформе — доказательства, которые требует аудитор, приходят из одного места.
Что TR7 привносит в программу PCI DSS
Каждая из перечисленных ниже возможностей работает на той же платформе TR7, которая доставляет и защищает ваши современные сервисы.
Терминация TLS с современными шифрами на edge
Актуальные версии TLS, современные наборы шифров, OCSP stapling, автоматическое управление сертификатами. Опция mTLS там, где нужно. Поддерживает ожидания Req 4.2.1 по безопасности данных платёжных карт при передаче.
WAAP — библиотека сигнатур плюс scoring
10 000+ сигнатур и 46-факторный scoring-движок. Категории OWASP, framework-специфичные защиты, маппинг CWE/CAPEC/MITRE для аудита и forensics. Режимы inline-блокировки или только обнаружения.
Правила с учётом контента для заголовков безопасности
Инжектируйте Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS и другие заголовки безопасности в визуальном конструкторе политик. Заголовки настраиваются на edge, а не в устаревшем коде приложения, который их никогда не выставлял.
Server-side инспекция ответов на несанкционированную инъекцию скриптов
Инспектируйте несанкционированные script-теги или неожиданный контент в HTML- и JSON-ответах, выходящих из скомпрометированного backend. Обнаруживает server-side нарушение, производящее skimmer-подобный вывод, до того, как он достигнет браузера.
MFA на границе доступа (Req 8.4.2)
Многофакторная аутентификация для каждой учётной записи, обращающейся к CDE через TR7. TOTP, FIDO2, push и SMS; повышение уровня при изменениях контекста, таких как новое устройство, новая география или чувствительный ресурс.
Современный SSO поверх устаревшей аутентификации CDE
Режим AAM Per-Service Authentication оборачивает устаревшее приложение CDE в OIDC или SAML SSO от вашего IdP. Устаревший backend получает ожидаемый фрагмент идентичности; пользователь входит современным путём с MFA.
Административная изоляция vTenant
Multi-tenant изоляция на уровне платформы. Арендаторы разделяют TR7, но разделены административно, операционно и наблюдательно. Нагрузки CDE могут жить в собственных арендаторах — по дизайну аудируемая граница. Поддерживает обязательства Appendix A1 для сервис-провайдеров.
Пулы QoS и кастомные route-таблицы
Трафик CDE в собственном конверте полосы пропускания; потоки к CDE в кастомных route-таблицах. В терминологии PCI DSS v4.0 Network Security Controls явно шире stateful firewall — считаются application-aware прокси, ACL и software-defined isolation. TR7 охватывает эту поверхность контроля на уровне приложения.
Маскирование чувствительных данных — PAN, CVV и паттерны на основе политики
Правила truncation PAN, подавление CVV, настраиваемое маскирование паттернов в исходящих ответах. Обязательства Req 3.4 по отображению PAN удовлетворяются на границе выхода без изменения кода приложения.
Централизованный аудит и экспорт в SIEM
Одна операторская панель и один аудиторский след по слоям доставки, безопасности, доступа и DDoS. Экспорт в SIEM с консистентной таксономией. Поддерживает обязательства Req 10 по содержанию, хранению и просмотру.
Аудит SSH на уровне команд для административных сессий
SSH-сессии, добирающиеся до backend целей администрирования CDE через TR7, записываются на уровне команд — каждая команда, каждый ответ. Аудит качества расследования для привилегированного доступа, о котором Req 8 и Req 10 заботятся больше всего.
Поверхность PCI на границе приложения на одной платформе
TLS, WAAP, MFA, vTenant, маскирование и аудит работают на одном движке. Нет отдельного модуля доступа, отдельного модуля маскирования, отдельного SKU multi-tenancy или отдельного дополнения аудита — всё входит в ту же лицензию полосы пропускания.
On-prem first — данные платёжных карт остаются в вашей сети
TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Данные платёжных карт и журналы аудита не проходят через сторонний edge. Криптографическая граница, граница инспекции и граница аудита — это одна и та же граница.
Как TR7 маппируется на контроли PCI DSS v4.0.1
TR7 охватывает определённую поверхность PCI DSS — границу приложения. Карта ниже честна относительно того, что охватывается, а что нет.
Req 1 — Network Security Controls (доля уровня приложения)
vTenant, разделение пулов QoS и route-таблицы на основе vService обеспечивают контроли NSC на уровне приложения. Нагрузки CDE и не-CDE за TR7 могут быть изолированы административно, операционно и на уровне полосы пропускания. Это компонент позиции NSC организации; на сетевом уровне его обычно дополняет L3/L4 stateful network firewall.
Req 3.4 — Защита отображения PAN
Маскирование чувствительных данных в ответах применяет нечитаемость PAN на пути выхода. Настраиваемые паттерны, truncation, подавление. Удовлетворяется на edge без изменения кода приложения.
Req 4 — Данные платёжных карт при передаче
Терминация TLS на edge с актуальными версиями и современными шифрами. HSTS, OCSP stapling, управление сертификатами. mTLS там, где нужно. Внутренние backend-плечи также могут быть защищены TLS от edge TR7.
Req 6.4.2 — WAAP перед публичными приложениями
TR7 WAAP объединяет сигнатуры, 46-факторный scoring-движок и правила с учётом контента. Маппинг CWE/CAPEC/MITRE делает обнаружения прослеживаемыми для аудита. Режимы операции inline-блокировки или только обнаружения.
Req 6.4.3 и 11.6.1 — целостность скриптов платёжной страницы (частично)
TR7 вносит вклад в эти требования конкретными контролями — инъекция заголовков CSP и SRI через правила с учётом контента, server-side инспекция ответов на несанкционированную инъекцию скриптов и сигналы bot management для skimmer-подобного поведения. Для мониторинга поведения скриптов на стороне браузера, который эти требования специально адресуют, обычно используется дополнительный инструмент рядом. Честный охват в FAQ ниже.
Req 7 — наименьшие привилегии на границе CDE
AAM применяет политику доступа на уровне приложения на границе CDE. Идентичность, posture устройства, география, время суток и сила MFA питают каждое решение о доступе. Боковое перемещение ограничено границей, которую каждое приложение явно авторизовало.
Req 8.4.2 — MFA на каждый доступ к CDE
MFA на границе доступа применяется для каждой учётной записи, добирающейся до CDE через TR7 — администраторы, внутренний персонал, внешние ресурсы, сервисные учётные записи. Аутентификация с повышением уровня при изменении контекста. Нативные OIDC, SAML, TOTP, FIDO2.
Req 10 — содержание, хранение и просмотр аудиторского следа
События доступа, обнаружения WAAP, результаты MFA и SSH-сессии на уровне команд в одном аудиторском следе. Экспорт в SIEM с консистентной таксономией. Настраиваемое хранение. Поддерживает обязательства Req 10 по содержанию, целостности и просмотру.
Appendix A1 — Multi-tenant сервис-провайдеры
vTenant обеспечивает административную, операционную и наблюдательную изоляцию между арендаторами на общей инфраструктуре TR7. Арендатор в охвате PCI работает рядом с не-PCI арендаторами без смешивания конфигурации, аудита и трафика.
Честный охват — части, которые TR7 не охватывает
TR7 — это слой границы приложения программы PCI. Он не заменяет anti-malware (Req 5), физические контроли доступа (Req 9), сканирование сетевых уязвимостей (Req 11.3), пентест (Req 11.4), мониторинг целостности файлов (Req 11.5) или анти-skimmer контроли внутри браузера пользователя на уровне, который обеспечивают специализированные client-side продукты защиты. Это контроли, которые дополняют TR7 в полной программе PCI.
Где проявляется этот результат
Банки — интернет-банкинг и порталы платёжных карт
Открытые в интернет каналы, по которым текут данные платёжных карт. TR7 размещает TLS, WAAP, MFA и маскирование PAN на границе перед CDE; vTenant отделяет производственные нагрузки, обрабатывающие карты, от не-CDE приложений на той же платформе.
E-commerce — checkout и управление заказами
Storefront, API checkout и back-office. WAAP перед публичным storefront; MFA на доступ к back-office; маскирование PAN в ответах с деталями заказа, идущих персоналу; заголовки CSP и SRI, инжектируемые на edge для поддержки контролей целостности платёжной страницы.
Платёжные сервис-провайдеры и acquirer (Appendix A1)
Структура, обслуживающая множество торговцев. vTenant даёт каждому торговцу или группе торговцев собственный изолированный охват PCI на общей инфраструктуре TR7 — административно, операционно и наблюдательно отдельно. Обязательства Appendix A1 удовлетворяются без отдельного устройства на каждого торговца.
Платёжные порталы госсектора
Налоги, штрафы, сборы, публичные платёжные пути граждан. On-prem TLS, WAAP, MFA и аудит держат данные платёжных карт и аудиторский след внутри инфраструктуры организации и под локальным управлением.
Финтех и платёжные API-платформы
API-first продукты, несущие данные платёжных карт и другие платёжные данные. WAAP на edge плюс enforcement API-схемы; MFA на границе доступа для дашборда и консоли разработчика; маскирование PAN в логах и ответах дашборда; централизованный аудит по всей API-поверхности.
Обработка платежей в здравоохранении
Порталы провайдеров, принимающие платежи по картам рядом с PHI. TR7 охватывает контроли PCI на границе приложения, работая на той же платформе, что защищает более широкую поверхность приложений, — одна операторская команда, один аудиторский след.
Функции, реализующие это решение
Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.
Безагентный портал приложений
Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам из браузера — хранилище учётных данных, запись и watermark встроены.
Многофакторная аутентификация
Три метода MFA, политика на основе сервисов, ярлык доверенного устройства — без стороннего MFA-облака.
Движок политик условного доступа
Один движок потоков определяет каждый результат аутентификации — кто, к чему, после какого фактора, в каком контексте.
Непрерывная оценка доверия
Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.
Дополнительные интеграции IdP
Подключите любой источник идентичности помимо SAML и OIDC к тому же потоку доступа и аудита.
Inline TLS Backend Inspection
WAAP-инспекция, mTLS-идентификация и маскирование данных продолжают работать, когда трафик движется к backend по TLS.
IP Masking and Normalization
Маскируйте IP для конфиденциальности логов, восстанавливайте правильный IP клиента по цепочкам proxy.
Нативный экспорт IPFIX / NetFlow
Выйдите за рамки L3/L4 — перенесите HTTP-контекст в ваши flow-записи.
SSL/TLS Acceleration
Переведите TLS из файловой конфигурации в per-service профиль безопасности, управление жизненным циклом сертификатов и уровень готовности к post-quantum.
TLS / mTLS Client-Cert Authentication
Извлеките клиентский сертификат из контроля соединений и превратите его в объект идентификации, управляющий решениями по трафику.
Управление Route Table
Каждый тенант в своём мире маршрутизации — перекрывающиеся IP, статическая + динамическая маршрутизация и мониторинг шлюза с одной панели.
WAAP Signature & Scoring
Объедините сигнатуру, оценку и контекст в одном движке — управляйте известными атаками с уверенностью.
Маскирование конфиденциальных данных
Маскируйте конфиденциальные данные на уровне платформы до того, как они достигнут пользователя или логов.
SIEM Log Streaming
Отправляйте каждое событие платформы в ваш SIEM в ожидаемом формате — JSON, CEF или plainText.
On-Prem DNSSEC
DNSSEC на домен с владением ключами на вашей собственной инфраструктуре — без сторонней службы подписи.
RBAC и административные роли
Шестнадцать ролей с областью действия на каждого пользователя — и одна модель прав в интерфейсе, CLI и API.
vTenant виртуализация
Один TR7. Несколько тенантов. Границы ресурсов, сети и операций отделены друг от друга.
Дополнение L7 Reporting
Пусть каждый L7-запрос станет измеримым, фильтруемым и отчётным.
Advanced PDF Reporting
Создавайте брендированные, плановые и по требованию PDF/XLSX-отчёты в единой отчётной цепочке.
Защита клиентских скриптов
Применяйте 8 заголовков безопасности на уровне ADC без изменения кода приложения.
WAAP Compliance Reporting
Превращайте сырые журналы WAAP в читаемые отчёты с доказательной базой для аудиторов, руководства и клиентов.
Часто задаваемые вопросы
Какие требования PCI DSS v4.0.1 TR7 охватывает на границе приложения?
Делает ли развёртывание TR7 мою организацию PCI DSS-совместимой?
Как TR7 адресует Req 6.4.3 и 11.6.1 (целостность скриптов платёжной страницы)?
Как vTenant удовлетворяет обязательства PCI DSS Appendix A1 для сервис-провайдеров?
Выходят ли данные платёжных карт за пределы моей сети при прохождении через TR7?
Как это сравнивается с запуском контролей PCI на облачном WAAP?
Всё это на одной платформе или нужны отдельные модули?
Что TR7 не охватывает для PCI DSS v4.0.1?
PCI DSS v4.0.1 — на одной платформе TR7, в вашей сети
Принесите свой охват PCI на демо TR7. Пройдём вместе по TLS на edge, WAAP перед CDE, MFA для CDE, изоляции vTenant, маскированию и аудиторскому следу — посмотрим, какие именно доказательства требует аудитор.