Перейти к основному содержимому
По результату — Модернизация и соответствие

Одна платформа для PCI DSS v4.0.1 — и всё в вашей сети

Данные платёжных карт (Cardholder Data) остаются в вашей сети. Контроли PCI на границе приложения работают на одной платформе TR7.

PCI DSS v4.0.1 полностью обязателен с 31 марта 2025 года. v4.0 расширил несколько важных контролей: многофакторную аутентификацию для каждого доступа к среде данных держателей карт (CDE), сетевые контроли безопасности (NSC), выходящие за рамки stateful firewall, и наблюдаемость на уровне непрерывного аудита. Оба классических способа этого достичь дороги. Первый — add-on комплект: WAAP от одного вендора, модуль доступа от другого, multi-tenancy от третьего, маскирование данных от четвёртого — каждый отдельно, каждый со своей панелью. Второй — перенести данные платёжных карт на сторонний облачный edge — путь между пользователем и CDE больше не под вашим контролем. TR7 предлагает третий путь. Та же платформа, что доставляет и защищает ваши современные сервисы, охватывает контроли PCI на границе приложения — TLS, WAAP перед каждым приложением, обращённым к CDE, MFA на границе доступа, изоляцию vTenant, маскирование чувствительных данных и централизованный аудит — на том же TR7, в сети, которую вы уже эксплуатируете. Данные платёжных карт остаются внутри вашей сети. Аудиторский след остаётся под вашим управлением.

v4.0.1
Полностью обязателен с 31 марта 2025 года — TR7 охватывает контроли границы приложения с первого дня
Одна платформа
TLS, WAAP, MFA, vTenant, маскирование и аудит на том же TR7 — без отдельного модуля
Ваша сеть
Данные платёжных карт и журналы аудита остаются в вашей сети — в пути нет стороннего облака

Два дорогих пути к PCI v4.0.1 — и третий, которого на самом деле хочет большинство операционных команд

Охват PCI DSS для торговца (Merchant) или сервис-провайдера (Service Provider) наступает в реальный момент на границе приложения. Трафик, открытый в интернет, заканчивается здесь. Решения о доступе к CDE принимаются здесь. Данные платёжных карт входят и выходят отсюда. PCI DSS v4.0.1 уплотнил эту границу: в рамках Req 8.4.2 MFA для CDE теперь применяется не только к администраторам, а к каждой учётной записи; Network Security Controls в рамках Req 1 определены так, чтобы охватывать application-aware прокси и software-defined isolation за пределами stateful firewall; новые client-side контроли в рамках Req 6.4.3 и 11.6.1 вводят защиту от skimming-атак на платёжной странице; наблюдаемость на уровне аудита в рамках Req 10 должна быть непрерывной, а не ежегодной.

Классические ответы дороги. Add-on комплект: модуль WAAP от одного вендора, модуль доступа от другого, дополнение multi-tenancy от третьего, маскирование чувствительных данных от четвёртого — каждый со своей лицензией, каждый со своей панелью, и всё это интегрирует ваша команда. Облачный edge: перенесите данные платёжных карт в сторонний WAAP — отдайте путь между пользователем и CDE чужой платформе; когда аудитор спросит «где инспектируются данные платёжных карт?», ваш ответ будет «в чужом облаке».

Третий путь — тот, которого на самом деле хочет большинство операционных команд: охватить контроли PCI на границе приложения на одной платформе, в сети, которая уже внутри вашей границы аудита. TR7 создан для этого пути. TLS, WAAP, MFA для CDE, изоляция vTenant, маскирование чувствительных данных и аудит — на том же TR7. Аудитор требует доказательств; одна операторская панель их производит.

Шесть контролей, которые TR7 привносит в PCI DSS v4.0.1 на границе приложения

Каждый важен сам по себе. Все вместе они описывают, как выглядит соответствие PCI, когда граница приложения работает на одной платформе.

Трафик CDE шифруется на edge (Req 4)

Терминация TLS на edge TR7 с современными шифрами, актуальными сертификатами, OCSP stapling, HSTS и опцией mTLS там, где это нужно. Данные платёжных карт удовлетворяют ожиданиям криптографии Req 4.2.1 до того, как достигнут backend.

WAAP перед каждым приложением, обращённым к CDE (Req 6.4.2)

Инспектирует каждый запрос, приходящий к открытому в интернет приложению, до того, как он достигнет CDE. TR7 WAAP объединяет библиотеку из 10 000+ сигнатур, 46-факторный scoring-движок и правила с учётом контента; маппинг CWE/CAPEC/MITRE делает доказательства аудита и инцидентов прослеживаемыми. Req 6.4.2 требует решения перед публичными приложениями — TR7 и есть это решение.

MFA на каждый доступ к CDE (Req 8.4.2)

PCI DSS v4.0 расширил обязательство MFA с одних только администраторов на каждую учётную запись, обращающуюся к CDE. TR7 AAM применяет многофакторную аутентификацию на границе доступа через OIDC, SAML, TOTP, FIDO2 и повышает уровень при изменении контекста. Тот же контроль охватывает внутренний персонал, внешние ресурсы и сервисные учётные записи при их обращении к CDE через TR7.

Изоляция CDE — функция платформы (Req 1 NSC + Appendix A1)

PCI DSS v4.0 переформулировал понятие «firewall» как Network Security Controls и явно включил application-aware прокси и software-defined isolation. TR7 обеспечивает именно это: vTenant для административной и операционной изоляции между CDE и не-CDE нагрузками, пулы QoS, дающие трафику CDE собственный конверт полосы пропускания, и route-таблицы на основе vService, держащие потоки к CDE отдельно. Для PCI сервис-провайдеров vTenant удовлетворяет multi-tenant обязательства Appendix A1 без отдельного устройства на каждого торговца.

Маскирование чувствительных данных в ответах (Req 3.4)

TR7 обнаруживает PAN, CVV и другие чувствительные паттерны в API- и HTML-ответах и маскирует их по политике до того, как они покинут границу приложения. Req 3.4 требует, чтобы PAN был нечитаем везде, где он хранится или отображается в неавторизованных контекстах — TR7 применяет эту границу на пути выхода без изменения кода приложения.

Централизованный аудит и административные сессии на уровне команд (Req 10)

События доступа, решения о трафике, обнаружения WAAP, результаты MFA и SSH-сессии к административным целям разделяют один аудиторский след. Запись SSH на уровне команд; готова к расследованию без отдельного PAM-продукта. Экспорт в SIEM с консистентной таксономией по всей платформе — доказательства, которые требует аудитор, приходят из одного места.

Что TR7 привносит в программу PCI DSS

Каждая из перечисленных ниже возможностей работает на той же платформе TR7, которая доставляет и защищает ваши современные сервисы.

Терминация TLS с современными шифрами на edge

Актуальные версии TLS, современные наборы шифров, OCSP stapling, автоматическое управление сертификатами. Опция mTLS там, где нужно. Поддерживает ожидания Req 4.2.1 по безопасности данных платёжных карт при передаче.

WAAP — библиотека сигнатур плюс scoring

10 000+ сигнатур и 46-факторный scoring-движок. Категории OWASP, framework-специфичные защиты, маппинг CWE/CAPEC/MITRE для аудита и forensics. Режимы inline-блокировки или только обнаружения.

Правила с учётом контента для заголовков безопасности

Инжектируйте Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS и другие заголовки безопасности в визуальном конструкторе политик. Заголовки настраиваются на edge, а не в устаревшем коде приложения, который их никогда не выставлял.

Server-side инспекция ответов на несанкционированную инъекцию скриптов

Инспектируйте несанкционированные script-теги или неожиданный контент в HTML- и JSON-ответах, выходящих из скомпрометированного backend. Обнаруживает server-side нарушение, производящее skimmer-подобный вывод, до того, как он достигнет браузера.

MFA на границе доступа (Req 8.4.2)

Многофакторная аутентификация для каждой учётной записи, обращающейся к CDE через TR7. TOTP, FIDO2, push и SMS; повышение уровня при изменениях контекста, таких как новое устройство, новая география или чувствительный ресурс.

Современный SSO поверх устаревшей аутентификации CDE

Режим AAM Per-Service Authentication оборачивает устаревшее приложение CDE в OIDC или SAML SSO от вашего IdP. Устаревший backend получает ожидаемый фрагмент идентичности; пользователь входит современным путём с MFA.

Административная изоляция vTenant

Multi-tenant изоляция на уровне платформы. Арендаторы разделяют TR7, но разделены административно, операционно и наблюдательно. Нагрузки CDE могут жить в собственных арендаторах — по дизайну аудируемая граница. Поддерживает обязательства Appendix A1 для сервис-провайдеров.

Пулы QoS и кастомные route-таблицы

Трафик CDE в собственном конверте полосы пропускания; потоки к CDE в кастомных route-таблицах. В терминологии PCI DSS v4.0 Network Security Controls явно шире stateful firewall — считаются application-aware прокси, ACL и software-defined isolation. TR7 охватывает эту поверхность контроля на уровне приложения.

Маскирование чувствительных данных — PAN, CVV и паттерны на основе политики

Правила truncation PAN, подавление CVV, настраиваемое маскирование паттернов в исходящих ответах. Обязательства Req 3.4 по отображению PAN удовлетворяются на границе выхода без изменения кода приложения.

Централизованный аудит и экспорт в SIEM

Одна операторская панель и один аудиторский след по слоям доставки, безопасности, доступа и DDoS. Экспорт в SIEM с консистентной таксономией. Поддерживает обязательства Req 10 по содержанию, хранению и просмотру.

Аудит SSH на уровне команд для административных сессий

SSH-сессии, добирающиеся до backend целей администрирования CDE через TR7, записываются на уровне команд — каждая команда, каждый ответ. Аудит качества расследования для привилегированного доступа, о котором Req 8 и Req 10 заботятся больше всего.

Поверхность PCI на границе приложения на одной платформе

TLS, WAAP, MFA, vTenant, маскирование и аудит работают на одном движке. Нет отдельного модуля доступа, отдельного модуля маскирования, отдельного SKU multi-tenancy или отдельного дополнения аудита — всё входит в ту же лицензию полосы пропускания.

On-prem first — данные платёжных карт остаются в вашей сети

TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Данные платёжных карт и журналы аудита не проходят через сторонний edge. Криптографическая граница, граница инспекции и граница аудита — это одна и та же граница.

Как TR7 маппируется на контроли PCI DSS v4.0.1

TR7 охватывает определённую поверхность PCI DSS — границу приложения. Карта ниже честна относительно того, что охватывается, а что нет.

01

Req 1 — Network Security Controls (доля уровня приложения)

vTenant, разделение пулов QoS и route-таблицы на основе vService обеспечивают контроли NSC на уровне приложения. Нагрузки CDE и не-CDE за TR7 могут быть изолированы административно, операционно и на уровне полосы пропускания. Это компонент позиции NSC организации; на сетевом уровне его обычно дополняет L3/L4 stateful network firewall.

02

Req 3.4 — Защита отображения PAN

Маскирование чувствительных данных в ответах применяет нечитаемость PAN на пути выхода. Настраиваемые паттерны, truncation, подавление. Удовлетворяется на edge без изменения кода приложения.

03

Req 4 — Данные платёжных карт при передаче

Терминация TLS на edge с актуальными версиями и современными шифрами. HSTS, OCSP stapling, управление сертификатами. mTLS там, где нужно. Внутренние backend-плечи также могут быть защищены TLS от edge TR7.

04

Req 6.4.2 — WAAP перед публичными приложениями

TR7 WAAP объединяет сигнатуры, 46-факторный scoring-движок и правила с учётом контента. Маппинг CWE/CAPEC/MITRE делает обнаружения прослеживаемыми для аудита. Режимы операции inline-блокировки или только обнаружения.

05

Req 6.4.3 и 11.6.1 — целостность скриптов платёжной страницы (частично)

TR7 вносит вклад в эти требования конкретными контролями — инъекция заголовков CSP и SRI через правила с учётом контента, server-side инспекция ответов на несанкционированную инъекцию скриптов и сигналы bot management для skimmer-подобного поведения. Для мониторинга поведения скриптов на стороне браузера, который эти требования специально адресуют, обычно используется дополнительный инструмент рядом. Честный охват в FAQ ниже.

06

Req 7 — наименьшие привилегии на границе CDE

AAM применяет политику доступа на уровне приложения на границе CDE. Идентичность, posture устройства, география, время суток и сила MFA питают каждое решение о доступе. Боковое перемещение ограничено границей, которую каждое приложение явно авторизовало.

07

Req 8.4.2 — MFA на каждый доступ к CDE

MFA на границе доступа применяется для каждой учётной записи, добирающейся до CDE через TR7 — администраторы, внутренний персонал, внешние ресурсы, сервисные учётные записи. Аутентификация с повышением уровня при изменении контекста. Нативные OIDC, SAML, TOTP, FIDO2.

08

Req 10 — содержание, хранение и просмотр аудиторского следа

События доступа, обнаружения WAAP, результаты MFA и SSH-сессии на уровне команд в одном аудиторском следе. Экспорт в SIEM с консистентной таксономией. Настраиваемое хранение. Поддерживает обязательства Req 10 по содержанию, целостности и просмотру.

09

Appendix A1 — Multi-tenant сервис-провайдеры

vTenant обеспечивает административную, операционную и наблюдательную изоляцию между арендаторами на общей инфраструктуре TR7. Арендатор в охвате PCI работает рядом с не-PCI арендаторами без смешивания конфигурации, аудита и трафика.

10

Честный охват — части, которые TR7 не охватывает

TR7 — это слой границы приложения программы PCI. Он не заменяет anti-malware (Req 5), физические контроли доступа (Req 9), сканирование сетевых уязвимостей (Req 11.3), пентест (Req 11.4), мониторинг целостности файлов (Req 11.5) или анти-skimmer контроли внутри браузера пользователя на уровне, который обеспечивают специализированные client-side продукты защиты. Это контроли, которые дополняют TR7 в полной программе PCI.

Где проявляется этот результат

Банки — интернет-банкинг и порталы платёжных карт

Открытые в интернет каналы, по которым текут данные платёжных карт. TR7 размещает TLS, WAAP, MFA и маскирование PAN на границе перед CDE; vTenant отделяет производственные нагрузки, обрабатывающие карты, от не-CDE приложений на той же платформе.

E-commerce — checkout и управление заказами

Storefront, API checkout и back-office. WAAP перед публичным storefront; MFA на доступ к back-office; маскирование PAN в ответах с деталями заказа, идущих персоналу; заголовки CSP и SRI, инжектируемые на edge для поддержки контролей целостности платёжной страницы.

Платёжные сервис-провайдеры и acquirer (Appendix A1)

Структура, обслуживающая множество торговцев. vTenant даёт каждому торговцу или группе торговцев собственный изолированный охват PCI на общей инфраструктуре TR7 — административно, операционно и наблюдательно отдельно. Обязательства Appendix A1 удовлетворяются без отдельного устройства на каждого торговца.

Платёжные порталы госсектора

Налоги, штрафы, сборы, публичные платёжные пути граждан. On-prem TLS, WAAP, MFA и аудит держат данные платёжных карт и аудиторский след внутри инфраструктуры организации и под локальным управлением.

Финтех и платёжные API-платформы

API-first продукты, несущие данные платёжных карт и другие платёжные данные. WAAP на edge плюс enforcement API-схемы; MFA на границе доступа для дашборда и консоли разработчика; маскирование PAN в логах и ответах дашборда; централизованный аудит по всей API-поверхности.

Обработка платежей в здравоохранении

Порталы провайдеров, принимающие платежи по картам рядом с PHI. TR7 охватывает контроли PCI на границе приложения, работая на той же платформе, что защищает более широкую поверхность приложений, — одна операторская команда, один аудиторский след.

21 features

Функции, реализующие это решение

Возможности, на которые ссылается это решение — технические элементы, составляющие описанные выше средства управления.

Безагентный портал приложений

TR7 AAM
Zero Trust AccessМодернизация устаревших приложенийСоответствие HIPAAСоответствие PCI DSS

Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам из браузера — хранилище учётных данных, запись и watermark встроены.

Финансовые услуги· Государственный сектор· Здравоохранение

Многофакторная аутентификация

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Три метода MFA, политика на основе сервисов, ярлык доверенного устройства — без стороннего MFA-облака.

Финансовые услуги· Государственный сектор· Здравоохранение

Движок политик условного доступа

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Один движок потоков определяет каждый результат аутентификации — кто, к чему, после какого фактора, в каком контексте.

Финансовые услуги· Государственный сектор· Здравоохранение

Непрерывная оценка доверия

TR7 AAM
Zero Trust AccessBot ManagementСоответствие HIPAAСоответствие PCI DSS

Доверие, заработанное при входе, не переносится навсегда. Каждая сессия остаётся под оценкой на каждом шаге.

Финансовые услуги· Государственный сектор· Здравоохранение

Дополнительные интеграции IdP

TR7 AAM
Zero Trust AccessСоответствие HIPAAСоответствие PCI DSS

Подключите любой источник идентичности помимо SAML и OIDC к тому же потоку доступа и аудита.

Финансовые услуги· Государственный сектор

Inline TLS Backend Inspection

TR7 WAAPTR7 ADC
Web Application & API ProtectionБезопасность APIСоответствие PCI DSSСоответствие HIPAA

WAAP-инспекция, mTLS-идентификация и маскирование данных продолжают работать, когда трафик движется к backend по TLS.

Финансовые услуги· Здравоохранение· Государственный сектор

IP Masking and Normalization

TR7 ADC
Доставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте IP для конфиденциальности логов, восстанавливайте правильный IP клиента по цепочкам proxy.

Финансовые услуги· Здравоохранение· Государственный сектор

Нативный экспорт IPFIX / NetFlow

TR7 ADCTR7 WAAP
Соответствие PCI DSSСоответствие HIPAAДоставка и ускорение приложений

Выйдите за рамки L3/L4 — перенесите HTTP-контекст в ваши flow-записи.

Финансовые услуги· Государственный сектор

SSL/TLS Acceleration

TR7 ADC
Доставка и ускорение приложенийWeb Application & API ProtectionСоответствие PCI DSSСоответствие HIPAA

Переведите TLS из файловой конфигурации в per-service профиль безопасности, управление жизненным циклом сертификатов и уровень готовности к post-quantum.

TLS / mTLS Client-Cert Authentication

TR7 ADCTR7 AAM
Zero Trust AccessДоставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAAБезопасность API

Извлеките клиентский сертификат из контроля соединений и превратите его в объект идентификации, управляющий решениями по трафику.

Финансовые услуги· Государственный сектор· Здравоохранение

Управление Route Table

TR7 ADC
Доставка и ускорение приложенийСоответствие PCI DSSСоответствие HIPAA

Каждый тенант в своём мире маршрутизации — перекрывающиеся IP, статическая + динамическая маршрутизация и мониторинг шлюза с одной панели.

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionБезопасность APIСоответствие PCI DSS

Объедините сигнатуру, оценку и контекст в одном движке — управляйте известными атаками с уверенностью.

Финансовые услуги· Государственный сектор· Ритейл и E-commerce· Здравоохранение

Маскирование конфиденциальных данных

TR7 WAAPTR7 ADC
Безопасность APIСоответствие PCI DSSСоответствие HIPAAПредотвращение утечки данных

Маскируйте конфиденциальные данные на уровне платформы до того, как они достигнут пользователя или логов.

Здравоохранение· Финансовые услуги· Государственный сектор

SIEM Log Streaming

TR7 WAAPTR7 ADCTR7 AAM
Соответствие PCI DSSСоответствие HIPAA

Отправляйте каждое событие платформы в ваш SIEM в ожидаемом формате — JSON, CEF или plainText.

Финансовые услуги· Государственный сектор· Здравоохранение

On-Prem DNSSEC

TR7 GTM
Доставка и ускорение приложенийСоответствие PCI DSS

DNSSEC на домен с владением ключами на вашей собственной инфраструктуре — без сторонней службы подписи.

Финансовые услуги· Государственный сектор· Здравоохранение

RBAC и административные роли

TR7 ADCTR7 WAAPTR7 AAMTR7 GTM
Соответствие PCI DSSСоответствие HIPAA

Шестнадцать ролей с областью действия на каждого пользователя — и одна модель прав в интерфейсе, CLI и API.

Финансовые услуги· Государственный сектор· Здравоохранение

vTenant виртуализация

TR7 vTenant
Соответствие PCI DSSСоответствие HIPAAМодернизация устаревших приложений

Один TR7. Несколько тенантов. Границы ресурсов, сети и операций отделены друг от друга.

Финансовые услуги· Здравоохранение· Государственный сектор

Дополнение L7 Reporting

TR7 L7 Reporting
Соответствие PCI DSSСоответствие HIPAA

Пусть каждый L7-запрос станет измеримым, фильтруемым и отчётным.

Финансовые услуги· Здравоохранение· Государственный сектор

Advanced PDF Reporting

TR7 ADCTR7 WAAPTR7 AAM
Соответствие PCI DSSСоответствие HIPAA

Создавайте брендированные, плановые и по требованию PDF/XLSX-отчёты в единой отчётной цепочке.

Финансовые услуги· Здравоохранение· Государственный сектор

Защита клиентских скриптов

TR7 WAAP
Соответствие PCI DSSWeb Application & API Protection

Применяйте 8 заголовков безопасности на уровне ADC без изменения кода приложения.

Финансовые услуги· Ритейл и E-commerce

WAAP Compliance Reporting

TR7 WAAP
Соответствие PCI DSSСоответствие HIPAA

Превращайте сырые журналы WAAP в читаемые отчёты с доказательной базой для аудиторов, руководства и клиентов.

Финансовые услуги· Государственный сектор· Здравоохранение

Часто задаваемые вопросы

Какие требования PCI DSS v4.0.1 TR7 охватывает на границе приложения?
TR7 охватывает доли границы приложения следующих требований: Req 1 (Network Security Controls через vTenant, пулы QoS и route-таблицы), Req 3.4 (нечитаемость PAN в ответах через маскирование чувствительных данных), Req 4 (TLS при передаче), Req 6.4.2 (WAAP перед публичными приложениями), Req 7 (доступ с наименьшими привилегиями на границе CDE), Req 8 — включая Req 8.4.2 (MFA на каждый доступ к CDE), Req 10 (аудиторские следы на границе приложения и SSH на уровне команд) и Appendix A1 (multi-tenant изоляция через vTenant).
Делает ли развёртывание TR7 мою организацию PCI DSS-совместимой?
Нет — и ни один продукт не может. Соответствие PCI DSS — это программа, а не отдельный продукт. Соответствие стандарту подтверждает уполномоченный аудитор безопасности (QSA). TR7 делает следующее: применяет конкретные технические контроли, маппируемые на требования выше, на одной платформе и производит аудиторские доказательства, которые может изучить аудитор. Это развёртывание формирует значительную часть поверхности контроля на границе приложения; окружающая программа — политики, обучение, сканирование уязвимостей, пентест, тестирование сегментации, физические контроли — дополняет её.
Как TR7 адресует Req 6.4.3 и 11.6.1 (целостность скриптов платёжной страницы)?
Честно: TR7 вносит вклад в эти требования, но не является специализированным продуктом мониторинга скриптов на стороне браузера. TR7 обеспечивает: заголовки CSP и Subresource Integrity, инжектируемые через правила с учётом контента; server-side инспекцию ответов, помечающую несанкционированные script-теги в исходящем HTML, произведённые скомпрометированным backend; сигналы bot management для skimmer-подобного поведения. Специализированные client-side продукты защиты дополнительно привносят: непрерывный поведенческий мониторинг скриптов, работающих в браузере пользователя, и телеметрию для оповещения. Большинство аудиторов признают вклад TR7 значимым; для мониторинга работы внутри браузера, специально указанного в руководстве к требованиям, рядом используется дополняющий client-side инструмент. Многие клиенты TR7 удовлетворяют контроли этой комбинацией.
Как vTenant удовлетворяет обязательства PCI DSS Appendix A1 для сервис-провайдеров?
Appendix A1 обязывает multi-tenant сервис-провайдера логически разделять среду каждого клиента, ограничивать доступ принципом need-to-know, отдельно логировать активность каждого клиента и обеспечивать каждому клиенту соответствующую аудиторскую видимость. vTenant применяет административную, операционную и наблюдательную изоляцию между арендаторами на общей инфраструктуре TR7. Арендатор в охвате PCI отделён со своими vService, политиками, аудиторским следом и операторской границей от не-PCI арендаторов на той же платформе.
Выходят ли данные платёжных карт за пределы моей сети при прохождении через TR7?
Нет. TR7 работает на вашем оборудовании, в вашем дата-центре, под вашим сетевым контролем. Терминация TLS, инспекция WAAP, решение MFA, маскирование и аудит — всё происходит в вашей сети. В пути данных платёжных карт нет стороннего облака. Криптографическая граница, граница инспекции и граница аудита — это та же граница, которую вы уже контролируете.
Как это сравнивается с запуском контролей PCI на облачном WAAP?
В облачном WAAP данные платёжных карт проходят через edge вендора WAAP. Attestation of Compliance (AoC) вендора по PCI обычно покрывает его собственный сервис; но инспекция и решения на границе приложения происходят на инфраструктуре, которой вы не управляете. Некоторые организации принимают этот охват; другие требуют, по причинам управления, резиденции данных или регулирования, чтобы криптографическая и инспекционная граница была внутри их собственной сети. Модель on-prem first TR7 удерживает эту границу внутри вашей сети без отказа от контролей. Те же шесть столпов (TLS, WAAP, MFA, изоляция, маскирование, аудит) работают на той же платформе, которой вы уже управляете.
Всё это на одной платформе или нужны отдельные модули?
На одной платформе. ADC, WAAP и AAM работают на одном движке. Нет отдельного модуля доступа, отдельного дополнения multi-tenancy, отдельного SKU маскирования или отдельного дополнения аудита — всё входит в ту же лицензию полосы пропускания. Ценообразование привязано к полосе пропускания, которую ваши приложения реально обслуживают, предсказуемо и выровнено с ценностью, проходящей через платформу.
Что TR7 не охватывает для PCI DSS v4.0.1?
Честный список: anti-malware (Req 5), физические контроли доступа (Req 9), сканирование сетевых уязвимостей (Req 11.3), пентест (Req 11.4), мониторинг целостности файлов (Req 11.5) и специализированный мониторинг поведения скриптов на стороне браузера (глубокая часть Req 6.4.3 / 11.6.1). TR7 — это слой границы приложения программы PCI; это дополняющие контроли, которые полной программе нужны рядом с TR7.

PCI DSS v4.0.1 — на одной платформе TR7, в вашей сети

Принесите свой охват PCI на демо TR7. Пройдём вместе по TLS на edge, WAAP перед CDE, MFA для CDE, изоляции vTenant, маскированию и аудиторскому следу — посмотрим, какие именно доказательства требует аудитор.