PCI DSS pentest

Onderzoek de beveiliging van uw betaalomgeving en de scheiding met andere systemen

Technisch bewijs voor uw PCI DSS-traject

Een PCI DSS-pentest onderzoekt of een aanvaller toegang kan krijgen tot kaartgegevens of de systemen die deze beschermen. Wij testen applicaties, netwerken en waar van toepassing de segmentatie, met een scope die aansluit op uw betaalomgeving en de toepasselijke PCI DSS-eisen.

Gecertificeerde ethical hackers · CCV Keurmerk Pentesten

Illustratie van een betaalterminal en een afgeschermde serveromgeving, met controle van de netwerkgrens.

Van welke kant kan een aanvaller binnenkomen?

Een test vanaf internet beantwoordt andere vragen dan een test vanuit uw netwerk. Voor PCI DSS brengen we de benodigde perspectieven samen.

Extern

Vanaf de buitenkant

We onderzoeken de bereikbare systemen en applicaties aan de buitenrand van uw omgeving. Denk aan betaalapplicaties, API’s en diensten die vanaf internet toegankelijk zijn.

Bekijk de dekking

Intern

Vanuit het netwerk

We onderzoeken aanvalspaden binnen de kaartgegevensomgeving en vanuit relevante interne netwerken. Welke gevolgen heeft een kwetsbare applicatie of gecompromitteerd account?

Over segmentatietesten

De scope begint bij uw betaalomgeving

De Cardholder Data Environment (CDE) omvat de omgeving waarin kaartgegevens worden opgeslagen, verwerkt of verzonden. Ook systemen die de beveiliging daarvan kunnen beïnvloeden verdienen aandacht bij de scopebepaling.

Applicaties en API’s

We onderzoeken onder meer toegangsrechten, sessies, invoerverwerking en de logica van betaalprocessen. De test gaat verder dan het signaleren van bekende softwarekwetsbaarheden.

Netwerken en systemen

We testen relevante diensten, configuraties en aanvalspaden. Welke systemen en startpunten nodig zijn, leggen we vast in het testplan.

Segmentatie

Als segmentatie de PCI DSS-scope beperkt, testen we of die scheiding daadwerkelijk werkt. Een firewallregel of netwerkdiagram alleen toont dat niet aan.

Afbakening

Houdt de scheiding rond uw CDE stand?

We onderzoeken of de kaartgegevensomgeving bereikbaar is vanuit systemen die daar juist van gescheiden moeten zijn. Daarbij kijken we naar de gebruikte segmentatiemaatregelen en de afgesproken testposities, niet alleen naar één poort of één netwerkverbinding.

De scope bespreken we aan de hand van netwerkdiagrammen, gegevensstromen en uw PCI DSS-beoordeling. Betrek uw Qualified Security Assessor (QSA) of andere verantwoordelijke voor die beoordeling tijdig, zodat uitgangspunten en bewijsbehoefte duidelijk zijn.

Pentest, ASV-scan of PCI DSS-beoordeling?

  • Pentest

    Gericht onderzoek naar misbruik en aanvalspaden. Dit is de dienstverlening op deze pagina.

  • ASV-scan

    Een afzonderlijke externe kwetsbaarheidsscan door een Approved Scanning Vendor. Een pentest vervangt die scan niet.

  • Compliancebeoordeling

    Beoordeling van alle toepasselijke PCI DSS-eisen. Een pentestrapport is ondersteunend bewijs, geen volledige goedkeuring van uw compliance.

Uw resultaat

Een rapport waarmee uw team verder kan

We maken inzichtelijk wat is getest, welk risico een bevinding oplevert en hoe u die kunt verhelpen.

  • Scope en testaanpak

    Onderzochte systemen, interne en externe testposities, segmentatie waar van toepassing en relevante beperkingen.

  • Gevalideerde bevindingen

    Technisch bewijs, risico-inschatting en hersteladvies. Een tweede pentester beoordeelt de rapportage volgens het vier-ogen-principe.

  • Verificatie van herstel

    We spreken vooraf af hoe de hertest en de vastlegging van de herstelstatus plaatsvinden. Zo blijft onderscheid zichtbaar tussen gerapporteerd en aantoonbaar opgelost.

Zo stemmen we de pentest af op uw traject

  1. Scope afstemmen

    We bespreken uw rol, CDE, gegevensstromen, toepasselijke eisen en de vragen vanuit uw PCI DSS-beoordeling.

  2. Testen voorbereiden

    We leggen testposities, accounts, testvensters, contactpersonen en toestemming voor systemen van derden vast.

  3. Herstel meenemen

    We plannen onderzoek en rapportage met ruimte voor herstel en hertesten, passend bij uw beoordelingsmoment.

Een voorstel op maat

Wat kost een PCI DSS-pentest?

Dat hangt af van de omvang van uw CDE, het aantal applicaties en testposities en de benodigde segmentatietesten. Alleen een extern IP-adres testen is iets anders dan een volledige interne en externe pentest. Na een kosteloos scopegesprek ontvangt u een voorstel met duidelijke afspraken over dekking, rapportage en hertesten.

Veelgestelde vragen over PCI DSS-pentesten

Welke PCI DSS-eis gaat over pentesten?

In PCI DSS v4.0.1 behandelt requirement 11.4 de interne en externe pentesten, het verhelpen van bevindingen en segmentatietesten. Welke onderdelen voor u gelden, hangt af van uw omgeving en toepasselijke beoordeling. Wij stemmen de testscope daarop af.

Hoe vaak moet ik een PCI DSS-pentest laten uitvoeren?

Waar requirements 11.4.2 en 11.4.3 van toepassing zijn, zijn interne en externe pentesten minimaal iedere twaalf maanden en na significante wijzigingen aan infrastructuur of applicaties vereist. Voor segmentatie gelden daarnaast eigen testmomenten. Een jaarlijkse afspraak dekt dus niet automatisch alle wijzigingen tussendoor.

Wanneer is een segmentatietest nodig?

Als u segmentatie gebruikt om de CDE van andere netwerken te isoleren, moet de werking daarvan worden getest: minimaal iedere twaalf maanden en na wijzigingen aan de segmentatiemaatregelen. Voor serviceproviders geldt hierbij minimaal iedere zes maanden en na wijzigingen.

Is een vulnerability scan voldoende voor PCI DSS?

Niet als een pentest vereist is. Een scan en een pentest hebben verschillende doelen. De externe ASV-scan is bovendien een aparte dienst met eigen eisen. Wij behandelen een Basic Scan of een reguliere pentest daarom niet als vervanging van een vereiste ASV-scan.

Heb ik als webshop altijd een volledige PCI DSS-pentest nodig?

Niet automatisch. Uw betaaloplossing, uitbesteding, rol en toepasselijke Self-Assessment Questionnaire (SAQ) of assessment bepalen welke eisen gelden. Stem dat af met uw acquiring bank of PCI DSS-beoordelaar. Wij helpen de vereiste technische test vervolgens passend af te bakenen.

Ben ik na de pentest PCI DSS-compliant?

Een pentest alleen toont geen volledige compliance aan. Daarvoor moeten alle toepasselijke eisen worden beoordeeld. U ontvangt van ons een technisch rapport; gevonden kwetsbaarheden moeten worden opgevolgd en waar vereist opnieuw worden getest om het herstel te verifiëren.