Exigence 11.3 sur les tests d`intrusion
Transcription
Exigence 11.3 sur les tests d`intrusion
Norme : Norme sur la sécurité des données (Data Security Standard) Exigence : 11.3 Date : Mars 2008 Supplément d’information : Exigence 11.3 sur les tests d’intrusion Date : 15-04-2008 Supplément d’information : Exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS) T t d’i t i Renseignements généraux L'exigence 11.3 de la norme sur la sécurité des données de l'industrie des cartes de paiement (PCI DSS) concerne les tests d'intrusion, ce qui est différent des évaluations des vulnérabilités externes et internes requises par l'exigence 11.2 de la norme PCI DSS. L’évaluation des vulnérabilités ne fait qu'identifier et signaler les vulnérabilités détectées tandis que le test d’intrusion tente d’exploiter les vulnérabilités pour déterminer si un accès interdit ou toute autre activité malveillante est possible. Les tests d’intrusion doivent comprendre des tests au niveau de la couche réseau et de la couche application de même que des contrôles et des processus dans les réseaux et applications et doivent être exécutés à partir de l’extérieur du réseau, en tentant d’y pénétrer (tests externes), et à partir de l’intérieur du réseau. Qui effectue les tests d’intrusions? La norme PCI DSS ne requiert pas qu'un analyste en sécurité qualifié ou qu’un fournisseur de balayage approuvé fasse le test d'intrusion. Celui-ci peut être mené par un employé qualifié ou un tiers qualifié. Si vous avez recours à des employés pour effectuer les tests d'intrusion, ces employés doivent être expérimentés dans ce domaine. Les personnes effectuant les tests d’intrusion doivent être dans un service différent des gestionnaires responsables de l’environnement testé. Par exemple, le gestionnaire du pare-feu ne devrait pas effectuer le test d'intrusion du pare-feu. Signalement et documentation Il est recommandé de créer une documentation sur les méthodes et les résultats des tests d'intrusion. Le PCI Security Standards Council (PCI SSC) n’exige pas que les tests d’intrusion soient signalés. Cependant, les résultats doivent être conservés afin de faire le suivi des problèmes détectés et pour être passés en revue par les personnes en charge de l'évaluation de la conformité à la norme PCI DSS. Portée Les tests d'intrusion doivent viser l’environnement des données sur les détenteurs de carte et tous les systèmes et réseaux qui y sont reliés. Si une segmentation du réseau est en place de manière à ce que l’environnement des données sur les détenteurs de carte soit isolé des autres systèmes et si cette segmentation a été vérifiée dans le cadre de l'évaluation de la conformité à la norme PCI DSS, le test d'intrusion peut se limiter à l'environnement des données sur les détenteurs de carte. Fréquence Les tests d’intrusion doivent avoir lieu au moins une fois par an et chaque fois qu'il y a une modification ou une mise à jour importante de l'infrastructure ou des applications (par exemple, installation de nouvelles composantes du système, ajout d'un sous-réseau ou ajout d'un serveur Web). Ce qui est considéré comme « important » dépend en grande partie de la configuration d’un environnement donné et ne peut être défini par le PCI SSC. Si la mise à jour ou la modification peut avoir des effets sur les données sur les détenteurs de carte ou permettre un accès à ces données, elles doivent être jugées importantes. Dans un réseau très segmenté où les données sur les détenteurs de cartes Ce document vise à fournir un supplément d’information. L’information fournie dans ce document ne remplace et n’annule pas l’exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS). 2 Supplément d’information : Exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS) T t d’i t i sont nettement séparées des autres données et fonctions, le niveau d'importance est très différent du niveau d’importance dans un réseau plat où chaque personne ou appareil peut potentiellement accéder aux données sur les détenteurs de carte. Dans le cadre de pratiques exemplaires en matière de sécurité, toutes les mises à jour et les modifications doivent subir un test d'intrusion pour assurer que les contrôles qui existaient avant la mise à jour ou la modification fonctionnent toujours efficacement. Préparation Plusieurs méthodes peuvent être utilisées pour faire des tests d'intrusion. Il faut d'abord d’abord décider du niveau de connaissance que doit avoir la personne qui effectue le test d'intrusion sur le système testé. Si cette personne n’a aucune connaissance préalable, il s’agit d’un « test en boîte noire » dans lequel la personne effectuant le test doit d'abord trouver les systèmes avant de tenter des exploits. Si la personne a des connaissances précises, il s’agit de « tests "boîte blanche" ». Si vous déterminez qu’il serait mieux que la personne qui effectue le test n’ait aucune connaissance préalable, l'information générée par plusieurs éléments requis par d'autres exigences de la norme PCI DSS peut être utilisée. Ces éléments de la norme PCI DSS incluent : • Un diagramme du réseau (1.1.2). • Les résultats d’une revue d’un analyste en sécurité qualifié ou d’un questionnaire d’auto-évaluation. • Les tests annuels des contrôles pour détecter les vulnérabilités et empêcher les accès non autorisés (11.1). • Les résultats de balayages trimestriels externes et internes recherchant les vulnérabilités (11.2). • Les résultats du plus récent test d’intrusion (11.3). • L’identification annuelle des menaces et vulnérabilités pour constituer une évaluation des risques (12.1.2). • La revue annuelle des politiques de sécurité (les politiques devant être mises à jour peuvent permettre d’identifier de nouveaux risques dans une organisation) (12.1.3). La documentation de tous les éléments ci-dessus doit être évaluée et il faut considérer l’inclusion des menaces et des vulnérabilités détectées dans le cadre des processus d'évaluation habituels. Méthode Après l’évaluation des menaces et des vulnérabilités, il faut concevoir le test en fonction des risques détectés dans l'environnement. Le test d’intrusion doit être approprié à la taille et à la complexité de l'organisation. Tous les emplacements de données sur les détenteurs de carte, toutes les applications clés qui stockent, traitent ou transmettent des données sur les détenteurs de cartes, toutes les connexions réseau clés et tous les points d’accès clés doivent être inclus. Le test d'intrusion doit tenter d'exploiter les vulnérabilités et les faiblesses dans tout l'environnement des données sur les détenteurs Ce document vise à fournir un supplément d’information. L’information fournie dans ce document ne remplace et n’annule pas l’exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS). 3 Supplément d’information : Exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS) T t d’i t i de carte et tenter une pénétration au niveau du réseau et des applications clés. Le but du test d’intrusion est de déterminer s'il est possible d'accéder aux systèmes et fichiers clés sans autorisation. Si la personne qui effectue le test réussit à accéder à ces systèmes et fichiers clés, la vulnérabilité doit être éliminée et il faut refaire un test d’intrusion. Cela doit être fait jusqu’au moment où le test ne permet plus d’accéder aux systèmes et fichiers clés sans autorisation ou de faire d’autres activités malveillantes. Composantes Considérez inclure toutes ces techniques (et d’autres) dans la méthode utilisée pour le test d’intrusion : ingénierie humaine et exploitation des vulnérabilités découvertes, contrôles d’accès aux systèmes et fichiers clés, applications face au Web, applications personnalisées et connexions sans fil. Aspects importants à considérer • Les tests portant sur les vulnérabilités ou les mauvaises configurations pouvant donner lieu à des attaques entraînant un refus de service ne sont pas nécessaires pour assurer la conformité aux exigences de la PCI et ne doivent pas être pris en considération au moment des tests d’intrusion, ces vulnérabilités menaçant la disponibilité des ressources (réseau, serveur) et ne compromettant pas les données sur les détenteurs de carte. • Communiquer le moment et l'envergure des tests d’intrusion à toutes les parties concernées dans toute l'organisation. • Se conformer aux processus essentiels de l’entreprise, y compris en ce qui concerne le contrôle des changements, la continuité des opérations et la reprise après défaillance. • Réaliser tous les tests d’intrusion pendant une période de maintenance surveillée. À propos du PCI Security Standards Council La mission du PCI Security Standards Council est de rehausser la sécurité des comptes de paiements en effectuant de la sensibilisation au sujet de la norme sur la sécurité des données de l'industrie des cartes de paiement (PCI DSS) et d'autres normes qui améliorent la sécurité des données sur les paiements. Le PCI Security Standards Council a été constitué par les grandes marques de l'industrie des cartes de paiement : American Express, Discover Financial Services, JCB International, MasterCard Worldwide et Visa Inc. L'objectif visé est de permettre à toutes les parties prenantes de contribuer de manière transparente au développement, à l'amélioration et à la diffusion continus de la PCI Data Security Standard (DSS), des exigences en matière de sécurité du PED (PIN Entry Device Security Requirements) et la norme PA-DSS (Payment Application Data Security Standard). Les commerçants, les banques, les fabricants et les fournisseurs des points de vente sont encouragés à s’y joindre à titre d'organisations participantes. Ce document vise à fournir un supplément d’information. L’information fournie dans ce document ne remplace et n’annule pas l’exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS). 4