Exigence 11.3 sur les tests d`intrusion

Transcription

Exigence 11.3 sur les tests d`intrusion
 Norme : Norme sur la sécurité des données (Data Security
Standard)
Exigence : 11.3
Date : Mars 2008
Supplément d’information :
Exigence 11.3 sur les tests
d’intrusion
Date : 15-04-2008
Supplément d’information : Exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI
DSS)
T t d’i t i
Renseignements généraux
L'exigence 11.3 de la norme sur la sécurité des données de l'industrie des cartes de
paiement (PCI DSS) concerne les tests d'intrusion, ce qui est différent des évaluations
des vulnérabilités externes et internes requises par l'exigence 11.2 de la norme PCI
DSS. L’évaluation des vulnérabilités ne fait qu'identifier et signaler les vulnérabilités
détectées tandis que le test d’intrusion tente d’exploiter les vulnérabilités pour déterminer
si un accès interdit ou toute autre activité malveillante est possible. Les tests d’intrusion
doivent comprendre des tests au niveau de la couche réseau et de la couche application
de même que des contrôles et des processus dans les réseaux et applications et doivent
être exécutés à partir de l’extérieur du réseau, en tentant d’y pénétrer (tests externes), et
à partir de l’intérieur du réseau.
Qui effectue les tests d’intrusions?
La norme PCI DSS ne requiert pas qu'un analyste en sécurité qualifié ou qu’un
fournisseur de balayage approuvé fasse le test d'intrusion. Celui-ci peut être mené par un
employé qualifié ou un tiers qualifié. Si vous avez recours à des employés pour effectuer
les tests d'intrusion, ces employés doivent être expérimentés dans ce domaine. Les
personnes effectuant les tests d’intrusion doivent être dans un service différent des
gestionnaires responsables de l’environnement testé. Par exemple, le gestionnaire du
pare-feu ne devrait pas effectuer le test d'intrusion du pare-feu.
Signalement et documentation
Il est recommandé de créer une documentation sur les méthodes et les résultats des
tests d'intrusion. Le PCI Security Standards Council (PCI SSC) n’exige pas que les tests
d’intrusion soient signalés. Cependant, les résultats doivent être conservés afin de faire
le suivi des problèmes détectés et pour être passés en revue par les personnes en
charge de l'évaluation de la conformité à la norme PCI DSS.
Portée
Les tests d'intrusion doivent viser l’environnement des données sur les détenteurs de
carte et tous les systèmes et réseaux qui y sont reliés. Si une segmentation du réseau
est en place de manière à ce que l’environnement des données sur les détenteurs de
carte soit isolé des autres systèmes et si cette segmentation a été vérifiée dans le cadre
de l'évaluation de la conformité à la norme PCI DSS, le test d'intrusion peut se limiter à
l'environnement des données sur les détenteurs de carte.
Fréquence
Les tests d’intrusion doivent avoir lieu au moins une fois par an et chaque fois qu'il y a
une modification ou une mise à jour importante de l'infrastructure ou des applications
(par exemple, installation de nouvelles composantes du système, ajout d'un sous-réseau
ou ajout d'un serveur Web). Ce qui est considéré comme « important » dépend en
grande partie de la configuration d’un environnement donné et ne peut être défini par le
PCI SSC. Si la mise à jour ou la modification peut avoir des effets sur les données sur les
détenteurs de carte ou permettre un accès à ces données, elles doivent être jugées
importantes. Dans un réseau très segmenté où les données sur les détenteurs de cartes
Ce document vise à fournir un supplément d’information. L’information fournie dans ce document ne remplace et n’annule pas l’exigence 11.3 de la norme
sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS).
2
Supplément d’information : Exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI
DSS)
T t d’i t i
sont nettement séparées des autres données et fonctions, le niveau d'importance est très
différent du niveau d’importance dans un réseau plat où chaque personne ou appareil
peut potentiellement accéder aux données sur les détenteurs de carte. Dans le cadre de
pratiques exemplaires en matière de sécurité, toutes les mises à jour et les modifications
doivent subir un test d'intrusion pour assurer que les contrôles qui existaient avant la
mise à jour ou la modification fonctionnent toujours efficacement.
Préparation
Plusieurs méthodes peuvent être utilisées pour faire des tests d'intrusion. Il faut d'abord
d’abord décider du niveau de connaissance que doit avoir la personne qui effectue le test
d'intrusion sur le système testé. Si cette personne n’a aucune connaissance préalable, il
s’agit d’un « test en boîte noire » dans lequel la personne effectuant le test doit d'abord
trouver les systèmes avant de tenter des exploits. Si la personne a des connaissances
précises, il s’agit de « tests "boîte blanche" ».
Si vous déterminez qu’il serait mieux que la personne qui effectue le test n’ait aucune
connaissance préalable, l'information générée par plusieurs éléments requis par d'autres
exigences de la norme PCI DSS peut être utilisée. Ces éléments de la norme PCI
DSS incluent :
•
Un diagramme du réseau (1.1.2).
•
Les résultats d’une revue d’un analyste en sécurité qualifié ou d’un questionnaire
d’auto-évaluation.
•
Les tests annuels des contrôles pour détecter les vulnérabilités et empêcher les
accès non autorisés (11.1).
•
Les résultats de balayages trimestriels externes et internes recherchant les
vulnérabilités (11.2).
•
Les résultats du plus récent test d’intrusion (11.3).
•
L’identification annuelle des menaces et vulnérabilités pour constituer une
évaluation des risques (12.1.2).
•
La revue annuelle des politiques de sécurité (les politiques devant être mises à
jour peuvent permettre d’identifier de nouveaux risques dans une organisation)
(12.1.3).
La documentation de tous les éléments ci-dessus doit être évaluée et il faut considérer
l’inclusion des menaces et des vulnérabilités détectées dans le cadre des processus
d'évaluation habituels.
Méthode
Après l’évaluation des menaces et des vulnérabilités, il faut concevoir le test en fonction
des risques détectés dans l'environnement. Le test d’intrusion doit être approprié à la
taille et à la complexité de l'organisation. Tous les emplacements de données sur les
détenteurs de carte, toutes les applications clés qui stockent, traitent ou transmettent des
données sur les détenteurs de cartes, toutes les connexions réseau clés et tous les
points d’accès clés doivent être inclus. Le test d'intrusion doit tenter d'exploiter les
vulnérabilités et les faiblesses dans tout l'environnement des données sur les détenteurs
Ce document vise à fournir un supplément d’information. L’information fournie dans ce document ne remplace et n’annule pas l’exigence 11.3 de la norme
sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS).
3
Supplément d’information : Exigence 11.3 de la norme sur la sécurité des données de l’industrie des cartes de paiement (PCI
DSS)
T t d’i t i
de carte et tenter une pénétration au niveau du réseau et des applications clés. Le but du
test d’intrusion est de déterminer s'il est possible d'accéder aux systèmes et fichiers clés
sans autorisation. Si la personne qui effectue le test réussit à accéder à ces systèmes et
fichiers clés, la vulnérabilité doit être éliminée et il faut refaire un test d’intrusion. Cela doit
être fait jusqu’au moment où le test ne permet plus d’accéder aux systèmes et fichiers
clés sans autorisation ou de faire d’autres activités malveillantes.
Composantes
Considérez inclure toutes ces techniques (et d’autres) dans la méthode utilisée pour le
test d’intrusion : ingénierie humaine et exploitation des vulnérabilités découvertes,
contrôles d’accès aux systèmes et fichiers clés, applications face au Web, applications
personnalisées et connexions sans fil.
Aspects importants à considérer
•
Les tests portant sur les vulnérabilités ou les mauvaises configurations pouvant
donner lieu à des attaques entraînant un refus de service ne sont pas
nécessaires pour assurer la conformité aux exigences de la PCI et ne doivent
pas être pris en considération au moment des tests d’intrusion, ces vulnérabilités
menaçant la disponibilité des ressources (réseau, serveur) et ne compromettant
pas les données sur les détenteurs de carte.
•
Communiquer le moment et l'envergure des tests d’intrusion à toutes les parties
concernées dans toute l'organisation.
•
Se conformer aux processus essentiels de l’entreprise, y compris en ce qui
concerne le contrôle des changements, la continuité des opérations et la reprise
après défaillance.
•
Réaliser tous les tests d’intrusion pendant une période de maintenance
surveillée.
À propos du PCI Security Standards Council
La mission du PCI Security Standards Council est de rehausser la sécurité des comptes
de paiements en effectuant de la sensibilisation au sujet de la norme sur la sécurité des
données de l'industrie des cartes de paiement (PCI DSS) et d'autres normes qui
améliorent la sécurité des données sur les paiements.
Le PCI Security Standards Council a été constitué par les grandes marques de l'industrie
des cartes de paiement : American Express, Discover Financial Services, JCB
International, MasterCard Worldwide et Visa Inc. L'objectif visé est de permettre à toutes
les parties prenantes de contribuer de manière transparente au développement, à
l'amélioration et à la diffusion continus de la PCI Data Security Standard (DSS), des
exigences en matière de sécurité du PED (PIN Entry Device Security Requirements) et la
norme PA-DSS (Payment Application Data Security Standard). Les commerçants, les
banques, les fabricants et les fournisseurs des points de vente sont encouragés à s’y
joindre à titre d'organisations participantes.
Ce document vise à fournir un supplément d’information. L’information fournie dans ce document ne remplace et n’annule pas l’exigence 11.3 de la norme
sur la sécurité des données de l’industrie des cartes de paiement (PCI DSS).
4