Pagamentos, campanhas e uma superfície que cresce a cada época alta.
Retalhista com loja online, app e integrações de pagamento. O marketing publica microsites de campanha ao seu próprio ritmo, fora do processo de TI.
Percurso-tipo · descreve o método aplicado a um perfil representativo do setor
- Semana 1
A superfície muda mais depressa do que o processo
Entre a auditoria PCI do ano passado e hoje foram publicados vários microsites de campanha. Nenhum passou por revisão de segurança; alguns continuam no ar depois de a campanha terminar.
- Semana 1 · Descoberta
O que ficou para trás
A descoberta contínua apanha-os no dia em que aparecem, sem esperar pela janela de teste do próximo trimestre. Um deles corre uma plataforma de gestão de conteúdos com plugins desatualizados.
- Semana 1 · Validação
De microsite a rede interna
A exploração confirma execução remota no microsite (T1190, exploração de aplicação exposta). O servidor não está isolado como se assumia: partilha segmento com sistemas que tratam dados de encomendas.
Alcançar, a partir do microsite, um sistema no segmento de encomendas.
- Porque é que isto exige uma decisão humana
- É o passo que determina se isto é um problema de marketing ou um problema de âmbito PCI. Também é o passo que pode tocar em sistemas com dados de clientes.
- O que foi decidido
- Aprovado com limite explícito: confirmar alcance e parar antes de aceder a qualquer dado de titular de cartão.
O que fica documentado
- Demonstração de que o microsite estava dentro do âmbito PCI sem que ninguém o soubesse
- Cadeia completa, do plugin desatualizado ao segmento de encomendas
- Reteste automático após correção, que é o que o requisito 11.4 pede
- Registo do limite imposto e de quem o definiu
Veja a DIANA em ação.
Uma operação ao vivo num âmbito de exemplo: da descoberta à exploração validada, com aprovação humana e o relatório de evidências gerado na sessão.