إذا كنت تقوم بتشغيل أعباء عمل الدفع على البنية التحتية السحابية وكان من المقرر أن يقوم مقيم الأمان المؤهل (QSA) الخاص بك في عام 2026، فأنت تعرف الشعور بالفعل: جدول بيانات مليء بالضوابط، وبيئة لم تُصمم أبدًا مع مراعاة PCI DSS، وموعد نهائي لا يتحرك. أصبح PCI DSS 4.0.1 إلزاميًا بالكامل في مارس 2025، ليحل محل الإصدار 3.2.1 بالكامل. التغييرات ليست تجميلية. جداول زمنية صارمة لاختبارات الاختراق، قاعدة جديدة للتصحيحات الحرجة خلال 30 يومًا، متطلبات أكثر صرامة للاحتفاظ بالسجلات، والتزامات موسعة لجدار الحماية لتطبيقات الويب (WAF) فاجأت العديد من فرق الهندسة.
هذا الدليل يوجه مديري التكنولوجيا (CTOs)، مهندسي DevSecOps، ومديري تكنولوجيا المعلومات عبر كل ضابط بنية تحتية سحابية يؤثر مباشرة على الامتثال لـ PCI DSS 4.0.1: جدران الحماية، تكوين WAF، تقسيم الشبكة، النسخ الاحتياطي التلقائي، فحص الثغرات الأمنية، وحدود المسؤولية المشتركة بينك وبين مزود السحابة الخاص بك.
النقاط الرئيسية
- أصبح PCI DSS 4.0.1 إلزاميًا بالكامل منذ مارس 2025. الإصدار 3.2.1 لم يعد مقبولًا.
- أصبح نشر WAF أمام جميع تطبيقات الويب المواجهة للجمهور الآن مطلبًا صارمًا بموجب المتطلب 6.4.2.
- يجب تصحيح الثغرات الأمنية الحرجة (CVSS 9.0+) خلال 30 يومًا؛ والثغرات عالية الخطورة (CVSS 7.0-8.9) خلال 90 يومًا.
- يجب الاحتفاظ بسجلات التدقيق لمدة 12 شهرًا، مع إمكانية الاستعلام عن 3 أشهر على الأقل فورًا دون عملية استعادة.
- تقسيم الشبكة ليس إلزاميًا ولكنه الطريقة الأكثر فعالية لتقليل نطاق CDE وتكلفة التقييم.
- يتوقع من QSAs مصفوفة مسؤولية مشتركة تحدد كل متطلب PCI DSS إلى مالك مسمى قبل بدء التقييم.
جدول المحتويات
- لماذا يعتبر PCI DSS 4.0.1 مختلفًا: ما الذي تغير في 2025 وما الذي يعنيه لبيئة السحابة الخاصة بك
- المتطلبات الـ 12 وأيها يحكم مباشرة خوادم السحابة الخاصة بك، التخزين، والنسخ الاحتياطي
- تقسيم الشبكة: كيفية عزل بيئة بيانات حامل البطاقة باستخدام المناطق العامة، الخاصة، DMZ، وVPN
- ضوابط جدار الحماية ذو الحالة وWAF: مطابقة تغطية OWASP Top 10 لمتطلبات PCI DSS 6 و10
- النسخ الاحتياطي التلقائي واحتفاظ السجلات: تلبية نافذة المراقبة الدنيا لمدة 90 يومًا وأهداف RPO/RTO
- فحص الثغرات وتصحيحها: عمليات الفحص الفصلية بواسطة ASV وقاعدة التصحيح الحرجة الجديدة لمدة 30 يومًا
- المسؤولية المشتركة في الممارسة: ما الذي يجب أن يوثقه مزود السحابة الخاص بك مقابل ما تملكه
- قائمة تحقق عملية للاستعداد لـ PCI DSS لأعباء العمل المستضافة على السحابة
- بناء بيئة سحابية جاهزة لـ PCI دون البدء من جديد
لماذا يعتبر PCI DSS 4.0.1 مختلفًا: ما الذي تغير في 2025 وما الذي يعنيه لبيئة السحابة الخاصة بك
الإصدار 4.0.1 ليس مجرد مراجعة بسيطة. أصدرت مجلس معايير الأمان لصناعة بطاقات الدفع (PCI SSC) هذا الإصدار لسد الثغرات التي أصبحت واضحة مع انتقال أعباء العمل إلى البيئات السحابية الأصلية والمبنية على الحاويات. ثلاثة تغييرات تهم بشكل خاص أنظمة الدفع المستضافة على السحابة.
التنفيذ المخصص أصبح الآن مسارًا رئيسيًا. سابقًا، كانت المنظمات إما تفي بمتطلب محدد أو لا تفي به. الإصدار 4.0.1 يُضفي الطابع الرسمي على "نهج مخصص" يسمح لك بإظهار الأمان المكافئ من خلال الضوابط التعويضية، طالما أنك توثق الهدف ويوافق عليه QSA الخاص بك. بالنسبة لفرق السحابة، يهم هذا لأن العديد من الضوابط الأصلية لمزودي الخدمات السحابية (مثل AWS Security Groups، Azure Network Security Groups، Google Cloud Firewall Rules) لا تتوافق بشكل سلس مع لغة المتطلبات التقليدية.
تغطية WAF أصبحت الآن صريحة وإلزامية. يتطلب المتطلب 6.4.2 الآن نشر WAF (أو ضابط تقني مشابه) أمام جميع تطبيقات الويب المواجهة للجمهور في النطاق. سابقًا، كان يُوصى بشدة باستخدام WAF؛ الآن هو مطلب صارم. إذا كانت صفحة الدفع الخاصة بك تقع خلف شبكة توزيع المحتوى (CDN) بدون قدرة WAF، فهذه مشكلة.
تم تشديد متطلبات الاحتفاظ بالسجلات ونوافذ المراقبة. يتطلب المتطلب 10.5.1 أن يتم الاحتفاظ بسجلات التدقيق لمدة لا تقل عن 12 شهرًا، مع توفر 3 أشهر على الأقل للتحليل فورًا. الجملة "متاحة فورًا" هي ما يربك فرق السحابة: السجلات الموجودة في التخزين البارد لا تفي بهذا المتطلب ما لم تتمكن من الاستعلام عنها في الوقت الفعلي.
إلى جانب هذه الثلاثة، يعالج المعيار الآن البيئات السحابية بشكل صريح بطريقة لم تكن موجودة في الإصدارات السابقة. يشير دليل الامتثال لـ PCI من Sysdig لأعباء العمل السحابية الأصلية إلى أن طبقات تنظيم الحاويات، الحوسبة المؤقتة، والتعددية المشتركة جميعها تخلق أسئلة حول النطاق سيطرحها QSA الخاص بك مباشرة.
المتطلبات الـ 12 وأيها يحكم مباشرة خوادم السحابة الخاصة بك، التخزين، والنسخ الاحتياطي
ينظم PCI DSS ضوابطه في 12 متطلبًا. ليست جميعها تؤثر على البنية التحتية السحابية بنفس القدر. تلك التي تولد معظم النتائج خلال تقييمات السحابة هي:
- المتطلب 1 (ضوابط أمان الشبكة): قواعد جدار الحماية، سياسات الرفض الافتراضي، وتوثيق جميع تدفقات الحركة داخل وخارج بيئة بيانات حامل البطاقة (CDE).
- المتطلب 2 (تكوينات آمنة): عدم استخدام الإعدادات الافتراضية المقدمة من البائع، صور نظام التشغيل المقواة، وخطوط الأساس الموثقة لتكوين كل خادم في النطاق.
- المتطلب 6 (أنظمة وبرامج آمنة): نشر WAF، إدارة الثغرات، وقاعدة التصحيح الحرجة الجديدة لمدة 30 يومًا.
- المتطلب 10 (التسجيل والمراقبة): توليد سجلات التدقيق، التخزين المقاوم للعبث، ونافذة التوفر الفوري لمدة 90 يومًا.
- المتطلب 11 (اختبار الأمان): عمليات الفحص الخارجية للثغرات الأمنية الفصلية بواسطة بائع فحص معتمد (ASV)، اختبارات الاختراق السنوية، وعمليات الفحص الداخلية بعد أي تغيير كبير.
- المتطلب 12 (السياسات والإجراءات): مصفوفة المسؤولية المشتركة الموثقة مع مزود السحابة الخاص بك.
المتطلبات 3 و4 تحكم بيانات حامل البطاقة أثناء الراحة وفي النقل، مما يؤثر على اختيارات التخزين والتشفير الخاصة بك. المتطلبات 7، 8، و9 تغطي التحكم في الوصول، المصادقة، والأمان المادي. يتم التعامل مع الأمان المادي بواسطة مزود السحابة الخاص بك للعمليات على غرار الاستضافة المشتركة، ولكن يجب عليك الاحتفاظ بشهادة الامتثال الخاصة بهم (AOC) أو ما يعادلها كدليل.
بالنسبة لأعباء العمل المستضافة على السحابة، المتطلبات 1، 6، 10، و11 هي حيث تتراكم معظم المنظمات النتائج. يركز باقي هذا الدليل على ضوابط البنية التحتية التي تعالج تلك الأربعة.
تقسيم الشبكة: كيفية عزل بيئة بيانات حامل البطاقة باستخدام المناطق العامة، الخاصة، DMZ، وVPN

تقسيم الشبكة ليس مطلوبًا تقنيًا بواسطة PCI DSS، ولكنه الطريقة الأكثر فعالية لتقليل النطاق. بدون التقسيم، كل نظام على شبكتك يمكنه التواصل مع مكون CDE هو في النطاق المحتمل. مع التقسيم المناسب، يمكنك رسم حدود ضيقة حول الأنظمة التي تخزن أو تعالج أو تنقل بيانات حامل البطاقة وتقييم تلك فقط.
النموذج القياسي لبيئة CDE المستضافة على السحابة يستخدم أربع مناطق شبكية:
- المنطقة العامة: موازنات التحميل المواجهة للإنترنت ونقاط نهاية WAF. لا توجد بيانات حامل البطاقة هنا. يتم فحص الحركة قبل عبورها إلى DMZ.
- DMZ: خوادم التطبيقات التي تستقبل طلبات الدفع. هذه الأنظمة تعالج البيانات ولكن لا تخزن أرقام الحسابات الأولية (PANs). قواعد صارمة للخروج تمنعها من بدء اتصالات صادرة إلا إلى المنطقة الخاصة.
- المنطقة الخاصة: قواعد البيانات، إدارة مفاتيح التشفير، وأي نظام يخزن PANs أو بيانات المصادقة الحساسة. لا يوجد وصول مباشر وارد من المنطقة العامة. كل الوصول يمر عبر DMZ أو شبكة إدارة مخصصة.
- منطقة VPN/الإدارة: الوصول الإداري للمهندسين وأنظمة المراقبة. منفصلة عن حركة البيانات. يتطلب المصادقة متعددة العوامل (MFA) على كل نقطة دخول.
في الممارسة العملية، تقوم بتنفيذ ذلك باستخدام قطاعات الشبكة الخاصة الافتراضية (VPC) أو البنى المكافئة (AWS VPC، Azure Virtual Network، Google Cloud VPC)، مع قواعد جدار الحماية التي تفرض الحدود. يجب توثيق كل قاعدة، ويجب إزالة كل قاعدة غير مطلوبة صراحة. "السماح لأي أي" في أي مكان في حدود CDE هو نتيجة تلقائية.
PlusClouds Networking and Load Balancers يوفر بالضبط هذه الأنواع الخمسة من الشبكات، بما في ذلك العامة، الخاصة، VPN، الإدارة، وDMZ، جميعها قابلة للتكوين من لوحة تحكم واحدة. هذا يجعل بنية التقسيم المذكورة أعلاه قابلة للنشر دون الحاجة إلى تجميع منتجات متعددة أو كتابة منطق توجيه مخصص.
ملاحظة عملية: وثق طوبولوجيا شبكتك قبل مشاركتك مع QSA، وليس خلالها. رسم بياني يظهر كل تدفق بيانات بين المناطق، مع مراجع قواعد جدار الحماية المرسومة لكل تدفق، يقلل من وقت التقييم بشكل كبير ويظهر نوع النضج في التحكم الذي يبحث عنه QSAs.
ضوابط جدار الحماية ذو الحالة وWAF: مطابقة تغطية OWASP Top 10 لمتطلبات PCI DSS 6 و10
يتطلب المتطلب 1 الفحص ذو الحالة عند كل حدود CDE. يتتبع جدار الحماية ذو الحالة حالة الاتصالات النشطة ويسمح بحركة المرور العائدة فقط للجلسات التي بدأها. قوائم التحكم في الوصول (ACLs) غير الحافظة للحالة لا تفي بهذا المتطلب.
يتطلب المتطلب 6.4.2 أكثر من ذلك: يجب حماية جميع تطبيقات الويب المواجهة للجمهور في النطاق بواسطة WAF تم تكوينه لاكتشاف ومنع الهجمات. يشير المتطلب تحديدًا إلى OWASP Top 10 كخط أساس. يجب أن يعالج WAF الخاص بك، على الأقل:
- حقن SQL (OWASP A03)
- البرمجة النصية عبر المواقع، أو XSS (OWASP A03)
- التحكم في الوصول المكسور (OWASP A01)
- التكوين الأمني الخاطئ (OWASP A05)
- هجمات الحقن بشكل عام (OWASP A03)
يضيف المتطلب 10 التزامًا بالتسجيل فوق ضابط WAF: يجب أن يولد كل طلب محظور ومسموح به إدخال سجل، ويجب أن تكون هذه السجلات مقاومة للعبث ويتم الاحتفاظ بها لمدة 12 شهرًا مع إمكانية الاستعلام عن 3 أشهر فورًا.
هنا حيث يستخف العديد من الفرق بالجهد. WAF الذي يحظر الهجمات ولكنه لا ينتج سجلات منظمة وقابلة للاستعلام يفشل في المتطلب 10 حتى لو كان يفي بالمتطلب 6. تحتاج إلى كليهما.
PlusClouds Cloud Security يجمع بين جدار حماية ذو حالة مع WAF يغطي OWASP Top 10، بالإضافة إلى تخفيف DDoS دائم بسرعة 1 تيرابت في الثانية وما فوق. المنصة تحمل شهادات ISO 27001، SOC 2، وGDPR، مما يبسط عبء التوثيق عندما يطلب QSA دليلًا على وضع الأمان الخاص بالمزود.
بالنسبة للتسجيل، قم بتوجيه أحداث WAF إلى نظام إدارة معلومات الأمان والأحداث (SIEM) مركزي مع تخزين سجلات غير قابل للتغيير. AWS CloudWatch Logs مع Object Lock، أو طبقة تخزين كتابة غير قابلة للتغيير مكافئة، تفي بمتطلب مقاومة العبث. تعمل حلول SIEM المحلية أيضًا، ولكنها تضيف عبءًا تشغيليًا يتجنب الخيارات السحابية الأصلية.
النسخ الاحتياطي التلقائي واحتفاظ السجلات: تلبية نافذة المراقبة الدنيا لمدة 90 يومًا وأهداف RPO/RTO

يوجد التزامان متميزان للنسخ الاحتياطي بموجب PCI DSS 4.0.1، وغالبًا ما تخلط الفرق بينهما.
الأول هو النسخ الاحتياطي للبيانات لأغراض الاسترداد، الذي يحكمه المتطلب 12.3.4 والتزامات استمرارية الأعمال الخاصة بك. يجب توثيق هدف نقطة الاسترداد (RPO) وهدف وقت الاسترداد (RTO) واختبارهما وتحقيقهما. بالنسبة لأنظمة الدفع، يتم قياس RPO عادةً بالساعات على الأكثر؛ RTO في ساعات فردية للمسارات الحرجة.
الثاني هو النسخ الاحتياطي للسجلات لأغراض التدقيق، الذي يحكمه المتطلب 10.5.1. يجب الاحتفاظ بالسجلات لمدة 12 شهرًا. يجب أن تكون 3 أشهر على الأقل من السجلات متاحة فورًا، مما يعني قابلة للاستعلام دون عملية استعادة. هذا متطلب منفصل عن نسخ بيانات التطبيق الاحتياطية، ويحتاج إلى سياسة احتفاظ ومستوى تخزين خاص به.
التنفيذ العملي يبدو كالتالي:
بيانات التطبيق:
- لقطات يومية متزايدة يتم الاحتفاظ بها لمدة 30 يومًا
- لقطات كاملة أسبوعية يتم الاحتفاظ بها لمدة 90 يومًا
- أرشيفات شهرية يتم الاحتفاظ بها لمدة 12 شهرًا
- نسخة خارجية أو عبر المنطقة لجميع اللقطات
سجلات التدقيق:
- يتم بثها في الوقت الفعلي إلى تخزين سجلات غير قابل للتغيير
- مستوى ساخن: 90 يومًا (قابلة للاستعلام فورًا)
- مستوى بارد: الأشهر 4-12 (قابلة للاستعادة ضمن SLA محدد)
- التحقق من النزاهة: تجزئة تشفيرية لكل دفعة سجلاتالاختبار مهم بقدر أهمية النسخ الاحتياطي نفسه. يتطلب المتطلب 12.3.4 اختبار استعادة النسخ الاحتياطي على الأقل سنويًا. وثق الاختبار، النتيجة، وRTO الفعلي الذي تم تحقيقه. يطلب QSAs هذا الدليل، و"لدينا نسخ احتياطية" بدون استعادة مختبرة ليست كافية.
PlusClouds Automated Backup يوفر نسخًا احتياطيًا واستعادة تلقائيًا مع أهداف RPO/RTO صريحة، تتبع SLA، وقدرات استعادة عن بعد. بالنسبة للفرق التي تبني بنية مقاومة للفدية، يغطي دليل قاعدة النسخ الاحتياطي 3-2-1-1 كيفية طبقة النسخ الخارجية وغير القابلة للتغيير لتلبية متطلبات PCI DSS ومتطلبات استرداد الفدية في نفس الوقت.
فحص الثغرات وتصحيحها: عمليات الفحص الفصلية بواسطة ASV وقاعدة التصحيح الحرجة الجديدة لمدة 30 يومًا
يتطلب المتطلب 11.3.2 عمليات الفحص الخارجية للثغرات الأمنية بواسطة ASV المعتمد من PCI SSC على الأقل مرة كل ثلاثة أشهر، وبعد أي تغيير كبير في CDE. يتم تعريف "التغيير الكبير" بشكل واسع: أنظمة جديدة، قواعد جدار حماية معدلة، ترقيات إصدار البرامج. إذا كنت تنشر باستمرار، فقد تحتاج إلى تشغيل عمليات الفحص بشكل أكثر تكرارًا من الفصلية.
قاعدة التصحيح الحرجة الجديدة لمدة 30 يومًا بموجب المتطلب 6.3.3 هي حيث تشعر الفرق التي تبني على بنية تحتية سحابية سريعة الحركة بالضغط الأكبر. يجب معالجة الثغرات الأمنية الحرجة (درجة CVSS 9.0 أو أعلى) في غضون شهر من الإصدار. يجب معالجة الثغرات عالية الخطورة (درجة CVSS 7.0-8.9) في غضون ثلاثة أشهر. ينطبق هذا على كل نظام في نطاق CDE، بما في ذلك صور نظام التشغيل الأساسية، بيئات تشغيل الحاويات، والمكتبات الخارجية.
في الممارسة العملية، يعني هذا:
- يجب تمكين التصحيح التلقائي لنظام التشغيل ومراقبته لجميع خوادم CDE.
- يجب إعادة بناء صور الحاويات الأساسية وإعادة نشرها ضمن نافذة التصحيح، وليس فقط وضعها في قائمة انتظار.
- يجب أن توجد عملية إدارة تغيير موثقة حتى يمكن تطبيق التصحيحات الطارئة دون دورة كاملة لمجلس استشاري التغيير.
PlusClouds Cloud Servers تعمل على أجهزة AMD EPYC مع تخزين NVMe وتدعم الوصول الكامل للجذر، مما يمنح فريقك التحكم اللازم لتطبيق التصحيحات وفقًا لجدولك الزمني بدلاً من انتظار نافذة صيانة المزود. يعني SLA بنسبة 99.98% أن التصحيح مع إعادة التشغيل المتداول لا يتطلب انقطاعًا للصيانة.
بالنسبة للفحص الداخلي، يمكن نشر أدوات مثل OpenVAS أو Nessus داخل المنطقة الخاصة لفحص مكونات CDE دون تعريض حركة الفحص للإنترنت العام. يجب أن تأتي عمليات الفحص الخارجية بواسطة ASV من بائع معتمد. يحتفظ مجلس معايير الأمان لصناعة بطاقات الدفع بقائمة من ASVs المعتمدين.
المسؤولية المشتركة في الممارسة: ما الذي يجب أن يوثقه مزود السحابة الخاص بك مقابل ما تملكه
نموذج المسؤولية المشتركة مفهوم جيدًا من حيث المبدأ وغالبًا ما يُساء تطبيقه في الممارسة. بالنسبة لـ PCI DSS، السؤال ليس فقط "من المسؤول عن ماذا" بل "من يمكنه تقديم دليل على ماذا" عندما يسأل QSA.
مزود السحابة الخاص بك مسؤول عن الأمان المادي لمركز البيانات (المتطلب 9)، سلامة طبقة المحاكاة الافتراضية، والأجهزة الشبكية التي تدعم بنيتك التحتية الافتراضية. يجب عليهم تقديم وثائق عن وضع الامتثال الخاص بهم، عادةً في شكل شهادة الامتثال (AOC) أو تقرير SOC 2 Type II.
أنت مسؤول عن كل شيء فوق المحاكاة الافتراضية: تكوين نظام التشغيل، كود التطبيق، قواعد جدار الحماية، سياسات WAF، إدارة مفاتيح التشفير، التحكم في الوصول، واحتفاظ السجلات. حتى إذا كان مزود السحابة الخاص بك يقدم خدمة WAF مُدارة، فإنك تملك تكوين WAF ويجب أن تثبت أنه يغطي الفئات المطلوبة من OWASP Top 10.
الناتج العملي لهذا التحليل هو مصفوفة المسؤولية المشتركة: وثيقة تسرد كل متطلب PCI DSS، أي طرف يملكه، وما الدليل الموجود. سيطلب QSA هذه الوثيقة. قم ببنائها قبل التقييم، وليس خلاله.
بالنسبة للفرق التي تقيم نماذج العزل، يغطي دليل السحابة متعددة المستأجرين مقابل المعدن العاري ذو المستأجر الواحد كيف يؤثر هيكل المستأجرين على حدود النطاق الخاصة بك وما الوثائق التي يتطلبها كل نموذج من المزود.
PlusClouds تدير مراكز بيانات من المستوى 3 مع تكرار N+1 وعمود فقري بسرعة 40 جيجابت في الثانية، وتحمل شهادة ISO 27001. تغطي هذه الشهادة الطبقات المادية والشبكية ويمكن الرجوع إليها مباشرة في مصفوفة المسؤولية المشتركة الخاصة بك لإغلاق المتطلب 9 والأجزاء المتعلقة بالأمان المادي من المتطلب 12.
قائمة تحقق عملية للاستعداد لـ PCI DSS لأعباء العمل المستضافة على السحابة
استخدم هذه القائمة كنقطة انطلاق لتحليل الفجوات قبل التقييم. إنها ليست شاملة، لكنها تغطي الضوابط التي يتم العثور عليها بشكل شائع في البيئات السحابية.
الشبكة والتقسيم
- تم عزل CDE في منطقة شبكة خاصة مخصصة بدون وصول مباشر للإنترنت العام
- يوجد DMZ بين المكونات المواجهة للجمهور وCDE الخاصة
- جميع قواعد جدار الحماية موثقة مع مبرر تجاري
- قواعد الرفض الافتراضي الواردة والصادرة موجودة في كل حدود CDE
- شبكة VPN أو الإدارة منفصلة عن حركة البيانات
- مخطط طوبولوجيا الشبكة محدث ويتوافق مع مجموعات قواعد جدار الحماية الفعلية
جدار الحماية وWAF
- تم نشر جدار حماية ذو حالة عند كل نقطة دخول وخروج CDE
- تم نشر WAF أمام جميع تطبيقات الويب المواجهة للجمهور في النطاق
- سياسة WAF تغطي فئات OWASP Top 10 مع تمكين وضع الحظر (وليس مجرد الكشف)
- يتم بث سجلات WAF إلى مخزن سجلات مركزي مقاوم للعبث
- يتم مراجعة قواعد جدار الحماية وWAF على الأقل كل ستة أشهر
النسخ الاحتياطي واحتفاظ السجلات
- جدول النسخ الاحتياطي لبيانات التطبيق موثق مع أهداف RPO وRTO
- يتم اختبار استعادة النسخ الاحتياطي على الأقل سنويًا مع توثيق النتائج
- يتم الاحتفاظ بسجلات التدقيق لمدة 12 شهرًا كحد أدنى
- يمكن الاستعلام عن 90 يومًا على الأقل من السجلات فورًا دون عملية استعادة
- يتم التحقق من نزاهة السجلات باستخدام التجزئة التشفيرية أو ما يعادلها
إدارة الثغرات
- عمليات الفحص الفصلية بواسطة ASV مجدولة مع بائع معتمد
- عمليات الفحص الداخلية للثغرات تعمل بعد كل تغيير كبير
- يتم تطبيق التصحيحات الحرجة (CVSS 9.0+) في غضون 30 يومًا من الإصدار
- يتم تطبيق التصحيحات عالية الخطورة (CVSS 7.0-8.9) في غضون 90 يومًا
- يتم تضمين صور الحاويات الأساسية في نطاق التصحيح
المسؤولية المشتركة
- شهادة AOC أو تقرير SOC 2 Type II لمزود السحابة موجودة في الملف
- مصفوفة المسؤولية المشتركة تحدد كل متطلب PCI DSS إلى مالك
- تغطي شهادة ISO 27001 الخاصة بالمزود أو ما يعادلها الطبقات المادية والشبكية
- يشمل نطاق اختبار الاختراق أسطح الهجوم الخاصة بالسحابة (واجهات برمجة التطبيقات الوصفية، أخطاء تكوين IAM)
بناء بيئة سحابية جاهزة لـ PCI دون البدء من جديد
الامتثال لـ PCI DSS 4.0.1 على البنية التحتية السحابية يمكن تحقيقه دون إعادة هيكلة كاملة، ولكنه يتطلب اختيارات متعمدة حول مكان وضع حدود CDE الخاصة بك، وكيفية عبور الحركة لتلك الحدود، وكيفية جمع الأدلة والاحتفاظ بها. المنظمات التي تكافح أكثر في التقييمات ليست تلك التي لديها أضعف أمان؛ بل هي تلك التي لديها أضعف توثيق. الضوابط التي توجد ولكن لا يمكن إثباتها لا تُحسب.
تشكل الضوابط البنية التحتية التي تم تغطيتها هنا، جدران الحماية ذات الحالة، WAF مع تغطية OWASP Top 10، تقسيم الشبكة بخمس مناطق، النسخ الاحتياطي التلقائي مع استعادة مختبرة، والفحص الفصلي بواسطة ASV، الأساس التقني. تشكل مصفوفة المسؤولية المشتركة وتحليل الفجوات قبل التقييم الأساس التشغيلي. كلاهما مطلوب.
إذا كنت تقيم بنية تحتية سحابية لأعباء عمل الدفع وتريد مزودًا يكون وضع الأمان الخاص به موثقًا بالفعل ضد ISO 27001، SOC 2، وGDPR، يغطي منصة PlusClouds المجموعة الكاملة: Cloud Security لجدار الحماية وWAF، Networking and Load Balancers للتقسيم، Automated Backup للاسترداد واحتفاظ السجلات، وCloud Servers لطبقة الحوسبة. ابدأ بمحادثة تقليل النطاق: حدد حدود CDE الخاصة بك أولاً، ثم قم ببناء الضوابط حولها. يوفر هذا الترتيب للعمليات وقت التقييم أكثر من أي أداة فردية.




