Em março de 2022, o Payment Card Industry (PCI) Security Standards Council (SSC) lançou a versão mais recente de seu Padrão de segurança de dados , PCI DSS v4.0, e aposentou oficialmente o PCI DSS v3.2.1 no final de março de 2024. PCI DSS é um padrão mundial que define os requisitos mínimos de segurança técnica e operacional para conformidade por qualquer organização que armazene, processe ou transmita dados de cartão de pagamento.
Representando um grande avanço na segurança de dados de cartão de pagamento ao projetar maior flexibilidade e controle de risco do que as versões anteriores, o PCI DSS v4.0 e suas atualizações (a versão mais recente do padrão PCI DSS é a v4.0.1) forneceram práticas recomendadas para as organizações seguirem. No entanto, em pouco mais de 3 meses (após 31 de março de 2025), essas “melhores práticas” do PCI DSS v4.x mudarão para requisitos que serão aplicados a qualquer avaliação do PCI DSS.
O PCI DSS v4.x enfatiza a natureza vital da proteção de dados confidenciais do titular do cartão durante todo o ciclo de vida de um cartão de pagamento. Exigir criptografia, independentemente de os dados do titular do cartão estarem em trânsito ou em repouso, enfatiza a importância das transações de pagamento e da proteção de dados, ao mesmo tempo em que fornece defesa preventiva contra ameaças emergentes.
No PCI DSS v3.2.1, as organizações tinham a opção de proteger applications da Web públicos manualmente ou com ferramentas automatizadas de avaliação de segurança de vulnerabilidades de application pelo menos uma vez por ano ou após alterações significativas nos application . Ou eles podem optar por instalar uma solução automatizada na frente de qualquer application da web de uso público para detectar e prevenir continuamente ataques baseados na web, configurada para bloquear ou gerar alertas sobre ataques. Mas o PCI DSS v4.x exigirá que as organizações implantem uma solução na frente de applications da web voltados ao público para detectar, prevenir e gerar continuamente um alerta sobre ataques baseados na web (PCI DSS v4.0, subseção 6.4.2).
É exatamente isso que um firewall de application web (WAF) faz. Um WAF é instalado na frente de applications públicos para verificar o tráfego de application , detectando e protegendo contra quaisquer ataques baseados na web. Um WAF previne ataques na camada de application , incluindo ataques que podem explorar vulnerabilidades comuns e desconhecidas em applications e sua cadeia de suprimentos de software — o código principal, bibliotecas de terceiros, ferramentas de compilação e outros códigos que compõem os applications complexos e sofisticados de hoje. Os WAFs também protegem contra ataques que tentam explorar falhas de implementação ou configuração e ataques automatizados contra pagamentos, credenciais e applications instalados.
O F5 protege qualquer application e API em qualquer lugar. Nossas soluções WAF podem ser implantadas em qualquer application, independentemente de onde o application esteja. Se você precisa de um WAF para proteger applications que estão no local, em data centers ou na nuvem, a F5 tem uma solução WAF que fornecerá segurança abrangente na camada de application e proteção contra explorações e ataques. O F5 WAF está disponível como um dispositivo, em software ou na nuvem por meio de autoatendimento ou serviço gerenciado, protegendo applications em contêineres e Kubernetes e muito mais.
Os produtos F5 são certificado como um provedor de serviços PCI DSS Nível 1. Um provedor de serviços, conforme definido pelo PCI SSC , é uma organização que não fornece cartões de pagamento de marca ou outros formatos, mas processa, armazena ou transmite dados do titular do cartão ou dados de autenticação confidenciais para outra organização. Empresas que prestam serviços para controlar ou impactar a segurança de dados de titulares de cartão ou dados de autenticação confidenciais, como F5 por meio de F5 Distributed Cloud Services , também são provedoras de serviços classificadas do PCI DSS v4.0. Os recursos do produto F5 ajudam nossos clientes a atender aos requisitos do PCI DSS como comerciantes, definidos pelo PCI SSC como qualquer entidade que aceita cartões de pagamento com os logotipos de qualquer marca de pagamento participante como pagamento por bens e/ou serviços.
Os Serviços de Nuvem Distribuída F5 fornecem vários serviços que abordam muitas seções e subseções do padrão PCI DSS v4.0 para organizações que armazenam, processam ou transmitem dados de cartão de pagamento.
O F5 Distributed Cloud WAF protege aplicativos em qualquer lugar, em nuvens, data centers e locais de ponta. Como um proxy intermediário, o Distributed Cloud WAF inspeciona solicitações e respostas de application , bloqueando e mitigando riscos, incluindo as 10 principais categorias do OWASP, campanhas de ameaças, usuários mal-intencionados, ameaças DDoS de camada 7, bots e ataques automatizados, para citar alguns. Ele atenua ataques e vulnerabilidades em application da web por meio de controles e políticas de segurança abrangentes e consistentes, com capacidade de observação fácil de configurar, implantar, gerenciar e dimensionar. O F5 Distributed Cloud WAF integra a proteção ao seu processo de desenvolvimento de aplicativos de forma simples e perfeita, permitindo ciclos de entrega e lançamento de application mais rápidos e seguros. Ao utilizar técnicas de detecção baseadas em assinatura e IA com ajuste de assinatura automatizado, o F5 Distributed Cloud WAF oferece segurança de camada de application rápida e simples com máxima eficácia. O novo assistente de IA do Distributed Cloud Services ajuda a simplificar a segurança de aplicativos e APIs distribuídos por meio de uma interface de linguagem natural com insights em tempo real, recomendações acionáveis e um resumo de relatórios de dados.
O F5 NGINX App Protect é um WAF leve e de alto desempenho projetado para proteger APIs e applications modernos em arquiteturas distribuídas e ambientes híbridos com proteção consistente. Independente de plataforma, o NGINX App Protect integra-se perfeitamente ao seu processo de desenvolvimento de application , detectando e protegendo contra ataques de application , incluindo ataques de negação de serviço (DoS) de camada 7 e bots. Uma solução de segurança de aplicativos poderosa e de baixa latência, o NGINX App Protect permite que você dimensione a segurança de aplicativos em clusters Kubernetes e na nuvem, ajudando a reduzir significativamente seus custos de computação. Ele oferece uma defesa em várias camadas, mitigando campanhas ativas de ataques cibernéticos e superando a proteção da categoria OWASP Top 10.
O F5 BIG-IP Advanced WAF é o principal firewall de application web da F5. A detecção e a mitigação no premiado Advanced WAF servem como mecanismo para o Distributed Cloud WAF e o NGINX App Protect. Com análise comportamental, mitigação de DoS de camada 7, criptografia de dados confidenciais na camada de application e serviços de inteligência de ameaças, o BIG-IP Advanced WAF protege applications em ambientes distribuídos e híbridos contra uma variedade de ataques a application . O BIG-IP Advanced WAF fornece um painel dedicado e dinâmico que garante de forma rápida e simples a segurança contra ameaças listadas no OWASP Top 10. O BIG-IP Advanced WAF inclui configurações guiadas para casos de uso comuns de WAF, um mecanismo de aprendizado e permite personalização granular de políticas de segurança.
Além disso, o F5 pode abordar mais áreas aplicáveis ao padrão PCI DSS v4.0.
Conforme observado acima, o F5 ajudará você a atender a muitos dos novos requisitos do PCI DSS v4.0, sejam quais forem suas necessidades específicas e prioridades, antes que eles sejam obrigatórios em 31 de março de 2025.
Para obter mais informações sobre a capacidade do F5 de atender aos padrões PCI DSS v4.0, analise o seguinte:
Mudanças importantes no PCI DSS 4.0.1 que você deve saber
O relógio do PCI DSS 3.2.1 chegou à meia-noite... Você está pronto para o 4.0?
A defesa contra bots também deve ajudar a impulsionar a conformidade com o PCI DSS
O que é PCI DSS? Visão geral, requisitos e benefícios
Para obter mais informações, entre em contato com seu gerente de conta, gerente de canal ou parceiro de canal da F5.