Savoir qui, et le prouver.
L'exigence 8 porte sur l'identification des utilisateurs et l'authentification de l'accès : chaque utilisateur dispose d'un identifiant unique, l'accès est authentifié, et l'authentification multifacteur est requise pour accéder à l'environnement de données des titulaires de cartes. L'objectif est de pouvoir associer une action à une personne et qu'un mot de passe volé seul ne suffise pas pour entrer. Une grande partie de cela est décidée dans votre code et configuration d'authentification.
The shapes the same control failure takes.
L'exigence 8 est affaiblie lorsqu'un changement facilite l'accès ou rend plus difficile l'attribution de qui l'a fait. Les formes récurrentes :
La MFA est supprimée ou rendue optionnelle
Une vérification multifacteur pour l'accès à l'environnement de données des titulaires de cartes est supprimée ou conditionnée par un flag, de sorte qu'un mot de passe seul suffit à nouveau.
Un compte partagé ou générique apparaît
Un identifiant partagé ou un compte de service générique est introduit là où une identification individuelle est requise, de sorte que les actions ne peuvent plus être associées à une personne.
L'authentification forte est affaiblie
Un chemin nécessitant une authentification multifacteur ou forte est modifié pour accepter un mot de passe uniquement, ou un facteur plus faible.
Une étape d'authentification est contournée
Un chemin de code (une route interne, une automatisation, un raccourci de débogage) atteint une fonctionnalité sensible sans passer par l'authentification.
Des identifiants par défaut ou statiques sont conservés
Un identifiant par défaut, codé en dur ou jamais renouvelé reste en place, ce qui équivaut en pratique à une porte non authentifiée.
MFA supprimée de l'accès administrateur.
L'étape multifacteur ralentit les administrateurs, donc une modification supprime la vérification du second facteur sur la connexion administrateur qui accède aux systèmes gérant les données des titulaires de cartes. Les connexions deviennent plus rapides, et maintenant un mot de passe seul permet à un administrateur d'accéder à l'environnement de données des titulaires de cartes.
async function adminLogin(user, password, otp) { if (!verifyPassword(user, password)) return deny()- if (!verifyOtp(user, otp)) return deny() return grantAdmin(user)}Supprimer la vérification du second facteur signifie que l'accès administrateur à l'environnement de données des titulaires de cartes nécessite désormais uniquement un mot de passe, alors que l'exigence 8 attend une authentification multifacteur pour le protéger. Conservez le facteur ; si c'est trop lent, améliorez l'expérience du second facteur plutôt que de le supprimer.
L'authentification est vérifiée aux points d'accès qui comptent.
Une évaluation PCI examine comment l'accès est identifié et authentifié, en particulier pour accéder à l'environnement de données des titulaires de cartes : identifiants uniques, multifacteur là où c'est requis, pas de comptes partagés, pas d'identifiants par défaut. Un changement qui supprime une vérification MFA, ajoute un compte partagé ou contourne l'authentification est l'écart concret derrière cela, et il est visible dans le diff du code ou de la politique d'authentification.
Une revue, pas votre fournisseur d'identité.
heygrc signale les changements qui concernent l'exigence 8 et cite l'exigence afin que la correction ait lieu dans la pull request. Il n'exécute pas votre authentification ni ne gère vos identités. Il détecte le moment où un changement affaiblit la manière dont l'accès est authentifié, au niveau du diff.