Weten wie, en het bewijzen.
Vereiste 8 gaat over het identificeren van gebruikers en het authenticeren van toegang: elke gebruiker heeft een unieke ID, toegang wordt geverifieerd en multi-factor authenticatie is vereist voor toegang tot de cardholder data-omgeving. Het doel is dat een actie aan een persoon gekoppeld kan worden en dat een gestolen wachtwoord alleen niet voldoende is om binnen te komen. Een groot deel hiervan wordt bepaald in je auth-code en -configuratie.
The shapes the same control failure takes.
Vereiste 8 verzwakt wanneer een wijziging het makkelijker maakt om toegang te krijgen of moeilijker om te achterhalen wie iets heeft gedaan. De terugkerende patronen:
MFA wordt verwijderd of optioneel gemaakt
Een multi-factor controle voor toegang tot de cardholder data-omgeving wordt verwijderd of achter een vlag geplaatst, zodat een wachtwoord alleen weer voldoende is.
Een gedeelde of generieke account verschijnt
Een gedeelde login of generieke serviceaccount wordt geïntroduceerd waar individuele identificatie vereist is, zodat acties niet langer aan een persoon gekoppeld kunnen worden.
Sterke authenticatie wordt verzwakt
Een pad dat multi-factor of sterke authenticatie vereiste, wordt gewijzigd om alleen een wachtwoord of een zwakkere factor te accepteren.
Een authenticatiestap wordt omzeild
Een codepad (een interne route, een automatisering, een debug-snelkoppeling) bereikt gevoelige functionaliteit zonder door authenticatie te gaan.
Standaard- of statische referenties blijven zitten
Een standaard, hardcoded of nooit-geroteerde referentie blijft staan, wat in de praktijk een onbeveiligde deur is.
MFA verwijderd uit admin-toegang.
De multi-factor stap vertraagt admins, dus een wijziging verwijdert de tweede-factor controle bij de admin-login die toegang geeft tot de systemen die cardholder data verwerken. Inloggen gaat sneller, en nu is een wachtwoord alleen voldoende om als admin toegang te krijgen tot de cardholder data-omgeving.
async function adminLogin(user, password, otp) { if (!verifyPassword(user, password)) return deny()- if (!verifyOtp(user, otp)) return deny() return grantAdmin(user)}Het verwijderen van de tweede-factor controle betekent dat admin-toegang tot de cardholder data-omgeving nu alleen een wachtwoord nodig heeft, terwijl Vereiste 8 multi-factor authenticatie verwacht om dit te beschermen. Houd de factor aan; als deze te langzaam is, verbeter dan de tweede-factor ervaring in plaats van deze te verwijderen.
Authenticatie wordt gecontroleerd op de toegangspaden die ertoe doen.
Een PCI-assessment kijkt naar hoe toegang wordt geïdentificeerd en geverifieerd, met name voor toegang tot de cardholder data-omgeving: unieke ID's, multi-factor waar vereist, geen gedeelde accounts, geen standaardreferenties. Een wijziging die een MFA-controle heeft verwijderd, een gedeelde account heeft toegevoegd of authenticatie heeft omzeild, is de concrete leemte hierachter, en deze is zichtbaar in de diff van de auth-code of het beleid.
Een review, geen identity provider.
heygrc markeert wijzigingen die Vereiste 8 raken en citeert de vereiste, zodat de oplossing in de pull request plaatsvindt. Het voert je authenticatie niet uit en beheert je identiteiten niet. Het vangt het moment op waarop een wijziging de manier verzwakt waarop toegang wordt geverifieerd, in de diff.