Maintenir la conformité PCI DSS au sein du SILe véritable challenge après avoir atteint le nirvana de la Conformité PCI DSS est de la maintenir dans le SI existant qui lui continuera à évoluer dans le cadre de son exploitation. Il faut s’assurer que l’ensemble des contrôles sur les composants PCI DSS soient correctement mise…
Tag Archive for PCI DSS
Open Source, PCI DSS
PCI DSS – Avez vous la bonne version SSL pour éviter la faille heartbleed ?
by Marc Frédéric Gomez •
Suite à l’installation de NMAP dans notre infrastructure PCI, J’ai décidé de faire un Scan sur la faille Heartbleed en particulier. Bien entendu les sondes type Qualys avaient déjà remontés l’information lors des scans trimestrielles mais on n’est jamais à l’abri d’un oubli sur un réseau de taille importante et multi-sites. Je vous propose via…
PCI DSS
PCI DSS – Remonter des Ciphers via NMAP
by Marc Frédéric Gomez •
Les auditeurs QSA demandent à récupérer l’ensemble des versions de SSL de nos composants (Cipher Suite) et quand à plusieurs centaines d’équipements aussi bien réseaux, qu’applicatifs et autres consoles d’administrations, nous sommes vite confronté à une véritable problématique de temps. Les preuves ne sont valables que trois mois… Le parc étant vraiment hétérogène. J’ai demandé…
Open Source, PCI DSS
PCI DSS – Garder ses librairies OpenSSL à jour
by Marc Frédéric Gomez •
PCI DSS nous demande de conserver à jour l’ensemble des composants dont nos bibliothèques SSL. Nous avons tous subi la faille OpenSSL Heartbleed et j’ai constaté lors de l’audit d’un socle Linux que malgré une mise à jour régulière de celui-ci, aucune mise à jour de la librairie SSL n’était disponible lors de la commande…
PCI DSS
PCI DSS – Guide de durcissement SSH
by Marc Frédéric Gomez •
La majorité des systèmes d’informations hébergent des systèmes dit Open (Unix, Unix-Like) et la méthode d’administration se fait via (Open)SSH. Un excellent protocole chiffré qui permet d’avoir accès à son serveur de façon sécurisé si on respecte quelques règles de bases. Pour PCI DSS, l’auditeur vérifiera que les serveurs SSH installés soient bien conformes à la…
PCI DSS
PCI DSS Conservation des preuves
by Marc Frédéric Gomez •
PCI DSS
PCI DSS – Guide de durcissement MySQL
by Marc Frédéric Gomez •
Durcir son serveur Mysql en 6 étapesDans la continuité de notre certification, nous constatons que le durcissement des composants des bases de données Open Source soulève des difficultés aux équipes de prod. MySQL n’échappe pas à la règle. Il faut durcir ce composant tout en permettant la continuité de la production. Ce guide de durcissement…
PCI DSS
PCI DSS – Liste des ports ouverts sur votre serveur Linux Ubuntu
by Marc Frédéric Gomez •
Open Source, PCI DSS
PCI DSS – Guide de durcissement PostFix
by Marc Frédéric Gomez •
Durcissement du composant Postfix pour répondre aux exigencesLe durcissement des composants Open Source est aussi une obligation dans une démarche PCI DSS. Je vous propose ce billet pour commencer votre guide de durcissement (Hardening) pour le composant Postfix (SMTP). Ce billet est à destination des équipes techniques et responsables de ceux-ci. Il arrive qu’une solution…
Open Source, PCI DSS
PCI DSS – Durcissement des services réseaux Linux Ubuntu
by Marc Frédéric Gomez •
Le guide de durcissement d’un système Linux peut contenir plusieurs centaines de pages suivant l’exposition de celui-ci aux risques. Je vais aborder le durcissement de son serveur Linux en quelques minutes du coté des services réseaux. Attention cela ne vous dispense pas de faire le reste (WAF, Patch Management, Anti-virus….). Avant de modifier votre configuration,…