
El nuevo PCI-DSS 4.0 las directrices han mejorado los requisitos y las recomendaciones de autenticación multifactorial (MFA). Encontré algunos cambios notables que ayudarán a aclarar su impacto en su organización. También descubrí que las orientaciones que se proporcionan junto a cada requisito se han ampliado con más detalle y ofrecen mejores ejemplos para ayudar a cumplir.
¿Qué tipo de usuario y cuántos factores de autenticación se requieren?
PCI-DSS 3.2.1 y el suplemento de información PCI para la autenticación multifactorial, los tres tipos de autenticación son algo que sabes, algo que tienes, y algo que eres.
PCI-DSS 3.2.1 exige que todos los usuarios con acceso al CDE o a la red en la que el CDE residía empleen sólo uno de esos factores. Los administradores y los proveedores/contratistas de 3rd parties fueron los únicos usuarios requeridos para utilizar dos tipos diferentes de autenticación.
PCI-DSS 4.0, sección 8.4.2, ahora especifica que todos los usuarios debe utilizar al menos dos tipos de autenticación. También señala que los usuarios no pueden usar dos del mismo tipo, como algo que un usuario sabe. SMS OTP o códigos generados a partir de aplicaciones autenticadoras no se pueden emparejar con la contraseña tradicional. Si se utiliza una contraseña, entonces algo que un usuario tiene o algo que un usuario es -debe acompañar la contraseña.
¿Cuándo necesito cumplir con PCI-DSS 4.0?
PCI-DSS 4.0 fue lanzado en marzo de 2022 y reemplazará a la guía en PCI-DSS 3.2.1 en marzo 2024. Las auditorías de cumplimiento comenzarán en marzo 2025. Aunque estas fechas parecen un poco lejanas, considerando el tiempo para asegurar un presupuesto, la investigación, la adquisición y la implementación de nuevas herramientas pueden tomar mucho más de un año. Los minoristas a menudo tienen windows limitado de la implementación debido a los bloqueos de TI estacionales que apoyan varios períodos de compra de alto volumen.
¿Cómo puede PasswordFree® ¿Para la ayuda de Workforce MFA?
La fricción del usuario es una de las cosas más difíciles de abordar con cualquier herramienta MFA. Las herramientas MFA Legacy fueron utilizadas principalmente por los usuarios de TI, que tenían una mayor propensión a aprender a usar estas herramientas. Sin embargo, PCI-DSS 4.0 se aplica a usuarios que no son de TI cuando acceden al entorno de datos del titular de la tarjeta (CDE). PasswordFree® MFA for Workforce está diseñado para permitir a los usuarios adaptarse de forma natural y no requieren pasos adicionales para ejecutar MFA. Se necesitan menos pasos y pulsaciones de teclas. El usuario puede simplemente mirar, hacer clic o pulsar para ejecutar tres tipos diferentes de autenticación – algo que un usuario sabe, algo que un usuario tiene y algo que un usuario es.
PCI-DSS 4.0, sección 8.5.1, especifica que el MFA no puede ser susceptible a los ataques de repetición. Este requisito invalida un gran número de implementaciones MFA existentes y heredadas. PasswordFree® MFA for Workforce es resistente a los ataques de repetición, phishing, suplantación, ataques de hombre en medio y navegador. Utiliza Full Duplex Authentication® patentado (FDA), que no solo autentica al usuario, sino que también requiere que el servicio de autenticación sea autenticado por el usuario antes de que el usuario exponga cualquier token.
Mientras que tokens de seguridad como FIDO2 aseguran que el usuario está ejecutando la prueba de autenticación más fuerte al servicio de autenticación, el usuario tiene protección adicional con FDA. Un ejemplo podría ser un correo electrónico falso o un diálogo pidiendo a los usuarios que renueven su token de seguridad. El token existente del usuario es necesario para obtener un nuevo token. Con el actor malo en el control del diálogo, el nuevo token parece ser entregado al usuario. Sin embargo, el actor malo ha sido registrado con el nuevo token. FDA evita este tipo de adquisición de cuentas porque la aplicación de autenticación del usuario no completa el requisito de autenticación bidireccional.
Resumen
Los factores de autenticación basados en el conocimiento siempre han sido los más débiles; Se añadieron factores adicionales para fortalecer la autenticación, como algo que tiene un usuario y algo que es un usuario. Hay diferentes maneras de implementar esos otros factores, y desafortunadamente, la mayoría han requerido que el usuario realice tareas adicionales y engorrosas para ejecutarlos. Mientras PCI-DSS 4.0 no requiere que todos los usuarios con acceso a la CDE usen MFA hasta marzo 31, 2025, no significa que no puedan empezar a hacerlo hoy. No hay ninguna buena razón para que ningún usuario no use MFA en todas partes. PasswordFree™ MFA hace que sea fácil y natural para cualquier usuario ejecutar MFA resistente al phishing.
Para obtener más información sobre Autenticación sin contraseña de Workforce, por favor visítenos en: https://www.identite.us/workforcepasswordlessauthentication.

