
O novo PCI-DSS 4.0 As diretrizes atualizadas têm requisitos atualizados e recomendações de autenticação multifator (MFA). Encontrei algumas mudanças notáveis que ajudarão a esclarecer seu impacto na sua organização. Também descobri que as orientações fornecidas ao lado de cada requisito foram expandidas com mais detalhes e fornecem melhores exemplos para ajudar na conformidade.
Que tipo de usuário e quantos fatores de autenticação são necessários?
PCI-DSS 3.2.1 e o Suplemento de Informações PCI para Autenticação Multifator, os três tipos de autenticação são algo que você sabe, algo que você tem e algo que você é.
PCI-DSS 3.2.1 Todos os usuários com acesso à CDE ou à rede onde a CDE residia para empregar apenas um desses factores. Os administradores e os fornecedores/contratados da 3rd foram os únicos usuários necessários para utilizar dois tipos diferentes de autenticação.
PCI-DSS 4.0, seção 8.4.2, agora especifica que todos os usuários deve usar pelo menos dois tipos de autenticação. Ele também observa que os usuários não podem usar dois do mesmo tipo, como algo que um usuário sabe. SMS OTP ou códigos gerados a partir de aplicativos autenticadores não podem ser emparelhados com a senha tradicional. Se uma senha é usada, então algo que um usuário tem ou algo que um usuário é - deve acompanhar a senha.
Quando eu preciso cumprir com PCI-DSS 4.0?
PCI-DSS 4.0 foi lançado em março de 2022 e substituirá a orientação em PCI-DSS 3.2.1 em março 2024. As auditorias de conformidade começarão em março 2025. Embora essas datas pareçam um pouco distantes, considerando o tempo para garantir um orçamento, a pesquisa, a aquisição e a implementação de novas ferramentas podem levar bem mais de um ano. Os varejistas muitas vezes têm limitado windows de implementação devido aos bloqueios de TI sazonais que suportam vários períodos de compra de alto volume.
Como pode PasswordFree® Ajuda para Workforce MFA?
A fricção do usuário é uma das coisas mais desafiadoras para lidar com qualquer ferramenta MFA. As ferramentas Legacy MFA foram usadas principalmente por usuários em TI, que tinham maior propensão a aprender a usar essas ferramentas. No entanto, PCI-DSS 4.0 PasswordFree® MFA for Workforce é projetado para permitir que os usuários se adaptem naturalmente e não exijam etapas extras para executar o MFA. Menos passos e teclas digitadas são necessários. O usuário pode simplesmente olhar, clicar ou tocar para executar três tipos diferentes de autenticação - algo que um usuário sabe, algo que um usuário tem e algo que um usuário é.
PCI-DSS 4.0, seção 8.5.1, especifica que o MFA não pode ser suscetível a ataques de repetição. Este requisito invalida um grande número de implementações MFA existentes e herdadas. PasswordFree® MFA for Workforce é resistente a ataques de repetição, phishing, personificação, ataques de homem no meio e navegador no navegador. Ele usa tokens Full Duplex Authentication® patenteados (FDA), que não só autentica o serviço de usuário, mas também autentica o serviço autêntico.
Enquanto os tokens de segurança, como FIDO2 o usuário está executando a prova de autenticação mais forte para o serviço de autenticação, o usuário tem proteção adicional com FDA. Um exemplo pode ser um e-mail falso ou um diálogo pedindo aos usuários para renovar seu token de segurança. O token existente do usuário é necessário para obter um novo token. Com o mau ator no controle do diálogo, o novo token parece ser entregue ao usuário. No entanto, o mau ator agora foi registrado com o novo token. FDA impede esse tipo de aquisição de conta porque o aplicativo de autenticação do usuário não completa o requisito de autenticação bidirecional.
Resumo
Fatores de autenticação baseados no conhecimento sempre foram os mais fracos; fatores adicionais foram adicionados para fortalecer a autenticação, como algo que um usuário tem e algo que um usuário é. Existem diferentes maneiras de implementar esses outros fatores e, infelizmente, a maioria exigiu que o usuário execute tarefas adicionais e complicadas para executá-las. Enquanto PCI-DSS 4.0 Não requer que todos os usuários com acesso à CDE usem o MFA até março 31, 2025, isso não significa que eles não possam começar a fazê-lo hoje. Não há uma boa razão para qualquer usuário não usar o MFA em todos os lugares. PasswordFree™ MFA torna fácil e natural para qualquer usuário executar o MFA resistente a phishing.
Para obter mais informações sobre a Autenticação sem senha da Força de Trabalho, visite-nos em: https://www.identite.us/workforcepasswordlessauthentication.

