Por Resultado — Modernización y Cumplimiento

Una sola plataforma para PCI DSS v4.0.1 — y todo en su propia red

Los datos del titular de la tarjeta (Cardholder Data) permanecen en su red. Los controles PCI del borde de aplicación corren en una sola plataforma TR7.

PCI DSS v4.0.1 es totalmente obligatorio desde el 31 de marzo de 2025. La v4.0 amplió varios controles importantes: autenticación multifactor para cada acceso al entorno de datos del titular de la tarjeta (CDE), controles de seguridad de red (NSC) que van más allá del firewall stateful y observabilidad de nivel de auditoría continua. Llegar a eso por las dos vías clásicas también es caro. La primera es el kit de add-ons: WAAP de un fabricante, módulo de acceso de otro, multi-tenancy de un tercero, enmascaramiento de datos de un cuarto — cada uno aparte, cada uno con su propio panel. La segunda es trasladar los datos de tarjeta a un edge en la nube de terceros — la ruta entre el usuario y el CDE deja de estar bajo su control. TR7 ofrece un tercer camino. La misma plataforma que entrega y protege sus servicios modernos cubre los controles PCI del borde de aplicación — TLS, WAAP delante de cada aplicación de cara al CDE, MFA en el borde de acceso, aislamiento vTenant, enmascaramiento de datos sensibles y auditoría centralizada — sobre el mismo TR7, sobre la red que ya opera. Los datos de tarjeta permanecen dentro de su red. El rastro de auditoría permanece bajo su gestión.

v4.0.1
Totalmente obligatorio desde el 31 de marzo de 2025 — TR7 cubre los controles del borde de aplicación desde el primer día
Una plataforma
TLS, WAAP, MFA, vTenant, enmascaramiento y auditoría sobre el mismo TR7 — sin módulo aparte
Su propia red
Los datos de tarjeta y los logs de auditoría permanecen en su red — sin nube de terceros en la ruta

Dos caminos caros hacia PCI v4.0.1 — y el tercer camino que la mayoría de los equipos de operaciones realmente quiere

El alcance PCI DSS de un comercio (Merchant) o de un proveedor de servicios (Service Provider) llega a su momento real en el borde de aplicación. El tráfico expuesto a internet termina aquí. Las decisiones de acceso al CDE se toman aquí. Los datos de tarjeta entran y salen por aquí. PCI DSS v4.0.1 intensificó este borde: bajo el Req 8.4.2, el MFA al CDE ya no se aplica solo a los administradores, sino a cada cuenta; los Network Security Controls del Req 1 se han definido para abarcar, más allá de los firewalls stateful, los proxies conscientes de la aplicación y el software-defined isolation; los nuevos controles client-side del Req 6.4.3 y 11.6.1 aportan protección frente a los ataques de skimming de la página de pago; la observabilidad de nivel de auditoría del Req 10 tiene que ser continua, no anual.

Las respuestas clásicas son caras. El kit de add-ons: un módulo WAAP de un fabricante, un módulo de acceso de otro, un add-on de multi-tenancy de un tercero, enmascaramiento de datos sensibles de un cuarto — cada uno licenciado aparte, cada uno con su propio panel, todos integrados por su equipo. El edge en la nube: traslade los datos de tarjeta a un WAAP de terceros — entregue la ruta entre el usuario y el CDE a la plataforma de otra empresa; cuando el auditor pregunte "¿dónde se inspeccionan los datos de tarjeta?", su respuesta será "en la nube de otro".

El tercer camino, el que la mayoría de los equipos de operaciones realmente quiere: cubrir los controles PCI del borde de aplicación, sobre la red que ya está dentro de su frontera de auditoría, en una sola plataforma. TR7 está hecho para este camino. TLS, WAAP, MFA al CDE, aislamiento vTenant, enmascaramiento de datos sensibles y auditoría; sobre el mismo TR7. El auditor pide evidencia; un solo panel de operador la produce.

Los seis controles que TR7 aporta a PCI DSS v4.0.1 en el borde de aplicación

Cada uno importa por sí solo. Todos juntos describen cómo es un cumplimiento PCI en el que el borde de aplicación corre en una sola plataforma.

El tráfico del CDE se cifra en el edge (Req 4)

Terminación TLS con cifrados modernos en el edge de TR7, certificados actuales, OCSP stapling, HSTS y la opción de mTLS donde sea necesario. Los datos de tarjeta cumplen las expectativas de criptografía del Req 4.2.1 antes de alcanzar el backend.

WAAP delante de cada aplicación de cara al CDE (Req 6.4.2)

Inspecciona cada solicitud que llega a una aplicación expuesta a internet antes de que alcance el CDE. TR7 WAAP combina su biblioteca de más de 10.000 firmas, el motor de scoring de 11 factores y reglas conscientes del contenido; el mapeo CWE/CAPEC/MITRE hace trazable la evidencia de auditoría e incidentes. El Req 6.4.2 exige una solución delante de las aplicaciones públicas — TR7 es esa solución.

MFA en cada acceso al CDE (Req 8.4.2)

PCI DSS v4.0 amplió la obligación de MFA de solo los administradores a cada cuenta que accede al CDE. TR7 AAM aplica la autenticación multifactor en el borde de acceso con OIDC, SAML, TOTP, FIDO2 y escala el nivel cuando cambia el contexto. El mismo control cubre al personal interno, los recursos externos y las cuentas de servicio cuando llegan al CDE a través de TR7.

El aislamiento del CDE es una característica de la plataforma (Req 1 NSC + Appendix A1)

PCI DSS v4.0 replanteó el concepto de "firewall" como Network Security Controls e incluyó explícitamente los proxies conscientes de la aplicación y el software-defined isolation. TR7 proporciona justamente eso: vTenant para el aislamiento administrativo y operativo entre cargas dentro y fuera del CDE, pools de QoS que dan al tráfico del CDE su propia envolvente de ancho de banda y tablas de ruta por vService que mantienen separados los flujos orientados al CDE. Para los proveedores de servicios PCI, vTenant cumple las obligaciones multi-tenant del Appendix A1 sin necesidad de un appliance aparte por cada comercio.

Enmascaramiento de datos sensibles en las respuestas (Req 3.4)

TR7 detecta el PAN, el CVV y otros patrones sensibles en las respuestas API y HTML, y los enmascara según la política antes de que salgan del borde de aplicación. El Req 3.4 exige que el PAN sea ilegible en todo lugar donde se almacene o se muestre en contextos no autorizados — TR7 aplica esa frontera en la vía de salida sin cambios de código en la aplicación.

Auditoría centralizada y sesiones de administración a nivel de comando (Req 10)

Los eventos de acceso, las decisiones de tráfico, las detecciones de WAAP, los resultados de MFA y las sesiones SSH hacia los destinos de administración comparten el mismo rastro de auditoría. El registro SSH a nivel de comando está listo para investigación sin un producto PAM aparte. La exportación a SIEM se hace con una taxonomía consistente en toda la plataforma — la evidencia que pide el auditor llega desde un solo lugar.

Qué aporta TR7 a un programa PCI DSS

Cada capacidad indicada a continuación corre sobre la misma plataforma TR7 que entrega y protege sus servicios modernos.

Terminación TLS con cifrados modernos en el edge

Versiones TLS actuales, suites de cifrado modernas, OCSP stapling, gestión automática de certificados. Opción de mTLS donde haga falta. Soporta las expectativas del Req 4.2.1 sobre la seguridad de los datos de tarjeta durante la transmisión.

WAAP — biblioteca de firmas más scoring

Más de 10.000 firmas y motor de scoring de 11 factores. Categorías OWASP, protecciones específicas de framework, mapeo CWE/CAPEC/MITRE para la auditoría y el proceso forense. Modos de bloqueo en línea o solo detección.

Reglas conscientes del contenido para las cabeceras de seguridad

Inyecte Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS y otras cabeceras de seguridad en el constructor visual de políticas. Las cabeceras se configuran en el edge, no en el código heredado que nunca las estableció.

Inspección de respuestas del lado del servidor para inyección de scripts no autorizada

Inspeccione las etiquetas de script no autorizadas o el contenido inesperado en las respuestas HTML y JSON que salen de un backend comprometido. Detecta la vulneración del lado del servidor que produce salida tipo skimmer antes de que alcance el navegador.

MFA en el borde de acceso (Req 8.4.2)

Autenticación multifactor para cada cuenta que accede al CDE a través de TR7. TOTP, FIDO2, push y SMS; escalado de nivel en los cambios de contexto como nuevo dispositivo, nueva geografía o recurso sensible.

SSO moderno sobre la autenticación heredada del CDE

El modo Per-Service Authentication de AAM envuelve una aplicación CDE heredada con SSO OIDC o SAML desde su IdP. El backend heredado recibe la pieza de identidad que espera; el usuario entra por la vía moderna y con MFA.

Aislamiento administrativo vTenant

Aislamiento multi-tenant a nivel de plataforma. Los tenants comparten TR7 pero quedan separados administrativa, operativa y observacionalmente. Las cargas del CDE pueden vivir en sus propios tenants — una frontera auditable por diseño. Soporta las obligaciones del Appendix A1 para los proveedores de servicios.

Pools de QoS y tablas de ruta dedicadas

El tráfico del CDE en su propia envolvente de ancho de banda; los flujos orientados al CDE en tablas de ruta dedicadas. En la terminología de PCI DSS v4.0, los Network Security Controls son explícitamente más amplios que los firewalls stateful — cuentan los proxies conscientes de la aplicación, las ACL y el software-defined isolation. TR7 cubre esa superficie de control en la capa de aplicación.

Enmascaramiento de datos sensibles — PAN, CVV y patrones basados en política

Reglas de truncamiento del PAN, supresión del CVV, enmascaramiento de patrones configurable en las respuestas salientes. Las obligaciones de visualización del PAN del Req 3.4 se cumplen en el borde de salida sin cambiar el código de la aplicación.

Auditoría centralizada y exportación a SIEM

Un solo panel de operador y un solo rastro de auditoría a lo largo de las capas de entrega, seguridad, acceso y DDoS. Exportación a SIEM con taxonomía consistente. Soporta las obligaciones de contenido, retención y revisión del Req 10.

Auditoría SSH a nivel de comando para las sesiones de administración

Las sesiones SSH que alcanzan los destinos de administración del CDE en el backend a través de TR7 se registran a nivel de comando — cada comando, cada respuesta. Auditoría de calidad de investigación para el acceso privilegiado que más le importa al Req 8 y al Req 10.

La superficie PCI del borde de aplicación en una sola plataforma

TLS, WAAP, MFA, vTenant, enmascaramiento y auditoría corren sobre el mismo motor. No hay un módulo de acceso aparte, un módulo de enmascaramiento aparte, un SKU de multi-tenancy aparte ni un add-on de auditoría aparte — todo viene dentro de la misma licencia de ancho de banda.

On-prem first — los datos de tarjeta permanecen en su red

TR7 corre en su propio hardware, en su propio centro de datos, bajo sus propios controles de red. Los datos de tarjeta y los logs de auditoría no pasan por un edge de terceros. La frontera criptográfica, la frontera de inspección y la frontera de auditoría son la misma frontera.

Cómo se mapea TR7 a los controles de PCI DSS v4.0.1

TR7 cubre una superficie concreta de PCI DSS — el borde de aplicación. El mapa a continuación es honesto sobre lo que cubre y lo que no.

01

Req 1 — Network Security Controls (parte de la capa de aplicación)

vTenant, la separación de pools de QoS y las tablas de ruta por vService proporcionan controles NSC en la capa de aplicación. Las cargas dentro y fuera del CDE detrás de TR7 pueden aislarse administrativa, operativa y a nivel de ancho de banda. Esto es un componente de la postura NSC de la organización; un firewall de red stateful L3/L4 en la capa de red suele complementarlo.

02

Req 3.4 — Protección de visualización del PAN

El enmascaramiento de datos sensibles en las respuestas aplica la ilegibilidad del PAN en la vía de salida. Patrones configurables, truncamiento, supresión. Se cumple en el edge sin cambiar el código de la aplicación.

03

Req 4 — Datos de tarjeta durante la transmisión

Terminación TLS con versiones actuales y cifrados modernos en el edge. HSTS, OCSP stapling, gestión de certificados. mTLS donde haga falta. Los tramos internos hacia el backend también pueden protegerse con TLS desde el edge de TR7.

04

Req 6.4.2 — WAAP delante de las aplicaciones públicas

TR7 WAAP combina firmas, el motor de scoring de 11 factores y reglas conscientes del contenido. El mapeo CWE/CAPEC/MITRE hace las detecciones trazables para la auditoría. Modos de operación de bloqueo en línea o solo detección.

05

Req 6.4.3 y 11.6.1 — integridad del script de la página de pago (parcial)

TR7 contribuye a estos requisitos con controles concretos — inyección de cabeceras CSP y SRI mediante reglas conscientes del contenido, inspección de respuestas del lado del servidor para la inyección de scripts no autorizada y señales de gestión de bots para el comportamiento tipo skimmer. Para el tipo de monitorización del comportamiento de scripts del lado del navegador que estos requisitos abordan específicamente, normalmente se usa una herramienta complementaria lado a lado. El alcance honesto está en la FAQ de abajo.

06

Req 7 — Mínimo privilegio en el borde del CDE

AAM aplica la política de acceso por aplicación en el borde del CDE. La identidad, el posture del dispositivo, la geografía, la hora del día y la fuerza del MFA alimentan cada decisión de acceso. El movimiento lateral queda rodeado por la frontera que cada aplicación autoriza explícitamente.

07

Req 8.4.2 — MFA en cada acceso al CDE

Se aplica MFA en el borde de acceso para cada cuenta que alcanza el CDE a través de TR7 — administradores, personal interno, recursos externos, cuentas de servicio. Autenticación con escalado de nivel cuando cambia el contexto. OIDC, SAML, TOTP, FIDO2 nativos.

08

Req 10 — Contenido, retención y revisión del rastro de auditoría

Los eventos de acceso, las detecciones de WAAP, los resultados de MFA y las sesiones SSH a nivel de comando en un solo rastro de auditoría. Exportación a SIEM con taxonomía consistente. Retención configurable. Soporta las obligaciones de contenido, integridad y revisión del Req 10.

09

Appendix A1 — Proveedores de servicios multi-tenant

vTenant proporciona aislamiento administrativo, operativo y observacional entre tenants sobre una infraestructura TR7 compartida. Un tenant en alcance PCI corre junto a los tenants fuera del alcance PCI sin que se mezclen la configuración, la auditoría ni el tráfico.

10

Alcance honesto — las partes que TR7 no cubre

TR7 es la capa del borde de aplicación de un programa PCI. No reemplaza el anti-malware (Req 5), los controles de acceso físico (Req 9), el escaneo de vulnerabilidades de red (Req 11.3), las pruebas de penetración (Req 11.4), la monitorización de la integridad de archivos (Req 11.5) ni los controles anti-skimmer dentro del navegador del cliente al nivel que proporcionan los productos especializados de protección del lado del cliente. Estos son los controles que complementan a TR7 dentro de un programa PCI completo.

Dónde se vive este resultado

Bancos — banca por internet y portales de tarjeta de pago

Canales expuestos a internet por los que fluyen los datos de tarjeta. TR7 coloca TLS, WAAP, MFA y enmascaramiento del PAN en el borde delante del CDE; vTenant separa las cargas de producción que procesan tarjetas de las aplicaciones fuera del CDE en la misma plataforma.

E-commerce — checkout y gestión de pedidos

Storefront, APIs de checkout y back-office. WAAP delante del storefront público; MFA en el acceso al back-office; enmascaramiento del PAN en las respuestas de detalle de pedido dirigidas al personal; cabeceras CSP y SRI inyectadas en el edge para apoyar los controles de integridad de la página de pago.

Proveedores de servicios de pago y adquirentes (Appendix A1)

Estructura que da servicio a muchos comercios. vTenant da a cada comercio o grupo de comercios su propio alcance PCI aislado sobre una infraestructura TR7 compartida — separado administrativa, operativa y observacionalmente. Las obligaciones del Appendix A1 se cumplen sin necesidad de un appliance aparte por cada comercio.

Portales de pago del sector público

Impuestos, multas, tasas, recorridos de pago abiertos al ciudadano. TLS, WAAP, MFA y auditoría on-prem mantienen los datos de tarjeta y el rastro de auditoría dentro de la infraestructura nacional y bajo gestión local.

Fintech y plataformas de API de pago

Productos API-first que transportan datos de tarjeta y otros datos de pago. WAAP más API schema enforcement en el edge; MFA en el borde de acceso para el dashboard y la consola de desarrollador; enmascaramiento del PAN en las respuestas de logs y dashboards; auditoría centralizada a lo largo de la superficie API.

Procesamiento de pagos en salud

Portales de proveedores que aceptan transacciones de tarjeta junto a PHI. TR7 cubre los controles PCI del borde de aplicación mientras corre en la misma plataforma que protege la superficie de aplicación más amplia — un solo equipo de operadores, un solo rastro de auditoría.

20 features

Funciones que implementan esta solución

Capacidades referenciadas por esta solución — las piezas técnicas que componen los controles descritos arriba.

Portal de Aplicaciones sin Cliente

TR7 AAM
Zero Trust AccessModernice Aplicaciones HeredadasCumplimiento HIPAACumplimiento PCI DSS

Acceso desde el navegador a sistemas RDP, VNC, SSH, Kubernetes y legacy — bóveda de credenciales, grabación y marca de agua integradas.

Servicios Financieros· Sector Público· Salud

Autenticación multifactor

TR7 AAM
Zero Trust AccessCumplimiento HIPAACumplimiento PCI DSS

Tres métodos de MFA, política por servicio, atajo de dispositivo de confianza — sin nube de MFA de terceros.

Servicios Financieros· Sector Público· Salud

Motor de política de acceso condicional

TR7 AAM
Zero Trust AccessCumplimiento HIPAACumplimiento PCI DSS

Un único motor de flujo determina cada resultado de autenticación — quién, a qué, después de qué factor, en qué contexto.

Servicios Financieros· Sector Público· Salud

Evaluación continua de confianza

TR7 AAM
Zero Trust AccessGestión de BotsCumplimiento HIPAACumplimiento PCI DSS

La confianza ganada en el inicio de sesión no se arrastra para siempre. Cada sesión permanece bajo evaluación en cada paso.

Servicios Financieros· Sector Público· Salud

Integraciones IdP Adicionales

TR7 AAM
Zero Trust AccessCumplimiento HIPAACumplimiento PCI DSS

Conecte cualquier fuente de identidad más allá de SAML y OIDC al mismo flujo de acceso y auditoría.

Servicios Financieros· Sector Público

Inspección TLS Inline de Backend

TR7 WAAPTR7 ADC
Protección de Aplicaciones Web y APISeguridad de APICumplimiento PCI DSSCumplimiento HIPAA

La inspección WAAP, la identidad mTLS y el enmascaramiento de datos siguen funcionando incluso mientras el tráfico fluye hacia los backends sobre TLS.

Servicios Financieros· Salud· Sector Público

Enmascaramiento y Normalización de IP

TR7 ADC
Entrega y Aceleración de AplicacionesCumplimiento PCI DSSCumplimiento HIPAAPrevención de Fuga de Datos

Enmascare la IP para privacidad de logs, reconstruya la IP de cliente correcta a través de cadenas de proxy.

Servicios Financieros· Salud· Sector Público

Exportación Nativa IPFIX / NetFlow

TR7 ADCTR7 WAAP
Cumplimiento PCI DSSCumplimiento HIPAAEntrega y Aceleración de Aplicaciones

Vaya más allá de L3/L4 — lleve el contexto HTTP a sus registros de flujo.

Servicios Financieros· Sector Público

Aceleración SSL/TLS

TR7 ADC
Entrega y Aceleración de AplicacionesProtección de Aplicaciones Web y APICumplimiento PCI DSSCumplimiento HIPAA

Lleve TLS más allá de la configuración basada en archivos — conviértalo en un perfil de seguridad por servicio, ciclo de vida de certificados y capa de preparación post-quantum.

Autenticación de Cliente TLS / mTLS

TR7 ADCTR7 AAM
Zero Trust AccessEntrega y Aceleración de AplicacionesCumplimiento PCI DSSCumplimiento HIPAASeguridad de API

Saque el certificado de cliente del control de conexión y conviértalo en un objeto de identidad que impulsa las decisiones de tráfico.

Servicios Financieros· Sector Público· Salud

Gestión de Route Tables

TR7 ADC
Entrega y Aceleración de AplicacionesCumplimiento PCI DSSCumplimiento HIPAA

Cada tenant en su propio mundo de enrutamiento — IPs solapadas, enrutamiento estático + dinámico y monitorización de gateway desde un único panel.

Firmas y Puntuación WAAP

TR7 WAAP
Protección de Aplicaciones Web y APISeguridad de APICumplimiento PCI DSS

Combine firma, puntuación y contexto en un único motor — gestione los ataques conocidos con confianza.

Servicios Financieros· Sector Público· Retail & E-commerce· Salud

Enmascaramiento de Datos Sensibles

TR7 WAAPTR7 ADC
Seguridad de APICumplimiento PCI DSSCumplimiento HIPAAPrevención de Fuga de Datos

Enmascare datos sensibles a nivel de plataforma antes de que lleguen al usuario o a los logs.

Salud· Servicios Financieros· Sector Público

SIEM Log Streaming

TR7 WAAPTR7 ADCTR7 AAM
Cumplimiento PCI DSSCumplimiento HIPAA

Envíe cada evento de la plataforma a su SIEM en el formato que espera — JSON, CEF o plainText.

Servicios Financieros· Sector Público· Salud

DNSSEC On-Prem

TR7 GTM
Entrega y Aceleración de AplicacionesCumplimiento PCI DSS

DNSSEC por dominio con custodia de claves en su propia infraestructura — sin servicio de firma de terceros.

Servicios Financieros· Sector Público· Salud

Virtualización vTenant

TR7 vTenant
Cumplimiento PCI DSSCumplimiento HIPAAModernice Aplicaciones Heredadas

Un único TR7. Múltiples tenants. Límites de recursos, red y operación separados entre sí.

Servicios Financieros· Salud· Sector Público

Complemento L7 Reporting

TR7 L7 Reporting
Cumplimiento PCI DSSCumplimiento HIPAA

Que cada solicitud L7 sea medible, filtrable y reportable.

Servicios Financieros· Salud· Sector Público

Reportes PDF Avanzados

TR7 ADCTR7 WAAPTR7 AAM
Cumplimiento PCI DSSCumplimiento HIPAA

Produzca informes PDF/XLSX con marca, programados y bajo demanda en un único pipeline de reporte.

Servicios Financieros· Salud· Sector Público

Protección de Scripts del Lado del Cliente

TR7 WAAP
Cumplimiento PCI DSSProtección de Aplicaciones Web y API

Aplique 8 cabeceras de seguridad en la capa ADC sin modificar el código de la aplicación.

Servicios Financieros· Retail & E-commerce

Informes de Cumplimiento WAAP

TR7 WAAP
Cumplimiento PCI DSSCumplimiento HIPAA

Convierta los logs WAAP brutos en informes de evidencia legibles para auditores, gestión y clientes.

Servicios Financieros· Sector Público· Salud

Preguntas frecuentes

¿Qué requisitos de PCI DSS v4.0.1 cubre TR7 en el borde de aplicación?
TR7 cubre las partes del borde de aplicación de los siguientes requisitos: Req 1 (Network Security Controls mediante vTenant, pools de QoS y tablas de ruta), Req 3.4 (ilegibilidad del PAN en las respuestas con enmascaramiento de datos sensibles), Req 4 (TLS durante la transmisión), Req 6.4.2 (WAAP delante de las aplicaciones públicas), Req 7 (acceso de mínimo privilegio en el borde del CDE), Req 8 — incluido el Req 8.4.2 (MFA en cada acceso al CDE), Req 10 (registros de auditoría y SSH a nivel de comando en el borde de aplicación) y el Appendix A1 (aislamiento multi-tenant con vTenant).
¿Desplegar TR7 hace que mi organización sea PCI DSS-compliant?
No — y ningún producto puede hacerlo. El cumplimiento PCI DSS no se reduce a un producto, es un programa. La conformidad con el estándar la verifica un auditor de seguridad cualificado (QSA). Lo que TR7 hace es aplicar en una sola plataforma controles técnicos concretos que se mapean a los requisitos anteriores y producir evidencia de auditoría que un auditor pueda revisar. Este despliegue constituye una parte importante de la superficie de control del borde de aplicación; el programa que lo rodea — políticas, formación, escaneo de vulnerabilidades, pruebas de penetración, pruebas de segmentación, controles físicos — lo complementa.
¿Cómo aborda TR7 el Req 6.4.3 y el 11.6.1 (integridad del script de la página de pago)?
Con honestidad: TR7 contribuye a estos requisitos pero no es un producto especializado de monitorización de scripts del lado del navegador. Lo que TR7 proporciona: cabeceras CSP y Subresource Integrity inyectadas mediante reglas conscientes del contenido; inspección de respuestas del lado del servidor que marca en el HTML saliente las etiquetas de script no autorizadas producidas por un backend comprometido; señales de gestión de bots para el comportamiento tipo skimmer. Lo que añaden los productos especializados de protección del lado del cliente: la monitorización conductual continua de los scripts que se ejecutan en el navegador del cliente y la telemetría para alertas. La mayoría de los auditores considera la contribución de TR7 como relevante; para la monitorización de la ejecución dentro del navegador que la guía de los requisitos menciona específicamente, se usa una herramienta complementaria del lado del cliente lado a lado. Muchos de los clientes de TR7 cumplen los controles con esta combinación.
¿Cómo cumple vTenant las obligaciones del Appendix A1 de PCI DSS para los proveedores de servicios?
El Appendix A1 obliga a un proveedor de servicios multi-tenant a separar lógicamente el entorno de cada cliente, limitar el acceso a lo necesario, registrar la actividad de cada cliente por separado y dar a cada cliente una visibilidad de auditoría adecuada. vTenant aplica el aislamiento administrativo, operativo y observacional entre tenants sobre una infraestructura TR7 compartida. Un tenant en alcance PCI queda separado de los tenants fuera del alcance PCI en la misma plataforma, con sus propios vServices, políticas, rastro de auditoría y frontera de operador.
¿Los datos de tarjeta salen de mi red cuando pasan a través de TR7?
No. TR7 corre en su propio hardware, en su propio centro de datos, bajo sus propios controles de red. La terminación TLS, la inspección WAAP, la decisión de MFA, el enmascaramiento y la auditoría ocurren todos en su red. No hay una nube de terceros en la ruta de los datos de tarjeta. La frontera criptográfica, la frontera de inspección y la frontera de auditoría son la misma frontera que ya controla.
¿Cómo se compara esto con ejecutar los controles PCI sobre un WAAP en la nube?
En un WAAP en la nube, los datos de tarjeta pasan por el edge del fabricante del WAAP. El Attestation of Compliance (AoC) PCI del fabricante normalmente cubre su propio servicio; pero la inspección y las decisiones del borde de aplicación ocurren sobre una infraestructura que usted no opera. Algunas organizaciones aceptan ese alcance; otras, por razones de gobernanza, residencia de datos o regulatorias, exigen que la frontera criptográfica y de inspección esté dentro de su propia red. El modelo on-prem first de TR7 mantiene esa frontera dentro de su red sin renunciar a los controles. Los mismos seis pilares (TLS, WAAP, MFA, aislamiento, enmascaramiento, auditoría) corren en la misma plataforma que ya gestiona.
¿Todo esto está en la misma plataforma, o hacen falta módulos aparte?
En la misma plataforma. ADC, WAAP y AAM corren sobre el mismo motor. No hay un módulo de acceso aparte, un add-on de multi-tenancy aparte, un SKU de enmascaramiento aparte ni un add-on de auditoría aparte — todo viene dentro de la misma licencia de ancho de banda. El precio depende del ancho de banda que sus aplicaciones realmente sirven, es predecible y está alineado con el valor que pasa por la plataforma.
¿Qué no cubre TR7 para PCI DSS v4.0.1?
Lista honesta: anti-malware (Req 5), controles de acceso físico (Req 9), escaneo de vulnerabilidades de red (Req 11.3), pruebas de penetración (Req 11.4), monitorización de la integridad de archivos (Req 11.5) y la monitorización especializada del comportamiento de scripts del lado del navegador (la parte profunda del Req 6.4.3 / 11.6.1). TR7 es la capa del borde de aplicación de un programa PCI; estos son los controles complementarios que un programa completo necesita junto a TR7.

PCI DSS v4.0.1 — en una sola plataforma TR7, en su propia red

Traiga su alcance PCI a una demo de TR7. Recorreremos juntos el TLS en el edge, el WAAP delante del CDE, el MFA al CDE, el aislamiento vTenant, el enmascaramiento y el rastro de auditoría — y veremos exactamente qué evidencia pide un auditor.