Par Résultat — Modernisation & Conformité

Une seule plateforme pour PCI DSS v4.0.1 — et tout dans votre propre réseau

Les données de carte (Cardholder Data) restent dans votre réseau. Les contrôles PCI de la périphérie applicative fonctionnent sur une seule plateforme TR7.

PCI DSS v4.0.1 est pleinement obligatoire depuis le 31 mars 2025. La v4.0 a étendu plusieurs contrôles clés : authentification multifacteur pour chaque accès à l'environnement des données de carte (CDE), contrôles de sécurité réseau (NSC) allant au-delà du pare-feu stateful, et observabilité de niveau audit en continu. Les deux voies classiques pour y parvenir sont coûteuses. La première, le kit d'add-ons : WAAP d'un fournisseur, module d'accès d'un autre, multi-locataire d'un troisième, masquage de données d'un quatrième — chacun séparé, chacun avec son panneau. La seconde : migrer les données de carte vers un edge cloud tiers — le chemin entre l'utilisateur et le CDE n'est plus sous votre contrôle. TR7 offre une troisième voie. La même plateforme qui livre et protège vos services modernes couvre les contrôles PCI de la périphérie applicative — TLS, WAAP devant chaque application faisant face au CDE, MFA à la périphérie d'accès, isolation vTenant, masquage des données sensibles et audit centralisé — sur un seul TR7, sur le réseau que vous exploitez déjà. Les données de carte restent dans votre réseau. La piste d'audit reste sous votre gestion.

v4.0.1
Pleinement obligatoire depuis le 31 mars 2025 — TR7 couvre les contrôles de la périphérie applicative dès le premier jour
Une seule plateforme
TLS, WAAP, MFA, vTenant, masquage et audit sur le même TR7 — aucun module séparé
Votre réseau
Données de carte et journaux d'audit restent dans votre réseau — aucun cloud tiers en chemin

Deux voies coûteuses vers PCI v4.0.1 — et la troisième voie que la plupart des équipes d'opérations veulent vraiment

La couverture PCI DSS d'un Merchant ou d'un Service Provider se concrétise à la périphérie applicative. Le trafic exposé à internet s'y termine. Les décisions d'accès au CDE s'y prennent. Les données de carte y entrent et en sortent. PCI DSS v4.0.1 a densifié cette périphérie : au titre de la Req 8.4.2, le MFA pour le CDE s'applique désormais non plus aux seuls administrateurs mais à chaque compte ; les Network Security Controls de la Req 1 sont définis pour couvrir, au-delà des pare-feu stateful, les proxies application-aware et la software-defined isolation ; les nouveaux contrôles client-side des Req 6.4.3 et 11.6.1 apportent une protection contre le skimming des pages de paiement ; l'observabilité de niveau audit de la Req 10 doit être continue et non annuelle.

Les réponses classiques sont coûteuses. Le kit d'add-ons : un module WAAP d'un fournisseur, un module d'accès d'un autre, un add-on multi-locataire d'un troisième, un masquage de données sensibles d'un quatrième — chacun licencié séparément, chacun avec son panneau, le tout à intégrer par votre équipe. L'edge cloud : migrez les données de carte vers un WAAP tiers — confiez le chemin entre l'utilisateur et le CDE à la plateforme de quelqu'un d'autre ; quand l'auditeur demande « où les données de carte sont-elles inspectées ? », votre réponse est « dans le cloud de quelqu'un d'autre ».

La troisième voie, celle que la plupart des équipes d'opérations veulent vraiment : couvrir les contrôles PCI de la périphérie applicative sur une seule plateforme, sur le réseau déjà à l'intérieur de votre périmètre d'audit. TR7 est fait pour cette voie. TLS, WAAP, MFA pour le CDE, isolation vTenant, masquage des données sensibles et audit ; sur le même TR7. L'auditeur demande des preuves ; un seul panneau d'opérateur les produit.

Les six contrôles que TR7 apporte à PCI DSS v4.0.1 à la périphérie applicative

Chacun compte seul. Tous ensemble, ils décrivent à quoi ressemble une conformité PCI dont la périphérie applicative fonctionne sur une seule plateforme.

Le trafic CDE est chiffré à la périphérie (Req 4)

Terminaison TLS avec chiffrements modernes à la périphérie TR7, certificats à jour, OCSP stapling, HSTS et option mTLS là où nécessaire. Les données de carte satisfont les attentes cryptographiques de la Req 4.2.1 avant d'atteindre le backend.

WAAP devant chaque application faisant face au CDE (Req 6.4.2)

Inspecte chaque requête vers une application exposée à internet avant qu'elle n'atteigne le CDE. TR7 WAAP combine une bibliothèque de 10 000+ signatures, un moteur de scoring à 11 facteurs et des règles content-aware ; le mapping CWE/CAPEC/MITRE rend les preuves d'audit et d'incident traçables. La Req 6.4.2 exige une solution devant les applications publiques — TR7 est cette solution.

MFA pour chaque accès au CDE (Req 8.4.2)

PCI DSS v4.0 a étendu l'obligation de MFA des seuls administrateurs à chaque compte accédant au CDE. TR7 AAM applique l'authentification multifacteur à la périphérie d'accès avec OIDC, SAML, TOTP, FIDO2 et renforce le niveau lorsque le contexte change. Le même contrôle couvre le personnel interne, les ressources externes et les comptes de service lorsqu'ils atteignent le CDE via TR7.

L'isolation du CDE est une fonctionnalité de la plateforme (Req 1 NSC + Appendix A1)

PCI DSS v4.0 a recadré la notion de « firewall » en Network Security Controls et y inclut explicitement les proxies application-aware et la software-defined isolation. TR7 fournit exactement cela : vTenant pour l'isolation administrative et opérationnelle entre charges CDE et non-CDE, pools QoS qui donnent au trafic CDE sa propre enveloppe de bande passante, et tables de routage par vService qui maintiennent les flux orientés CDE à part. Pour les fournisseurs de services PCI, vTenant satisfait les obligations multi-locataire de l'Appendix A1 sans appareil séparé pour chaque Merchant.

Masquage des données sensibles dans les réponses (Req 3.4)

TR7 détecte le PAN, le CVV et d'autres patterns sensibles dans les réponses API et HTML et les masque selon la politique avant qu'ils ne quittent la périphérie applicative. La Req 3.4 exige que le PAN soit illisible partout où il est stocké ou affiché dans des contextes non autorisés — TR7 applique cette frontière sur le chemin de sortie sans changement de code dans l'application.

Audit centralisé et sessions d'administration au niveau commande (Req 10)

Événements d'accès, décisions de trafic, détections WAAP, résultats MFA et sessions SSH vers les cibles d'administration partagent la même piste d'audit. Enregistrement SSH au niveau commande ; prêt pour l'investigation sans produit PAM séparé. L'export SIEM se fait avec une taxonomie cohérente à l'échelle de la plateforme — les preuves que l'auditeur demande viennent d'un seul endroit.

Ce que TR7 apporte à un programme PCI DSS

Chaque capacité ci-dessous fonctionne sur la même plateforme TR7 qui livre et protège vos services modernes.

Terminaison TLS avec chiffrements modernes à la périphérie

Versions TLS à jour, suites de chiffrement modernes, OCSP stapling, gestion automatique des certificats. Option mTLS là où nécessaire. Soutient les attentes de la Req 4.2.1 sur la sécurité des données de carte en transit.

WAAP — bibliothèque de signatures plus scoring

10 000+ signatures et moteur de scoring à 11 facteurs. Catégories OWASP, protections spécifiques aux frameworks, mapping CWE/CAPEC/MITRE pour l'audit et le forensique. Modes blocage inline ou détection seule.

Règles content-aware pour les headers de sécurité

Injectez Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS et d'autres headers de sécurité dans le constructeur de politiques visuel. Les headers sont configurés à la périphérie, pas dans le code de l'application héritée qui ne les a jamais définis.

Inspection des réponses côté serveur contre l'injection de scripts non autorisés

Inspectez les balises de script non autorisées ou le contenu inattendu dans les réponses HTML et JSON sortant d'un backend compromis. Détecte la compromission côté serveur qui produit une sortie de type skimmer avant qu'elle n'atteigne le navigateur.

MFA à la périphérie d'accès (Req 8.4.2)

Authentification multifacteur pour chaque compte accédant au CDE via TR7. TOTP, FIDO2, push et SMS ; renforcement de niveau lors des changements de contexte tels que nouvel appareil, nouvelle géographie ou ressource sensible.

SSO moderne par-dessus l'authentification CDE héritée

Le mode Per-Service Authentication d'AAM enveloppe une application CDE héritée avec un SSO OIDC ou SAML depuis votre IdP. Le backend hérité reçoit l'artefact d'identité qu'il attend ; l'utilisateur se connecte par la voie moderne et avec MFA.

Isolation administrative vTenant

Isolation multi-locataire au niveau plateforme. Les locataires partagent TR7 mais sont séparés administrativement, opérationnellement et observationnellement. Les charges CDE peuvent vivre dans leurs propres locataires — une frontière auditable par conception. Soutient les obligations de l'Appendix A1 pour les fournisseurs de services.

Pools QoS et tables de routage dédiées

Le trafic CDE dans sa propre enveloppe de bande passante ; les flux orientés CDE dans des tables de routage dédiées. Dans la terminologie de PCI DSS v4.0, les Network Security Controls sont explicitement plus larges que les pare-feu stateful — proxies application-aware, ACL et software-defined isolation comptent. TR7 couvre cette surface de contrôle à la couche applicative.

Masquage des données sensibles — PAN, CVV et patterns basés sur la politique

Règles de troncature du PAN, suppression du CVV, masquage de patterns configurable sur les réponses sortantes. Les obligations d'affichage du PAN de la Req 3.4 sont satisfaites à la périphérie de sortie sans modifier le code de l'application.

Audit centralisé et export SIEM

Un seul panneau d'opérateur et une seule piste d'audit à travers les couches de livraison, sécurité, accès et DDoS. Export SIEM avec taxonomie cohérente. Soutient les obligations de contenu, rétention et revue de la Req 10.

Audit SSH au niveau commande pour les sessions d'administration

Les sessions SSH atteignant les cibles d'administration CDE backend via TR7 sont enregistrées au niveau commande — chaque commande, chaque réponse. Audit de qualité investigation pour l'accès privilégié qui préoccupe le plus les Req 8 et Req 10.

La surface PCI de la périphérie applicative sur une seule plateforme

TLS, WAAP, MFA, vTenant, masquage et audit fonctionnent sur le même moteur. Il n'y a aucun module d'accès séparé, aucun module de masquage séparé, aucune SKU multi-locataire séparée ni add-on d'audit séparé — tout vient dans la même licence de bande passante.

On-prem first — les données de carte restent dans votre réseau

TR7 s'exécute sur votre propre hardware, dans votre propre data center, sous vos propres contrôles réseau. Les données de carte et les journaux d'audit ne passent pas par un edge tiers. La frontière cryptographique, la frontière d'inspection et la frontière d'audit sont une seule et même frontière.

Comment TR7 se mappe aux contrôles PCI DSS v4.0.1

TR7 couvre une surface spécifique de PCI DSS — la périphérie applicative. La carte ci-dessous est honnête sur ce qu'il couvre et ne couvre pas.

01

Req 1 — Network Security Controls (part de la couche applicative)

vTenant, séparation des pools QoS et tables de routage par vService fournissent des contrôles NSC à la couche applicative. Les charges CDE et non-CDE derrière TR7 peuvent être isolées administrativement, opérationnellement et au niveau bande passante. C'est un composant de la posture NSC de l'organisation ; un network firewall stateful L3/L4 à la couche réseau le complète généralement.

02

Req 3.4 — Protection de l'affichage du PAN

Le masquage des données sensibles dans les réponses applique l'illisibilité du PAN sur le chemin de sortie. Patterns configurables, troncature, suppression. Satisfait à la périphérie sans changement de code de l'application.

03

Req 4 — Données de carte en transit

Terminaison TLS à la périphérie avec versions à jour et chiffrements modernes. HSTS, OCSP stapling, gestion des certificats. mTLS là où nécessaire. Les segments backend internes peuvent aussi être protégés par TLS depuis la périphérie TR7.

04

Req 6.4.2 — WAAP devant les applications publiques

TR7 WAAP combine signatures, moteur de scoring à 11 facteurs et règles content-aware. Le mapping CWE/CAPEC/MITRE rend les détections traçables pour l'audit. Modes d'opération blocage inline ou détection seule.

05

Req 6.4.3 et 11.6.1 — intégrité des scripts de page de paiement (partiel)

TR7 contribue à ces exigences avec des contrôles spécifiques — injection de headers CSP et SRI via les règles content-aware, inspection des réponses côté serveur contre l'injection de scripts non autorisés et signaux de bot management pour les comportements de type skimmer. Pour le monitoring du comportement des scripts côté navigateur que ces exigences adressent spécifiquement, un outil complémentaire est généralement utilisé en parallèle. La couverture honnête est dans la FAQ ci-dessous.

06

Req 7 — Moindre privilège à la périphérie du CDE

AAM applique la politique d'accès par application à la périphérie du CDE. Identité, posture de l'appareil, géographie, heure de la journée et force du MFA alimentent chaque décision d'accès. Le mouvement latéral est entouré de la frontière que chaque application autorise explicitement.

07

Req 8.4.2 — MFA pour chaque accès au CDE

Le MFA est appliqué à la périphérie d'accès pour chaque compte atteignant le CDE via TR7 — administrateurs, personnel interne, ressources externes, comptes de service. Authentification avec renforcement de niveau quand le contexte change. OIDC, SAML, TOTP, FIDO2 natifs.

08

Req 10 — Contenu, rétention et revue de la piste d'audit

Événements d'accès, détections WAAP, résultats MFA et sessions SSH au niveau commande dans une seule piste d'audit. Export SIEM avec taxonomie cohérente. Rétention configurable. Soutient les obligations de contenu, intégrité et revue de la Req 10.

09

Appendix A1 — Fournisseurs de services multi-locataire

vTenant assure l'isolation administrative, opérationnelle et observationnelle entre locataires sur une infrastructure TR7 partagée. Un locataire entrant dans le périmètre PCI fonctionne aux côtés des locataires non-PCI sans mélange de configuration, d'audit et de trafic.

10

Couverture honnête — ce que TR7 ne couvre pas

TR7 est la couche de périphérie applicative d'un programme PCI. Il ne remplace pas l'anti-malware (Req 5), les contrôles d'accès physique (Req 9), le scan de vulnérabilités réseau (Req 11.3), les tests d'intrusion (Req 11.4), le monitoring d'intégrité des fichiers (Req 11.5) ni les contrôles anti-skimmer dans le navigateur du client au niveau fourni par des produits de protection client-side dédiés. Ce sont des contrôles qui, dans un programme PCI complet, complètent TR7.

Où ce résultat apparaît

Banques — banque en ligne et portails de cartes de paiement

Canaux exposés à internet où circulent les données de carte. TR7 place TLS, WAAP, MFA et masquage du PAN à la périphérie devant le CDE ; vTenant sépare les charges de production traitant les cartes des applications non-CDE sur la même plateforme.

E-commerce — checkout et gestion des commandes

Storefront, API de checkout et back-office. WAAP devant le storefront public ; MFA sur l'accès back-office ; masquage du PAN sur les réponses de détails de commande destinées au personnel ; headers CSP et SRI injectés à la périphérie pour soutenir les contrôles d'intégrité de la page de paiement.

Fournisseurs de services de paiement et acquéreurs (Appendix A1)

Structure servant de nombreux Merchants. vTenant donne à chaque Merchant ou groupe de Merchants son propre périmètre PCI isolé sur une infrastructure TR7 partagée — séparé administrativement, opérationnellement et observationnellement. Les obligations de l'Appendix A1 sont satisfaites sans appareil séparé pour chaque Merchant.

Portails de paiement du secteur public

Parcours de paiement ouverts aux citoyens pour taxes, amendes, redevances. TLS, WAAP, MFA et audit on-prem maintiennent les données de carte et la piste d'audit au sein de l'infrastructure et sous contrôle local.

Fintech et plateformes d'API de paiement

Produits API-first transportant des données de carte et d'autres données de paiement. WAAP plus API schema enforcement à la périphérie ; MFA à la périphérie d'accès pour le dashboard et la console développeur ; masquage du PAN sur les logs et réponses de dashboard ; audit centralisé sur toute la surface API.

Traitement des paiements en santé

Portails de fournisseurs traitant des transactions par carte aux côtés de PHI. TR7 couvre les contrôles PCI de la périphérie applicative tout en fonctionnant sur la même plateforme qui protège la surface applicative plus large — une seule équipe d'opérateurs, une seule piste d'audit.

20 features

Fonctionnalités qui implémentent cette solution

Capacités référencées par cette solution — les pièces techniques qui composent les contrôles décrits ci-dessus.

Portail d'applications sans client

TR7 AAM
Zero Trust AccessModernisez les applications héritéesConformité HIPAAConformité PCI DSS

Accès depuis le navigateur à RDP, VNC, SSH, Kubernetes et aux systèmes legacy — coffre-fort d'identifiants, enregistrement et watermark intégrés.

Services Financiers· Secteur Public· Santé

Authentification multifacteur

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Trois méthodes MFA, politique par service, raccourci appareil de confiance — pas de cloud MFA tiers.

Services Financiers· Secteur Public· Santé

Moteur de politique d'accès conditionnel

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Un seul moteur de flux détermine chaque résultat d'authentification — qui, vers quoi, après quel facteur, dans quel contexte.

Services Financiers· Secteur Public· Santé

Évaluation continue de la confiance

TR7 AAM
Zero Trust AccessBot ManagementConformité HIPAAConformité PCI DSS

La confiance gagnée à la connexion n'est pas portée éternellement. Chaque session reste sous évaluation, à chaque étape.

Services Financiers· Secteur Public· Santé

Intégrations IdP supplémentaires

TR7 AAM
Zero Trust AccessConformité HIPAAConformité PCI DSS

Reliez toute source d'identité autre que SAML et OIDC au même flux d'accès et d'audit.

Services Financiers· Secteur Public

Inspection TLS Backend Inline

TR7 WAAPTR7 ADC
Web Application & API ProtectionSécurité des APIConformité PCI DSSConformité HIPAA

L'inspection WAAP, l'identité mTLS et le masquage des données continuent de fonctionner même lorsque le trafic circule vers les backends via TLS.

Services Financiers· Santé· Secteur Public

Masquage et normalisation d'IP

TR7 ADC
Livraison et accélération d'applicationsConformité PCI DSSConformité HIPAAPrévention des fuites de données

Masquez l'IP pour la confidentialité des logs, reconstituez la bonne IP client à travers les chaînes proxy.

Services Financiers· Santé· Secteur Public

Export IPFIX / NetFlow Natif

TR7 ADCTR7 WAAP
Conformité PCI DSSConformité HIPAALivraison et accélération d'applications

Dépassez le L3/L4 — portez le contexte HTTP dans vos enregistrements de flux.

Services Financiers· Secteur Public

Accélération SSL/TLS

TR7 ADC
Livraison et accélération d'applicationsWeb Application & API ProtectionConformité PCI DSSConformité HIPAA

Faites évoluer TLS au-delà de la configuration basée sur des fichiers — transformez-le en profil de sécurité par service, en gestion du cycle de vie des certificats et en couche de préparation post-quantique.

Authentification par certificat client TLS / mTLS

TR7 ADCTR7 AAM
Zero Trust AccessLivraison et accélération d'applicationsConformité PCI DSSConformité HIPAASécurité des API

Extrayez le certificat client du contrôle de connexion et transformez-le en objet d'identité qui pilote les décisions de trafic.

Services Financiers· Secteur Public· Santé

Gestion des Tables de Routage

TR7 ADC
Livraison et accélération d'applicationsConformité PCI DSSConformité HIPAA

Chaque tenant dans son propre monde de routage — IPs chevauchantes, routage statique + dynamique et surveillance de passerelle depuis un seul panneau.

Signatures & Scoring WAAP

TR7 WAAP
Web Application & API ProtectionSécurité des APIConformité PCI DSS

Combinez signature, score et contexte dans un seul moteur — gérez les attaques connues en toute confiance.

Services Financiers· Secteur Public· Retail & E-commerce· Santé

Masquage des données sensibles

TR7 WAAPTR7 ADC
Sécurité des APIConformité PCI DSSConformité HIPAAPrévention des fuites de données

Masquez les données sensibles au niveau de la plateforme avant qu'elles n'atteignent l'utilisateur ou les logs.

Santé· Services Financiers· Secteur Public

Streaming de Logs SIEM

TR7 WAAPTR7 ADCTR7 AAM
Conformité PCI DSSConformité HIPAA

Envoyez chaque événement de plateforme à votre SIEM dans le format qu'il attend — JSON, CEF ou plainText.

Services Financiers· Secteur Public· Santé

DNSSEC On-Prem

TR7 GTM
Livraison et accélération d'applicationsConformité PCI DSS

DNSSEC par domaine avec custody des clés sur votre propre infrastructure — pas de service de signature tiers.

Services Financiers· Secteur Public· Santé

Virtualisation vTenant

TR7 vTenant
Conformité PCI DSSConformité HIPAAModernisez les applications héritées

Un seul TR7. Plusieurs tenants. Frontières de ressources, de réseau et d'opérations séparées les unes des autres.

Services Financiers· Santé· Secteur Public

Module L7 Reporting

TR7 L7 Reporting
Conformité PCI DSSConformité HIPAA

Rendez chaque requête L7 mesurable, filtrable et rapportable.

Services Financiers· Santé· Secteur Public

Reporting PDF Avancé

TR7 ADCTR7 WAAPTR7 AAM
Conformité PCI DSSConformité HIPAA

Produisez des rapports PDF/XLSX branded, planifiés et à la demande dans un pipeline de reporting unifié.

Services Financiers· Santé· Secteur Public

Protection des scripts côté client

TR7 WAAP
Conformité PCI DSSWeb Application & API Protection

Appliquez 8 en-têtes de sécurité au niveau de la couche ADC sans toucher au code applicatif.

Services Financiers· Retail & E-commerce

Reporting de Conformité WAAP

TR7 WAAP
Conformité PCI DSSConformité HIPAA

Transformez les logs WAAP bruts en rapports de preuves lisibles pour les auditeurs, la direction et les clients.

Services Financiers· Secteur Public· Santé

Questions fréquentes

Quelles exigences PCI DSS v4.0.1 TR7 couvre-t-il à la périphérie applicative ?
TR7 couvre les parts de périphérie applicative des exigences suivantes : Req 1 (Network Security Controls via vTenant, pools QoS et tables de routage), Req 3.4 (illisibilité du PAN dans les réponses via masquage des données sensibles), Req 4 (TLS en transit), Req 6.4.2 (WAAP devant les applications publiques), Req 7 (accès au moindre privilège à la périphérie du CDE), Req 8 — y compris Req 8.4.2 (MFA pour chaque accès au CDE), Req 10 (journaux d'audit à la périphérie applicative et SSH au niveau commande) et Appendix A1 (isolation multi-locataire avec vTenant).
Déployer TR7 rend-il mon organisation conforme PCI DSS ?
Non — et aucun produit ne le peut. La conformité PCI DSS n'est pas un simple produit, c'est un programme. La conformité au standard est validée par un Qualified Security Assessor (QSA). Ce que TR7 fait, c'est appliquer sur une seule plateforme des contrôles techniques spécifiques mappés aux exigences ci-dessus et produire des preuves d'audit qu'un auditeur peut examiner. Ce déploiement constitue une part importante de la surface de contrôle de la périphérie applicative ; le programme autour — politiques, formation, scan de vulnérabilités, tests d'intrusion, tests de segmentation, contrôles physiques — le complète.
Comment TR7 traite-t-il les Req 6.4.3 et 11.6.1 (intégrité des scripts de page de paiement) ?
Honnêtement : TR7 contribue à ces exigences mais n'est pas un produit dédié de monitoring de scripts côté navigateur. Ce que TR7 fournit : headers CSP et Subresource Integrity injectés via les règles content-aware ; inspection des réponses côté serveur qui signale les balises de script non autorisées dans le HTML sortant produit par un backend compromis ; signaux de bot management pour les comportements de type skimmer. Ce que les produits de protection client-side dédiés ajoutent : monitoring comportemental continu des scripts s'exécutant dans le navigateur du client et télémétrie d'alerte. La plupart des auditeurs reconnaissent la contribution de TR7 comme notable ; pour le monitoring d'exécution dans le navigateur spécifiquement mentionné dans le guidance des exigences, un outil client-side complémentaire est utilisé en parallèle. Beaucoup de clients TR7 satisfont les contrôles avec cette combinaison.
Comment vTenant satisfait-il les obligations de l'Appendix A1 de PCI DSS pour les fournisseurs de services ?
L'Appendix A1 oblige un fournisseur de services multi-locataire à séparer logiquement l'environnement de chaque client, à limiter l'accès au besoin d'en connaître, à journaliser séparément l'activité de chaque client et à fournir une visibilité d'audit appropriée à chaque client. vTenant applique l'isolation administrative, opérationnelle et observationnelle entre locataires sur une infrastructure TR7 partagée. Un locataire entrant dans le périmètre PCI est séparé des locataires non-PCI sur la même plateforme par ses propres vServices, politiques, piste d'audit et frontière d'opérateur.
Les données de carte quittent-elles mon réseau lorsqu'elles passent par TR7 ?
Non. TR7 s'exécute sur votre propre hardware, dans votre propre data center, sous vos propres contrôles réseau. Terminaison TLS, inspection WAAP, décision MFA, masquage et audit se produisent tous dans votre réseau. Aucun cloud tiers sur le chemin des données de carte. La frontière cryptographique, la frontière d'inspection et la frontière d'audit sont la même frontière que vous contrôlez déjà.
Comment cela se compare-t-il à l'exécution des contrôles PCI sur un WAAP cloud ?
Avec un WAAP cloud, les données de carte passent par l'edge du fournisseur WAAP. L'Attestation of Compliance (AoC) PCI du fournisseur couvre généralement son propre service ; mais l'inspection et les décisions à la périphérie applicative se produisent sur une infrastructure que vous n'exploitez pas. Certaines organisations acceptent ce périmètre ; d'autres exigent, pour des raisons de gouvernance, de résidence des données ou réglementaires, que la frontière cryptographique et d'inspection soit à l'intérieur de leur propre réseau. Le modèle on-prem first de TR7 maintient cette frontière à l'intérieur de votre réseau sans renoncer aux contrôles. Les six piliers (TLS, WAAP, MFA, isolation, masquage, audit) fonctionnent sur la même plateforme que vous gérez déjà.
Tout cela est-il sur la même plateforme, ou faut-il des modules séparés ?
Sur la même plateforme. ADC, WAAP et AAM fonctionnent sur le même moteur. Il n'y a aucun module d'accès séparé, aucun add-on multi-locataire séparé, aucune SKU de masquage séparée ni add-on d'audit séparé — tout vient dans la même licence de bande passante. La tarification dépend de la bande passante que vos applications servent réellement, prévisible et alignée sur la valeur qui passe par la plateforme.
Que ne couvre pas TR7 pour PCI DSS v4.0.1 ?
Liste honnête : anti-malware (Req 5), contrôles d'accès physique (Req 9), scan de vulnérabilités réseau (Req 11.3), tests d'intrusion (Req 11.4), monitoring d'intégrité des fichiers (Req 11.5) et monitoring dédié du comportement des scripts côté navigateur (le volet profond des Req 6.4.3 / 11.6.1). TR7 est la couche de périphérie applicative d'un programme PCI ; ce sont les contrôles complémentaires dont un programme complet a besoin aux côtés de TR7.

PCI DSS v4.0.1 — sur une seule plateforme TR7, dans votre propre réseau

Apportez votre périmètre PCI à une démo TR7. Parcourons ensemble TLS à la périphérie, WAAP devant le CDE, MFA pour le CDE, isolation vTenant, masquage et piste d'audit — voyons exactement quelles preuves un auditeur demande.