成果別 — モダナイゼーション & コンプライアンス

PCI DSS v4.0.1のための単一プラットフォーム — そしてそのすべてがお客様のネットワーク内で

決済カードデータ(Cardholder Data)はお客様のネットワーク内に留まります。アプリケーションエッジのPCIコントロールは単一のTR7プラットフォーム上で動作します。

PCI DSS v4.0.1は2025年3月31日から完全に必須です。v4.0はいくつかの重要なコントロールを拡張しました:カード会員データ環境(CDE)へのすべてのアクセスに対する多要素認証、stateful firewallを超えるネットワークセキュリティコントロール(NSC)、継続的な監査レベルの可観測性。これを達成するクラシックな2つの方法はどちらも高価です。1つ目はアドオンキット:あるベンダーからのWAAP、別のベンダーからのアクセスモジュール、3つ目からのマルチテナンシー、4つ目からのデータマスキング — それぞれ別個、それぞれ別パネル。2つ目は決済カードデータを第三者のクラウドエッジに移動すること — ユーザーとCDEの間の経路がもはやお客様の管理下になくなります。TR7は第三の道を提供します。お客様のモダンなサービスを配信し保護するのと同じプラットフォームが、アプリケーションエッジのPCIコントロール — TLS、CDEに面したすべてのアプリケーションの前のWAAP、アクセスのedgeでのMFA、vTenant分離、機密データマスキング、集中監査 — を、単一のTR7上で、すでにお客様が運用しているネットワーク上でカバーします。決済カードデータはお客様のネットワーク内に留まります。監査記録はお客様の管理下に留まります。

v4.0.1
2025年3月31日から完全に必須 — TR7はアプリケーションエッジのコントロールを初日からカバー
単一プラットフォーム
TLS、WAAP、MFA、vTenant、マスキング、監査が同じTR7上で — 別途モジュールなし
お客様のネットワーク
決済カードデータと監査ログはお客様のネットワーク内に留まる — 経路に第三者クラウドなし

PCI v4.0.1への2つの高価な道 — そしてほとんどの運用チームが本当に望む第三の道

Merchant(加盟店)またはService Provider(サービスプロバイダー)のPCI DSSの範囲は、アプリケーションエッジで真実の瞬間を迎えます。インターネットに露出したトラフィックはここで終端します。CDEへのアクセスの判断はここで行われます。決済カードデータはここから入り、出ます。PCI DSS v4.0.1はこのエッジを強化しました:Req 8.4.2の下でCDEへのMFAは管理者だけでなくすべてのアカウントに適用されるようになりました;Req 1の下のNetwork Security Controlsは、stateful firewallを超えてアプリケーション認識型プロキシとsoftware-defined isolationを含むよう定義されました;Req 6.4.3と11.6.1の下の新しいclient-sideコントロールが決済ページのskimming攻撃に対する保護をもたらします;Req 10の下の監査レベルの可観測性は年次ではなく継続的でなければなりません。

クラシックな答えは高価です。アドオンキット:あるベンダーからのWAAPモジュール、別のベンダーからのアクセスモジュール、3つ目からのマルチテナンシーアドオン、4つ目からの機密データマスキング — それぞれ別ライセンス、それぞれ別パネル、すべてをお客様のチームが統合します。クラウドエッジ:決済カードデータを第三者のWAAPに移動 — ユーザーとCDEの間の経路を他社のプラットフォームに委ね;監査人が「決済カードデータはどこで検査されているのか?」と尋ねたとき、お客様の答えは「他社のクラウドで」になります。

第三の道、それはほとんどの運用チームが本当に望む道です:アプリケーションエッジのPCIコントロールを、すでに監査境界内にあるネットワーク上で、単一プラットフォームでカバーすること。TR7はこの道のために作られています。TLS、WAAP、CDEへのMFA、vTenant分離、機密データマスキング、監査;同じTR7上で。監査人は証拠を求めます;単一のオペレーターパネルがそれらを生成します。

TR7がアプリケーションエッジでPCI DSS v4.0.1にもたらす6つのコントロール

それぞれ単独でも重要です。すべてを合わせると、アプリケーションエッジが単一プラットフォームで動作するPCIコンプライアンスがどう見えるかを描き出します。

CDEトラフィックはedgeで暗号化される(Req 4)

TR7のedgeでモダンな暗号によるTLS終端、最新の証明書、OCSP stapling、HSTS、必要な場所でのmTLSオプション。決済カードデータはbackendに到達する前にReq 4.2.1の暗号化期待を満たします。

CDEに面したすべてのアプリケーションの前にWAAP(Req 6.4.2)

インターネットに露出したアプリケーションへのすべてのリクエストを、CDEに到達する前に検査します。TR7 WAAPは、10,000+のシグネチャライブラリ、11ファクターのスコアリングエンジン、コンテンツ認識ルールを組み合わせます;CWE/CAPEC/MITREマッピングが監査とインシデントの証拠をトレース可能にします。Req 6.4.2は公開アプリケーションの前にソリューションを求めます — TR7がそのソリューションです。

CDEへのすべてのアクセスでMFA(Req 8.4.2)

PCI DSS v4.0は、MFAの義務を管理者だけからCDEにアクセスするすべてのアカウントへ拡張しました。TR7 AAMが多要素認証をアクセスのedgeでOIDC、SAML、TOTP、FIDO2で適用し、コンテキストが変化するにつれてstep-upします。同じコントロールが、内部スタッフ、外部リソース、サービスアカウントがTR7経由でCDEに来る際にカバーします。

CDE分離はプラットフォームの機能(Req 1 NSC + Appendix A1)

PCI DSS v4.0は「firewall」の概念をNetwork Security Controlsとして再構成し、アプリケーション認識型プロキシとsoftware-defined isolationを明示的に含めました。TR7はまさにそれを提供します:CDEと非CDEワークロードの間の管理的・運用的分離のためのvTenant、CDEトラフィックに独自の帯域幅エンベロープを与えるQoSプール、CDE向けのフローを別に保つvServiceベースのrouteテーブル。PCIサービスプロバイダーのために、vTenantは各加盟店ごとに別個のデバイスを必要とせずにAppendix A1のマルチテナント義務を満たします。

応答内の機密データマスキング(Req 3.4)

TR7は、APIおよびHTML応答内のPAN、CVV、その他の機密パターンを検出し、アプリケーションエッジから出る前にポリシーに従ってマスクします。Req 3.4は、PANが保存または無許可のコンテキストで表示されるあらゆる場所で読み取り不可能であることを求めます — TR7はこの境界を、アプリケーションコードを変更せずに出口経路で適用します。

集中監査とコマンドレベルの管理セッション(Req 10)

アクセスイベント、トラフィック判断、WAAP検出、MFA結果、管理ターゲットへのSSHセッションが同じ監査記録を共有します。SSHコマンドレベル記録;別途PAM製品なしで調査対応可能。SIEMエクスポートはプラットフォーム全体で一貫したタクソノミーで行われます — 監査人が求める証拠は単一の場所から得られます。

TR7がPCI DSSプログラムにもたらすもの

以下の各機能は、お客様のモダンなサービスを配信し保護するのと同じTR7プラットフォーム上で動作します。

edgeでのモダンな暗号によるTLS終端

最新のTLSバージョン、モダンな暗号スイート、OCSP stapling、自動証明書管理。必要な場所でのmTLSオプション。決済カードデータの伝送中のセキュリティに関するReq 4.2.1の期待をサポートします。

WAAP — シグネチャライブラリ + スコアリング

10,000+のシグネチャと11ファクターのスコアリングエンジン。OWASPカテゴリ、フレームワーク固有の保護、監査とフォレンジックプロセスのためのCWE/CAPEC/MITREマッピング。インライン block または検出のみモード。

セキュリティヘッダーのためのコンテンツ認識ルール

Content Security Policy、Subresource Integrity、X-Frame-Options、HSTS、その他のセキュリティヘッダーを視覚的なポリシービルダーで注入します。ヘッダーは、それらを一度も設定していないレガシーアプリケーションコードではなく、edgeで設定されます。

無許可スクリプト注入のためのサーバーサイド応答検査

侵害されたbackendから出るHTMLおよびJSON応答内の無許可scriptタグや予期しないコンテンツを検査します。ブラウザに到達する前に、skimmerのような出力を生成するサーバーサイドの侵害を検出します。

アクセスのedgeでMFA(Req 8.4.2)

TR7経由でCDEにアクセスするすべてのアカウントへ多要素認証。TOTP、FIDO2、push、SMS;新しいデバイス、新しい地理、機密リソースのようなコンテキスト変化でのstep-up。

レガシーCDE認証の上にモダンSSO

AAM Service-Based Authenticationモードが、レガシーのCDEアプリケーションをお客様のIdPからのOIDCまたはSAML SSOでラップします。レガシーbackendは期待するアイデンティティ部分を受け取ります;ユーザーはモダンな方法かつMFAでログインします。

vTenant管理的分離

プラットフォームレベルのマルチテナント分離。テナントはTR7を共有しますが、管理的、運用的、観測的に分離されます。CDEワークロードは独自のテナントで存在できます — 設計上監査可能な境界。サービスプロバイダーのためにAppendix A1の義務をサポートします。

QoSプールと専用routeテーブル

CDEトラフィックは独自の帯域幅エンベロープに;CDE向けのフローは専用のrouteテーブルに。PCI DSS v4.0の用語でNetwork Security Controlsは明示的にstateful firewallより広く — アプリケーション認識型プロキシ、ACL、software-defined isolationを含みます。TR7はこのコントロール面をアプリケーション層でカバーします。

機密データマスキング — PAN、CVV、ポリシーベースのパターン

PAN truncationルール、CVV抑制、送信される応答内の設定可能なパターンマスキング。Req 3.4のPAN表示義務が、アプリケーションコードを変更せずに出口エッジで満たされます。

集中監査とSIEMエクスポート

配信、セキュリティ、アクセス、DDoSの層にわたる単一のオペレーターパネルと単一の監査記録。一貫したタクソノミーでのSIEMエクスポート。Req 10のコンテンツ、保持、レビューの義務をサポートします。

管理セッションのためのコマンドレベルSSH監査

TR7経由でbackendのCDE管理ターゲットに到達するSSHセッションはコマンドレベルで記録されます — すべてのコマンド、すべての応答。Req 8とReq 10が最も重視する特権アクセスのための調査品質の監査。

アプリケーションエッジのPCI面を単一プラットフォームで

TLS、WAAP、MFA、vTenant、マスキング、監査が同じエンジン上で動作します。別途アクセスモジュール、別途マスキングモジュール、別途マルチテナンシーSKU、別途監査アドオンはありません — すべてが同じ帯域幅ライセンスの中で提供されます。

オンプレミス優先 — 決済カードデータはお客様のネットワーク内に留まる

TR7はお客様自身のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。決済カードデータと監査ログは第三者のedgeを通りません。暗号学的境界、検査境界、監査境界は同じ境界です。

TR7はPCI DSS v4.0.1コントロールにどうマッピングされるか

TR7はPCI DSSの特定の面 — アプリケーションエッジ — をカバーします。以下のマップは、何をカバーし何をカバーしないかについて正直です。

01

Req 1 — Network Security Controls(アプリケーション層の分担)

vTenant、QoSプール分離、vServiceベースのrouteテーブルが、アプリケーション層でNSCコントロールを提供します。TR7の背後のCDEと非CDEワークロードは、管理的、運用的、帯域幅レベルで分離できます。これは組織のNSCスタンスの一構成要素です;ネットワーク層のL3/L4 stateful network firewallが一般的にそれを補完します。

02

Req 3.4 — PAN表示保護

応答内の機密データマスキングが、PANの出口経路での読み取り不可能性を適用します。設定可能なパターン、truncation、抑制。アプリケーションコードを変更せずにedgeで満たされます。

03

Req 4 — 伝送中の決済カードデータ

edgeで最新バージョンとモダンな暗号によるTLS終端。HSTS、OCSP stapling、証明書管理。必要な場所でのmTLS。内部backend区間もTR7のedgeからTLSで保護できます。

04

Req 6.4.2 — 公開アプリケーションの前にWAAP

TR7 WAAPはシグネチャ、11ファクターのスコアリングエンジン、コンテンツ認識ルールを組み合わせます。CWE/CAPEC/MITREマッピングが検出を監査トレース可能にします。インライン block または検出のみの運用モード。

05

Req 6.4.3と11.6.1 — 決済ページのスクリプト完全性(部分的)

TR7はこれらの要件に特定のコントロールで貢献します — コンテンツ認識ルール経由のCSPとSRIヘッダー注入、無許可スクリプト注入のためのサーバーサイド応答検査、skimmerのような振る舞いのためのbot managementシグナル。これらの要件が特に対象とするブラウザ側スクリプトの振る舞い監視のためには、補完的なツールが一般的に並んで使用されます。正直な範囲は以下のFAQにあります。

06

Req 7 — CDEエッジでleast-privilege

AAMはCDEエッジでアプリケーション単位のアクセスポリシーを適用します。アイデンティティ、デバイスposture、地理、時間帯、MFA強度がすべてのアクセス判断を供給します。横方向の移動は、各アプリケーションが明示的に認可する境界に囲まれます。

07

Req 8.4.2 — CDEへのすべてのアクセスでMFA

TR7経由でCDEに到達するすべてのアカウント — 管理者、内部スタッフ、外部リソース、サービスアカウント — へ、アクセスのedgeでMFAが適用されます。コンテキストが変化したときのstep-up認証。ネイティブのOIDC、SAML、TOTP、FIDO2。

08

Req 10 — 監査記録のコンテンツ、保持、レビュー

アクセスイベント、WAAP検出、MFA結果、コマンドレベルSSHセッションが単一の監査記録に。一貫したタクソノミーでのSIEMエクスポート。設定可能な保持。Req 10のコンテンツ、完全性、レビューの義務をサポートします。

09

Appendix A1 — マルチテナントサービスプロバイダー

vTenantは、共有されたTR7インフラ上でテナント間に管理的、運用的、観測的な分離を提供します。PCIの範囲に入るテナントは、PCI外のテナントと設定、監査、トラフィックが混ざることなく並んで動作します。

10

正直な範囲 — TR7がカバーしない部分

TR7はPCIプログラムのアプリケーションエッジ層です。anti-malware(Req 5)、物理的アクセス制御(Req 9)、ネットワーク脆弱性スキャン(Req 11.3)、侵入テスト(Req 11.4)、ファイル完全性監視(Req 11.5)、または専用のclient-side保護製品が提供するレベルの顧客のブラウザ内のanti-skimmerコントロールに取って代わるものではありません。これらはPCIプログラム全体においてTR7を補完するコントロールです。

この成果が現れる場面

銀行 — インターネットバンキングと決済カードポータル

決済カードデータが流れるインターネットに露出したチャネル。TR7はTLS、WAAP、MFA、PANマスキングをCDEの前のエッジに配置します;vTenantが同じプラットフォーム上でカード処理の本番ワークロードを非CDEアプリケーションから分離します。

Eコマース — checkoutと注文管理

ストアフロント、checkout API、back-office。公開ストアフロントの前のWAAP;back-officeアクセスでのMFA;スタッフへの注文詳細応答内のPANマスキング;決済ページの完全性コントロールをサポートするためにedgeで注入されるCSPとSRIヘッダー。

決済サービスプロバイダーとacquirer(Appendix A1)

多数の加盟店にサービスを提供する構造。vTenantが共有されたTR7インフラ上で各加盟店または加盟店グループに分離された独自のPCI範囲を与えます — 管理的、運用的、観測的に分離。Appendix A1の義務が各加盟店に別個のデバイスを必要とせずに満たされます。

公共部門の決済ポータル

税金、罰金、手数料、市民向けの決済ジャーニー。オンプレミスのTLS、WAAP、MFA、監査が、決済カードデータと監査証跡を主権インフラ内かつローカル管理下に保ちます。

Fintechと決済APIプラットフォーム

決済カードやその他の決済データを運ぶAPIファーストの製品。edgeでのWAAP + APIスキーマ適用;ダッシュボードと開発者コンソールのためのアクセスのedgeでのMFA;ログとダッシュボード応答内のPANマスキング;API面全体にわたる集中監査。

ヘルスケアにおける決済処理

PHIと並んで決済カード取引を受け付けるプロバイダーポータル。TR7はアプリケーションエッジのPCIコントロールをカバーしながら、より広いアプリケーション面を保護するのと同じプラットフォーム上で動作します — 単一のオペレーターチーム、単一の監査記録。

20 features

このソリューションを実装する機能

このソリューションが参照する機能 — 上記で説明した制御を構成する技術的要素。

クライアントレスアプリケーションポータル

TR7 AAM
Zero Trust AccessレガシーアプリのモダナイズHIPAAコンプライアンスPCI DSSコンプライアンス

RDP、VNC、SSH、Kubernetes、レガシーシステムへブラウザからアクセス — クレデンシャルボールト、記録、ウォーターマークが標準装備。

金融サービス· 公共部門· 医療

多要素認証

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

3つのMFA方式、サービス単位ポリシー、信頼済みデバイスのショートカット — サードパーティのMFAクラウドなし。

金融サービス· 公共部門· 医療

条件付きアクセスポリシーエンジン

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

単一のフローエンジンがすべての認証アウトカムを決定します — 誰が、何に、どの要素の後に、どのコンテキストで。

金融サービス· 公共部門· 医療

継続的トラスト評価

TR7 AAM
Zero Trust Accessボット管理HIPAAコンプライアンスPCI DSSコンプライアンス

サインイン時に得たトラストは永遠には運ばれません。すべてのセッションは、すべてのステップで評価下にあり続けます。

金融サービス· 公共部門· 医療

追加 IdP 統合

TR7 AAM
Zero Trust AccessHIPAAコンプライアンスPCI DSSコンプライアンス

SAML と OIDC 以外のあらゆるアイデンティティソースを同じアクセスおよび監査フローに接続します。

金融サービス· 公共部門

インラインTLSバックエンド検査

TR7 WAAPTR7 ADC
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンス

WAAP検査、mTLSアイデンティティ、データマスキングは、トラフィックがTLS経由でバックエンドに流れても機能し続けます。

金融サービス· 医療· 公共部門

IPマスキングと正規化

TR7 ADC
アプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

ログプライバシーのためにIPをマスク、プロキシチェーン全体で正確なクライアントIPを再構築。

金融サービス· 医療· 公共部門

ネイティブIPFIX / NetFlowエクスポート

TR7 ADCTR7 WAAP
PCI DSSコンプライアンスHIPAAコンプライアンスアプリケーション配信と高速化

L3/L4を超えて — HTTPコンテキストをフローレコードへ運びます。

金融サービス· 公共部門

SSL/TLS アクセラレーション

TR7 ADC
アプリケーション配信と高速化Web Application & API ProtectionPCI DSSコンプライアンスHIPAAコンプライアンス

TLSをファイルベースの設定から脱却させ、サービスごとのセキュリティプロファイル、証明書ライフサイクル、post-quantum対応層へと変えます。

TLS / mTLS クライアント証明書認証

TR7 ADCTR7 AAM
Zero Trust Accessアプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンスAPIセキュリティ

クライアント証明書を接続制御から引き上げ、トラフィック決定を動かすアイデンティティオブジェクトへと変えます。

金融サービス· 公共部門· 医療

ルートテーブル管理

TR7 ADC
アプリケーション配信と高速化PCI DSSコンプライアンスHIPAAコンプライアンス

すべてのテナントが独自のルーティングの世界に — 重複するIP、静的 + 動的ルーティング、ゲートウェイ監視を1つのパネルから。

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionAPIセキュリティPCI DSSコンプライアンス

シグネチャ、スコア、コンテキストを単一エンジンで組み合わせる — 既知の攻撃を確信を持って管理。

金融サービス· 公共部門· 小売・Eコマース· 医療

Sensitive Data Masking

TR7 WAAPTR7 ADC
APIセキュリティPCI DSSコンプライアンスHIPAAコンプライアンスData Leakage Prevention

機密データがユーザーまたはログに届く前に、プラットフォームレベルでマスクします。

医療· 金融サービス· 公共部門

SIEMログストリーミング

TR7 WAAPTR7 ADCTR7 AAM
PCI DSSコンプライアンスHIPAAコンプライアンス

すべてのプラットフォームイベントをSIEMが期待する形式で送信 — JSON、CEF、またはplainText。

金融サービス· 公共部門· 医療

オンプレDNSSEC

TR7 GTM
アプリケーション配信と高速化PCI DSSコンプライアンス

ドメインごとのDNSSEC、鍵管理はご自身のインフラ上 — サードパーティ署名サービスなし。

金融サービス· 公共部門· 医療

vTenant仮想化

TR7 vTenant
PCI DSSコンプライアンスHIPAAコンプライアンスレガシーアプリのモダナイズ

単一TR7。複数テナント。リソース、ネットワーク、運用の境界が互いに分離。

金融サービス· 医療· 公共部門

L7 Reportingアドオン

TR7 L7 Reporting
PCI DSSコンプライアンスHIPAAコンプライアンス

すべてのL7リクエストを測定可能、フィルタ可能、レポート可能に。

金融サービス· 医療· 公共部門

高度なPDFレポーティング

TR7 ADCTR7 WAAPTR7 AAM
PCI DSSコンプライアンスHIPAAコンプライアンス

ブランド入り、スケジュール、オンデマンドのPDF/XLSXレポートを単一レポーティングパイプラインで生成します。

金融サービス· 医療· 公共部門

Client-Side Script Protection

TR7 WAAP
PCI DSSコンプライアンスWeb Application & API Protection

アプリケーションコードに触れることなく、ADC層で8つのセキュリティヘッダーを適用。

金融サービス· 小売・Eコマース

WAAPコンプライアンスレポート

TR7 WAAP
PCI DSSコンプライアンスHIPAAコンプライアンス

生のWAAPログを監査員、経営陣、顧客向けの読みやすいエビデンスレポートに変換します。

金融サービス· 公共部門· 医療

よくある質問

TR7はアプリケーションエッジでどのPCI DSS v4.0.1要件をカバーしますか?
TR7は以下の要件のアプリケーションエッジ部分をカバーします:Req 1(vTenant、QoSプール、routeテーブル経由のNetwork Security Controls)、Req 3.4(機密データマスキングによる応答内のPAN読み取り不可能性)、Req 4(伝送中のTLS)、Req 6.4.2(公開アプリケーションの前のWAAP)、Req 7(CDEエッジでのleast-privilegeアクセス)、Req 8 — Req 8.4.2を含む(CDEへのすべてのアクセスでのMFA)、Req 10(アプリケーションエッジでの監査記録とコマンドレベルSSH)、Appendix A1(vTenantによるマルチテナント分離)。
TR7を配置すれば、私たちの組織はPCI DSS準拠になりますか?
いいえ — そしてどの製品もそれはできません。PCI DSSコンプライアンスは単一の製品ではなく、プログラムです。標準に対するコンプライアンスは、認定セキュリティ評価者(QSA)が検証します。TR7が行うのは、上記の要件にマッピングされる特定の技術的コントロールを単一プラットフォームで適用し、監査人がレビューできる監査証拠を生成することです。この配置はアプリケーションエッジのコントロール面の重要な部分を構成します;その周囲のプログラム — ポリシー、トレーニング、脆弱性スキャン、侵入テスト、セグメンテーションテスト、物理的コントロール — がそれを補完します。
TR7はReq 6.4.3と11.6.1(決済ページのスクリプト完全性)をどう扱いますか?
正直に言うと:TR7はこれらの要件に貢献しますが、専用のブラウザ側スクリプト監視製品ではありません。TR7が提供するもの:コンテンツ認識ルール経由で注入されるCSPとSubresource Integrityヘッダー;侵害されたbackendが生成する無許可scriptタグを送信HTML内でフラグ付けするサーバーサイド応答検査;skimmerのような振る舞いのためのbot managementシグナル。専用のclient-side保護製品が追加でもたらすもの:顧客のブラウザで動作するscriptの継続的な振る舞い監視とアラートのためのテレメトリー。ほとんどの監査人はTR7の貢献を特筆に値するものと認めます;要件のガイダンスで特に言及されるブラウザ内の実行監視のためには、補完的なclient-sideツールが並んで使用されます。TR7の顧客の多くは、この組み合わせでコントロールを満たします。
vTenantは、サービスプロバイダーのためにPCI DSS Appendix A1の義務をどう満たしますか?
Appendix A1は、マルチテナントのサービスプロバイダーに、各顧客の環境を論理的に分離し、アクセスをneed-to-knowに限定し、各顧客の活動を別々にログ記録し、各顧客に適切な監査可視性を提供することを義務付けます。vTenantは、共有されたTR7インフラ上でテナント間に管理的、運用的、観測的な分離を適用します。PCIの範囲に入るテナントは、独自のvService、ポリシー、監査記録、オペレーター境界とともに、同じプラットフォーム上のPCI外のテナントから分離されます。
決済カードデータはTR7を通過する際に私のネットワーク外に出ますか?
いいえ。TR7はお客様自身のハードウェア上で、お客様のデータセンター内で、お客様のネットワーク制御下で動作します。TLS終端、WAAP検査、MFA判断、マスキング、監査はすべてお客様のネットワーク内で行われます。決済カードデータの経路に第三者のクラウドはありません。暗号学的境界、検査境界、監査境界は、すでにお客様が管理している同じ境界です。
これはPCIコントロールをクラウドWAAP上で動作させることとどう比較されますか?
クラウドWAAPでは、決済カードデータはWAAPベンダーのedgeを通過します。ベンダーのPCI Attestation of Compliance(AoC)は一般的に自社のサービスをカバーします;しかしアプリケーションエッジでの検査と判断は、お客様が運用しないインフラで行われます。一部の組織はこの範囲を受け入れます;他の組織はガバナンス、データ所在地、規制上の理由から、暗号学的および検査の境界が自分たちのネットワーク内にあることを要求します。TR7のオンプレミス優先モデルは、コントロールを諦めることなくこの境界をお客様のネットワーク内に保ちます。同じ6つの柱(TLS、WAAP、MFA、分離、マスキング、監査)が、すでにお客様が管理する同じプラットフォーム上で動作します。
これらすべては同じプラットフォーム上ですか、それとも別途モジュールが必要ですか?
同じプラットフォーム上です。ADC、WAAP、AAMは同じエンジン上で動作します。別途アクセスモジュール、別途マルチテナンシーアドオン、別途マスキングSKU、別途監査アドオンはありません — すべてが同じ帯域幅ライセンスの中で提供されます。価格設定は、お客様のアプリケーションが実際に配信する帯域幅に基づき、予測可能でプラットフォームを通過する価値に整合します。
TR7はPCI DSS v4.0.1のために何をカバーしませんか?
正直なリスト:anti-malware(Req 5)、物理的アクセス制御(Req 9)、ネットワーク脆弱性スキャン(Req 11.3)、侵入テスト(Req 11.4)、ファイル完全性監視(Req 11.5)、専用のブラウザ側スクリプト振る舞い監視(Req 6.4.3 / 11.6.1の深い部分)。TR7はPCIプログラムのアプリケーションエッジ層です;これらはプログラム全体がTR7と並んで必要とする補完的なコントロールです。

PCI DSS v4.0.1 — 単一のTR7プラットフォームで、お客様のネットワーク内で

お客様のPCIの範囲をTR7デモにお持ちください。edgeでのTLS、CDEの前のWAAP、CDEへのMFA、vTenant分離、マスキング、監査記録を一緒にご案内します — 監査人が正確にどの証拠を求めるかをお見せします。