Por Resultado — Modernização e Conformidade

Uma única plataforma para o PCI DSS v4.0.1 — e tudo na sua própria rede

Os dados de cartão (Cardholder Data) permanecem na sua rede. Os controles PCI da borda de aplicação rodam numa única plataforma TR7.

O PCI DSS v4.0.1 é totalmente obrigatório desde 31 de março de 2025. A v4.0 expandiu vários controles importantes: autenticação multifator para cada acesso ao ambiente de dados de cartão (CDE), controles de segurança de rede (NSC) que vão além do firewall stateful e observabilidade no nível de auditoria contínua. As duas formas clássicas de chegar lá também são caras. A primeira é o kit de complementos: WAAP de um fornecedor, módulo de acesso de outro, multi-tenancy de um terceiro, mascaramento de dados de um quarto — cada um à parte, cada um com painel à parte. A segunda é levar os dados de cartão para uma borda em nuvem de terceiros — o caminho entre usuário e CDE deixa de estar sob o seu controle. TR7 oferece um terceiro caminho. A mesma plataforma que entrega e protege seus serviços modernos cobre os controles PCI da borda de aplicação — TLS, WAAP na frente de cada aplicação que vê o CDE, MFA na borda de acesso, isolamento vTenant, mascaramento de dados sensíveis e auditoria centralizada — no mesmo TR7, sobre a rede que você já opera. Os dados de cartão permanecem dentro da sua rede. A trilha de auditoria permanece sob a sua gestão.

v4.0.1
Totalmente obrigatório desde 31 de março de 2025 — TR7 cobre os controles da borda de aplicação desde o primeiro dia
Uma plataforma
TLS, WAAP, MFA, vTenant, mascaramento e auditoria no mesmo TR7 — sem módulo à parte
Sua própria rede
Os dados de cartão e os logs de auditoria permanecem na sua rede — sem nuvem de terceiros no caminho

Dois caminhos caros para o PCI v4.0.1 — e o terceiro que a maioria das equipes de operação realmente quer

O escopo PCI DSS de um lojista (Merchant) ou prestador de serviço (Service Provider) chega ao seu momento real na borda de aplicação. O tráfego exposto à internet termina aqui. As decisões de acesso ao CDE são tomadas aqui. Os dados de cartão entram e saem por aqui. O PCI DSS v4.0.1 adensou essa borda: sob a Req 8.4.2, o MFA para o CDE agora se aplica a cada conta, não só a administradores; os Network Security Controls da Req 1 foram definidos para abranger proxies application-aware e software-defined isolation, além dos firewalls stateful; os novos controles client-side das Req 6.4.3 e 11.6.1 trazem proteção contra ataques de skimming na página de pagamento; a observabilidade no nível de auditoria da Req 10 precisa ser contínua, e não anual.

As respostas clássicas são caras. O kit de complementos: um módulo WAAP de um fornecedor, um módulo de acesso de outro, um complemento de multi-tenancy de um terceiro, mascaramento de dados sensíveis de um quarto — cada um licenciado à parte, cada um com painel à parte, todos integrados pela sua equipe. A borda em nuvem: leve os dados de cartão para um WAAP de terceiros — entregue o caminho entre usuário e CDE à plataforma de outra pessoa; quando o auditor perguntar "onde os dados de cartão são inspecionados?", a resposta será "na nuvem de outra pessoa".

O terceiro caminho é o que a maioria das equipes de operação realmente quer: cobrir os controles PCI da borda de aplicação numa única plataforma, sobre a rede que já está dentro do seu limite de auditoria. TR7 foi feito para esse caminho. TLS, WAAP, MFA para o CDE, isolamento vTenant, mascaramento de dados sensíveis e auditoria; tudo no mesmo TR7. O auditor pede evidências; um único painel de operador as produz.

Os seis controles que o TR7 traz para o PCI DSS v4.0.1 na borda de aplicação

Cada um importa por si só. Juntos, mostram como fica uma conformidade PCI em que a borda de aplicação roda numa única plataforma.

O tráfego do CDE é criptografado na borda (Req 4)

Terminação TLS com cifras modernas na borda do TR7, certificados atualizados, OCSP stapling, HSTS e a opção de mTLS onde necessário. Os dados de cartão atendem às expectativas de criptografia da Req 4.2.1 antes de chegar ao backend.

WAAP na frente de cada aplicação que vê o CDE (Req 6.4.2)

Inspeciona cada requisição a uma aplicação exposta à internet antes de chegar ao CDE. O TR7 WAAP combina uma biblioteca de 10.000+ assinaturas, um motor de pontuação de 11 fatores e regras conscientes de conteúdo; o mapeamento CWE/CAPEC/MITRE torna rastreáveis as evidências de auditoria e incidentes. A Req 6.4.2 pede uma solução na frente de aplicações públicas — TR7 é essa solução.

MFA em cada acesso ao CDE (Req 8.4.2)

O PCI DSS v4.0 estendeu a obrigação de MFA de apenas administradores para cada conta que acessa o CDE. O TR7 AAM aplica autenticação multifator na borda de acesso com OIDC, SAML, TOTP, FIDO2 e escalona quando o contexto muda. O mesmo controle cobre pessoal interno, recursos externos e contas de serviço ao chegar ao CDE pelo TR7.

O isolamento do CDE é capacidade da plataforma (Req 1 NSC + Appendix A1)

O PCI DSS v4.0 reformulou o conceito de "firewall" como Network Security Controls e incluiu explicitamente proxies application-aware e software-defined isolation. TR7 fornece exatamente isso: vTenant para isolamento administrativo e operacional entre cargas com e sem CDE, pools de QoS que dão ao tráfego do CDE seu próprio envelope de largura de banda e tabelas de rota por vService que mantêm separados os fluxos voltados ao CDE. Para prestadores de serviço PCI, o vTenant atende às obrigações multi-tenant do Appendix A1 sem exigir um appliance separado para cada lojista.

Mascaramento de dados sensíveis nas respostas (Req 3.4)

TR7 detecta PAN, CVV e outros padrões sensíveis em respostas de API e HTML e os mascara por política antes de saírem da borda de aplicação. A Req 3.4 exige que o PAN seja ilegível onde quer que esteja armazenado ou exibido em contextos não autorizados — TR7 aplica esse limite no caminho de saída sem mudança de código na aplicação.

Auditoria centralizada e sessões de gestão no nível de comando (Req 10)

Eventos de acesso, decisões de tráfego, detecções WAAP, resultados de MFA e sessões SSH para alvos de gestão compartilham a mesma trilha de auditoria. Registro SSH no nível de comando; pronto para investigação sem um produto PAM separado. A exportação para SIEM é feita com taxonomia consistente em toda a plataforma — as evidências que o auditor pede vêm de um único lugar.

O que o TR7 traz para um programa PCI DSS

Cada capacidade abaixo roda na mesma plataforma TR7 que entrega e protege seus serviços modernos.

Terminação TLS com cifras modernas na borda

Versões atuais de TLS, suítes de cifra modernas, OCSP stapling, gestão automática de certificados. Opção de mTLS onde necessário. Apoia as expectativas da Req 4.2.1 sobre a segurança dos dados de cartão em trânsito.

WAAP — biblioteca de assinaturas mais pontuação

10.000+ assinaturas e motor de pontuação de 11 fatores. Categorias OWASP, proteções específicas de framework, mapeamento CWE/CAPEC/MITRE para auditoria e processo forense. Modos de bloqueio inline ou apenas detecção.

Regras conscientes de conteúdo para headers de segurança

Injete Content Security Policy, Subresource Integrity, X-Frame-Options, HSTS e outros headers de segurança no construtor de política visual. Os headers são configurados na borda, não no código da aplicação legada que nunca os setou.

Inspeção de resposta server-side para injeção de script não autorizado

Inspecione tags de script não autorizadas ou conteúdo inesperado em respostas HTML e JSON saídas de um backend comprometido. Detecta a violação server-side que produz saída ao estilo skimmer antes de chegar ao navegador.

MFA na borda de acesso (Req 8.4.2)

Autenticação multifator para cada conta que acessa o CDE pelo TR7. TOTP, FIDO2, push e SMS; escalonamento em mudanças de contexto como novo dispositivo, nova geografia ou recurso sensível.

SSO moderno sobre a autenticação legada do CDE

O modo Per-Service Authentication do AAM encapsula uma aplicação CDE legada com SSO OIDC ou SAML a partir do seu IdP. O backend legado recebe o artefato de identidade que espera; o usuário entra pelo caminho moderno e com MFA.

Isolamento administrativo vTenant

Isolamento multi-tenant no nível da plataforma. Os tenants compartilham o TR7 mas ficam separados administrativa, operacional e observacionalmente. As cargas de CDE podem viver nos seus próprios tenants — um limite auditável por design. Apoia as obrigações do Appendix A1 para prestadores de serviço.

Pools de QoS e tabelas de rota dedicadas

O tráfego de CDE no seu próprio envelope de largura de banda; os fluxos voltados ao CDE em tabelas de rota dedicadas. Na terminologia do PCI DSS v4.0, os Network Security Controls são explicitamente mais amplos que os firewalls stateful — contam proxies application-aware, ACLs e software-defined isolation. TR7 cobre essa superfície de controle na camada de aplicação.

Mascaramento de dados sensíveis — PAN, CVV e padrões baseados em política

Regras de truncamento de PAN, supressão de CVV, mascaramento configurável por padrão nas respostas de saída. As obrigações de exibição de PAN da Req 3.4 são atendidas na borda de saída sem mudança de código na aplicação.

Auditoria centralizada e exportação para SIEM

Um único painel de operador e uma única trilha de auditoria por toda a entrega, segurança, acesso e camadas de DDoS. Exportação para SIEM com taxonomia consistente. Apoia as obrigações de conteúdo, retenção e revisão da Req 10.

Auditoria SSH no nível de comando para sessões de gestão

As sessões SSH que alcançam alvos de gestão de backend do CDE pelo TR7 são registradas no nível de comando — cada comando, cada resposta. Auditoria de qualidade de investigação para o acesso privilegiado de que as Req 8 e Req 10 mais se importam.

A superfície PCI da borda de aplicação numa única plataforma

TLS, WAAP, MFA, vTenant, mascaramento e auditoria rodam no mesmo motor. Não há módulo de acesso à parte, módulo de mascaramento à parte, SKU de multi-tenancy à parte ou complemento de auditoria à parte — tudo vem dentro da mesma licença de largura de banda.

On-prem first — os dados de cartão permanecem na sua rede

TR7 roda no seu próprio hardware, no seu data center, sob seus próprios controles de rede. Os dados de cartão e os logs de auditoria não passam por um edge de terceiros. O limite criptográfico, o limite de inspeção e o limite de auditoria são o mesmo limite.

Como o TR7 se mapeia aos controles do PCI DSS v4.0.1

TR7 cobre uma superfície específica do PCI DSS — a borda de aplicação. O mapa abaixo é honesto sobre o que cobre e o que não cobre.

01

Req 1 — Network Security Controls (parcela da camada de aplicação)

vTenant, separação por pool de QoS e tabelas de rota por vService fornecem controles NSC na camada de aplicação. As cargas com e sem CDE atrás do TR7 podem ser isoladas administrativa, operacional e no nível de largura de banda. Isso é um componente da postura NSC da organização; um firewall de rede stateful L3/L4 na camada de rede normalmente o complementa.

02

Req 3.4 — Proteção de exibição de PAN

O mascaramento de dados sensíveis nas respostas aplica a ilegibilidade do PAN no caminho de saída. Padrões configuráveis, truncamento, supressão. Atendido na borda sem mudança de código na aplicação.

03

Req 4 — Dados de cartão em trânsito

Terminação TLS na borda com versões atuais e cifras modernas. HSTS, OCSP stapling, gestão de certificados. mTLS onde necessário. As pernas de backend internas também podem ser protegidas com TLS a partir da borda do TR7.

04

Req 6.4.2 — WAAP na frente de aplicações públicas

O TR7 WAAP combina assinaturas, motor de pontuação de 11 fatores e regras conscientes de conteúdo. O mapeamento CWE/CAPEC/MITRE torna as detecções rastreáveis em auditoria. Modos de operação de bloqueio inline ou apenas detecção.

05

Req 6.4.3 e 11.6.1 — integridade de script da página de pagamento (parcial)

TR7 contribui para esses requisitos com controles específicos — injeção de headers CSP e SRI via regras conscientes de conteúdo, inspeção de resposta server-side para injeção de script não autorizado e sinais de gerenciamento de bots para comportamento ao estilo skimmer. Para o tipo de monitoramento de comportamento de script no lado do navegador que esses requisitos endereçam especificamente, uma ferramenta complementar costuma ser usada em paralelo. O escopo honesto está na FAQ abaixo.

06

Req 7 — menor privilégio na borda do CDE

O AAM aplica a política de acesso por aplicação na borda do CDE. Identidade, posture do dispositivo, geografia, horário do dia e força do MFA alimentam cada decisão de acesso. O movimento lateral fica cercado pelo limite que cada aplicação autoriza explicitamente.

07

Req 8.4.2 — MFA em cada acesso ao CDE

MFA é aplicado na borda de acesso para cada conta que alcança o CDE pelo TR7 — administradores, pessoal interno, recursos externos, contas de serviço. Autenticação com escalonamento quando o contexto muda. OIDC, SAML, TOTP, FIDO2 nativos.

08

Req 10 — conteúdo, retenção e revisão da trilha de auditoria

Eventos de acesso, detecções WAAP, resultados de MFA e sessões SSH no nível de comando numa única trilha de auditoria. Exportação para SIEM com taxonomia consistente. Retenção configurável. Apoia as obrigações de conteúdo, integridade e revisão da Req 10.

09

Appendix A1 — Prestadores de serviço multi-tenant

O vTenant proporciona isolamento administrativo, operacional e de observabilidade entre tenants na infraestrutura TR7 compartilhada. Um tenant no escopo PCI roda ao lado de tenants fora do escopo PCI sem mistura de configuração, auditoria ou tráfego.

10

Escopo honesto — o que o TR7 não cobre

TR7 é a camada da borda de aplicação de um programa PCI. Não substitui o anti-malware (Req 5), os controles de acesso físico (Req 9), a varredura de vulnerabilidades de rede (Req 11.3), o teste de penetração (Req 11.4), o monitoramento de integridade de arquivos (Req 11.5) nem os controles anti-skimmer dentro do navegador do cliente no nível que produtos dedicados de proteção client-side fornecem. Esses são controles que complementam o TR7 num programa PCI completo.

Onde esse resultado acontece

Bancos — internet banking e portais de cartão

Canais expostos à internet por onde fluem os dados de cartão. TR7 coloca TLS, WAAP, MFA e mascaramento de PAN na borda à frente do CDE; o vTenant separa, na mesma plataforma, as cargas de produção que processam cartão das aplicações fora do CDE.

E-commerce — checkout e gestão de pedidos

Storefront, APIs de checkout e back-office. WAAP na frente do storefront público; MFA no acesso ao back-office; mascaramento de PAN nas respostas de detalhes de pedido destinadas ao pessoal; headers CSP e SRI injetados na borda para apoiar os controles de integridade da página de pagamento.

Prestadores de serviço de pagamento e acquirers (Appendix A1)

Estrutura que atende a muitos lojistas. O vTenant dá a cada lojista ou grupo de lojistas seu próprio escopo PCI isolado na infraestrutura TR7 compartilhada — separado administrativa, operacional e observacionalmente. As obrigações do Appendix A1 são atendidas sem um appliance separado para cada lojista.

Portais de pagamento do setor público

Tributos, multas, taxas, jornadas de pagamento abertas ao cidadão. TLS, WAAP, MFA e auditoria on-prem mantêm os dados de cartão e a trilha de auditoria dentro da infraestrutura nacional e sob gestão local.

Fintech e plataformas de API de pagamento

Produtos API-first que carregam dados de cartão e outros dados de pagamento. WAAP na borda mais enforcement de schema de API; MFA na borda de acesso para o dashboard e o console de desenvolvedor; mascaramento de PAN nas respostas de log e dashboard; auditoria centralizada por toda a superfície de API.

Processamento de pagamentos na saúde

Portais de prestador que recebem transações de cartão ao lado de PHI. TR7 cobre os controles PCI da borda de aplicação enquanto roda na mesma plataforma que protege a superfície de aplicação mais ampla — uma única equipe de operador, uma única trilha de auditoria.

20 features

Funcionalidades que implementam esta solução

Capacidades referenciadas por esta solução — as peças técnicas que compõem os controlos descritos acima.

Portal de Aplicações sem Cliente

TR7 AAM
Zero Trust AccessModernize Aplicações LegadasConformidade HIPAAConformidade PCI DSS

Acesso pelo navegador a RDP, VNC, SSH, Kubernetes e sistemas legados — cofre de credenciais, gravação e watermark já incluídos.

Serviços Financeiros· Setor Público· Saúde

Autenticação Multifator

TR7 AAM
Zero Trust AccessConformidade HIPAAConformidade PCI DSS

Três métodos de MFA, política baseada em serviço, atalho de dispositivo confiável — sem nuvem de MFA de terceiros.

Serviços Financeiros· Setor Público· Saúde

Motor de Política de Acesso Condicional

TR7 AAM
Zero Trust AccessConformidade HIPAAConformidade PCI DSS

Um único motor de fluxo determina cada resultado de autenticação — quem, o quê, após qual fator, em qual contexto.

Serviços Financeiros· Setor Público· Saúde

Avaliação Contínua de Confiança

TR7 AAM
Zero Trust AccessGerenciamento de BotsConformidade HIPAAConformidade PCI DSS

A confiança conquistada no login não é carregada para sempre. Cada sessão permanece sob avaliação, a cada passo.

Serviços Financeiros· Setor Público· Saúde

Integrações de IdP Adicionais

TR7 AAM
Zero Trust AccessConformidade HIPAAConformidade PCI DSS

Conecte toda fonte de identidade além de SAML e OIDC ao mesmo fluxo de acesso e auditoria.

Serviços Financeiros· Setor Público

Inspeção Inline de TLS no Backend

TR7 WAAPTR7 ADC
Web Application & API ProtectionSegurança de APIConformidade PCI DSSConformidade HIPAA

Inspeção WAAP, identidade mTLS e mascaramento de dados continuam funcionando mesmo enquanto o tráfego flui para backends via TLS.

Serviços Financeiros· Saúde· Setor Público

Mascaramento e Normalização de IP

TR7 ADC
Entrega e Aceleração de AplicaçõesConformidade PCI DSSConformidade HIPAAPrevenção de Vazamento de Dados

Mascare o IP para privacidade de log, reconstrua o IP correto do cliente em cadeias de proxy.

Serviços Financeiros· Saúde· Setor Público

Exportação Nativa IPFIX / NetFlow

TR7 ADCTR7 WAAP
Conformidade PCI DSSConformidade HIPAAEntrega e Aceleração de Aplicações

Vá além de L3/L4 — leve o contexto HTTP para seus registros de fluxo.

Serviços Financeiros· Setor Público

Aceleração SSL/TLS

TR7 ADC
Entrega e Aceleração de AplicaçõesWeb Application & API ProtectionConformidade PCI DSSConformidade HIPAA

Mova o TLS além da configuração baseada em arquivo — transforme-o em um perfil de segurança por serviço, ciclo de vida de certificado e camada de prontidão pós-quântica.

Autenticação de Certificado de Cliente TLS / mTLS

TR7 ADCTR7 AAM
Zero Trust AccessEntrega e Aceleração de AplicaçõesConformidade PCI DSSConformidade HIPAASegurança de API

Extraia o certificado de cliente do controle de conexão e transforme-o em um objeto de identidade que orienta as decisões de tráfego.

Serviços Financeiros· Setor Público· Saúde

Gerenciamento de Route Table

TR7 ADC
Entrega e Aceleração de AplicaçõesConformidade PCI DSSConformidade HIPAA

Cada tenant no seu próprio mundo de roteamento — IPs sobrepostos, roteamento estático + dinâmico e monitoramento de gateway em um único painel.

WAAP Signature & Scoring

TR7 WAAP
Web Application & API ProtectionSegurança de APIConformidade PCI DSS

Combine assinatura, pontuação e contexto em um único motor — gerencie ataques conhecidos com confiança.

Serviços Financeiros· Setor Público· Retalho & E-commerce· Saúde

Mascaramento de Dados Sensíveis

TR7 WAAPTR7 ADC
Segurança de APIConformidade PCI DSSConformidade HIPAAPrevenção de Vazamento de Dados

Mascare dados sensíveis no nível da plataforma antes que cheguem ao usuário ou aos logs.

Saúde· Serviços Financeiros· Setor Público

Streaming de Logs para SIEM

TR7 WAAPTR7 ADCTR7 AAM
Conformidade PCI DSSConformidade HIPAA

Envie cada evento da plataforma para o seu SIEM no formato que ele espera — JSON, CEF ou plainText.

Serviços Financeiros· Setor Público· Saúde

DNSSEC On-Prem

TR7 GTM
Entrega e Aceleração de AplicaçõesConformidade PCI DSS

DNSSEC por domínio com custódia das chaves na sua própria infraestrutura — sem serviço de assinatura de terceiros.

Serviços Financeiros· Setor Público· Saúde

Virtualização vTenant

TR7 vTenant
Conformidade PCI DSSConformidade HIPAAModernize Aplicações Legadas

Um único TR7. Vários tenants. Limites de recursos, rede e operação separados entre si.

Serviços Financeiros· Saúde· Setor Público

Complemento de L7 Reporting

TR7 L7 Reporting
Conformidade PCI DSSConformidade HIPAA

Faça com que cada requisição L7 se torne mensurável, filtrável e reportável.

Serviços Financeiros· Saúde· Setor Público

Advanced PDF Reporting

TR7 ADCTR7 WAAPTR7 AAM
Conformidade PCI DSSConformidade HIPAA

Produza relatórios PDF/XLSX com marca, agendados e sob demanda em um único pipeline de relatórios.

Serviços Financeiros· Saúde· Setor Público

Proteção de Script do Lado do Cliente

TR7 WAAP
Conformidade PCI DSSWeb Application & API Protection

Aplique 8 cabeçalhos de segurança na camada ADC sem tocar no código da aplicação.

Serviços Financeiros· Retalho & E-commerce

Relatórios de Conformidade WAAP

TR7 WAAP
Conformidade PCI DSSConformidade HIPAA

Transforme logs WAAP brutos em relatórios de evidência legíveis para auditores, gerenciamento e clientes.

Serviços Financeiros· Setor Público· Saúde

Perguntas frequentes

Quais requisitos do PCI DSS v4.0.1 o TR7 cobre na borda de aplicação?
TR7 cobre as parcelas de borda de aplicação dos seguintes requisitos: Req 1 (Network Security Controls via vTenant, pools de QoS e tabelas de rota), Req 3.4 (ilegibilidade de PAN nas respostas com mascaramento de dados sensíveis), Req 4 (TLS em trânsito), Req 6.4.2 (WAAP na frente de aplicações públicas), Req 7 (acesso de menor privilégio na borda do CDE), Req 8 — incluindo a Req 8.4.2 (MFA em cada acesso ao CDE), Req 10 (registros de auditoria na borda de aplicação e SSH no nível de comando) e Appendix A1 (isolamento multi-tenant com vTenant).
Implantar o TR7 torna minha organização compatível com o PCI DSS?
Não — e nenhum produto torna. A conformidade PCI DSS não se resume a um produto, é um programa. A conformidade com o padrão é validada por um auditor de segurança qualificado (QSA). O que o TR7 faz é aplicar numa única plataforma controles técnicos específicos que se mapeiam aos requisitos acima e produzir evidências de auditoria que um auditor pode examinar. Essa implantação forma uma parte importante da superfície de controle da borda de aplicação; o programa ao redor — políticas, treinamento, varredura de vulnerabilidades, teste de penetração, teste de segmentação, controles físicos — a complementa.
Como o TR7 endereça as Req 6.4.3 e 11.6.1 (integridade de script da página de pagamento)?
Com honestidade: TR7 contribui para esses requisitos, mas não é um produto dedicado de monitoramento de script no lado do navegador. O que o TR7 fornece: headers CSP e Subresource Integrity injetados via regras conscientes de conteúdo; inspeção de resposta server-side que sinaliza tags de script não autorizadas no HTML de saída produzidas por um backend comprometido; sinais de gerenciamento de bots para comportamento ao estilo skimmer. O que produtos dedicados de proteção client-side acrescentam: monitoramento comportamental contínuo dos scripts que rodam no navegador do cliente e telemetria para alerta. A maioria dos auditores reconhece a contribuição do TR7 como relevante; para o monitoramento de execução dentro do navegador especificamente mencionado na orientação dos requisitos, uma ferramenta complementar client-side é usada em paralelo. Muitos clientes TR7 atendem aos controles com essa combinação.
Como o vTenant atende às obrigações do PCI DSS Appendix A1 para prestadores de serviço?
O Appendix A1 obriga um prestador de serviço multi-tenant a separar logicamente o ambiente de cada cliente, limitar o acesso ao estritamente necessário, registrar separadamente a atividade de cada cliente e dar a cada cliente visibilidade de auditoria adequada. O vTenant aplica isolamento administrativo, operacional e de observabilidade entre tenants na infraestrutura TR7 compartilhada. Um tenant no escopo PCI fica separado dos tenants fora do escopo PCI na mesma plataforma, com seus próprios vServices, políticas, trilha de auditoria e limite de operador.
Os dados de cartão saem da minha rede ao passar pelo TR7?
Não. TR7 roda no seu próprio hardware, no seu data center, sob seus próprios controles de rede. Terminação TLS, inspeção WAAP, decisão de MFA, mascaramento e auditoria acontecem todos na sua rede. Não há nuvem de terceiros no caminho dos dados de cartão. O limite criptográfico, o limite de inspeção e o limite de auditoria são o mesmo limite que você já controla.
Como isso se compara a rodar os controles PCI sobre um WAAP em nuvem?
Num WAAP em nuvem, os dados de cartão passam pelo edge do fornecedor de WAAP. A Attestation of Compliance (AoC) PCI do fornecedor normalmente cobre o próprio serviço; mas a inspeção e as decisões da borda de aplicação acontecem em infraestrutura que você não opera. Algumas organizações aceitam esse escopo; outras exigem, por razões de governança, residência de dados ou regulatórias, que o limite criptográfico e de inspeção esteja dentro da própria rede. O modelo on-prem first do TR7 mantém esse limite dentro da sua rede sem abrir mão dos controles. Os mesmos seis pilares (TLS, WAAP, MFA, isolamento, mascaramento, auditoria) rodam na mesma plataforma que você já gerencia.
Tudo isso está na mesma plataforma ou são necessários módulos separados?
Na mesma plataforma. ADC, WAAP e AAM rodam no mesmo motor. Não há módulo de acesso à parte, complemento de multi-tenancy à parte, SKU de mascaramento à parte ou complemento de auditoria à parte — tudo vem dentro da mesma licença de largura de banda. O preço depende da largura de banda que suas aplicações realmente entregam, é previsível e alinhado ao valor que passa pela plataforma.
O que o TR7 não cobre para o PCI DSS v4.0.1?
Lista honesta: anti-malware (Req 5), controles de acesso físico (Req 9), varredura de vulnerabilidades de rede (Req 11.3), teste de penetração (Req 11.4), monitoramento de integridade de arquivos (Req 11.5) e o monitoramento dedicado de comportamento de script no lado do navegador (a ponta profunda das Req 6.4.3 / 11.6.1). TR7 é a camada da borda de aplicação de um programa PCI; esses são os controles complementares de que um programa completo precisa ao lado do TR7.

PCI DSS v4.0.1 — numa única plataforma TR7, na sua própria rede

Traga seu escopo PCI para uma demo do TR7. Percorremos juntos TLS na borda, WAAP na frente do CDE, MFA para o CDE, isolamento vTenant, mascaramento e trilha de auditoria — para ver exatamente quais evidências um auditor pede.