Requisitos 6 e 11 do PCI DSS 4.0 cumpridos sem planilha
Desenvolvimento seguro, inventário de componentes, varreduras de vulnerabilidade e testes de intrusão do PCI DSS 4.0 cobertos e evidenciados numa plataforma.
Resposta em até 1 dia útil. Proposta em reais.
Onde PCI DSS costuma travar
- Requisito 6.3.2
- Inventário de software sob medida e componentes de terceiros.
- Requisito 6.4.3
- Controle de scripts nas páginas de pagamento.
- Requisito 11.4
- Pentest anual e após mudanças significativas.
O que muda com a TransiTax Security
- Inventário automático
- SBOM e SCA atendem ao inventário de componentes do 6.3.2.
- Revisão de código
- SAST e revisão por IA para o 6.2.3 antes da liberação.
- Varreduras internas
- Vulnerabilidades de containers, VMs e dependências para o 11.3.1.
- Pentest com evidência
- Pentest com IA e contínuo para o 11.4, com revisão humana opcional.
Controles de PCI DSS cobertos
Cada verificação e cada correção na plataforma gera evidência ligada ao requisito correspondente.
| Referência | Como a TransiTax Security atende |
|---|---|
| 6.2.3 | Revisão de software sob medida antes da liberação: SAST e revisão de PR. |
| 6.3.1 | Identificação e classificação de vulnerabilidades: SCA com EPSS e KEV. |
| 6.3.2 | Inventário de software e componentes de terceiros: SBOM. |
| 6.3.3 | Correção de vulnerabilidades críticas em até um mês: SLA e AutoFix. |
| 11.3.1 | Varreduras internas de vulnerabilidades trimestrais: containers e VMs. |
| 11.4.1 a 11.4.5 | Testes de intrusão interno e externo: pentest com IA e on premise. |
Este mapeamento é uma referência técnica e não substitui a análise do seu jurídico, compliance ou auditor.
As funcionalidades que mais pesam aqui
- Lista de materiais de softwareGeração automática de SBOM em CycloneDX e SPDX para repositórios, imagens de container e releases, com VEX para comunicar quais CVEs não afetam o produto.
- Análise estática de códigoSAST para mais de 15 linguagens com rastreamento de fluxo entre arquivos, regras para OWASP Top 10 e CWE Top 25, e triagem por IA que descarta o que não é explorável.
- Teste de intrusão por agentes autônomosAgentes autônomos de pentest que exploram fluxos autenticados, encadeiam falhas de lógica de negócio e entregam cada vulnerabilidade com prova de exploração reproduzível.
- Pentest a cada deployPentest contínuo disparado por deploy, por agenda ou por mudança na superfície de ataque, com reteste automático das correções.
- Varredura de VMs sem agenteVarredura sem agente de instâncias EC2, Azure VMs e Compute Engine por snapshot de disco: pacotes vulneráveis, secrets e configurações inseguras.
- Postura de segurança de dadosDSPM para descobrir e classificar dados pessoais e sensíveis em buckets, bancos e data warehouses, com mapa de acesso pronto para a LGPD.
Perguntas sobre PCI DSS
Não encontrou o que procurava? Nosso time responde em até um dia útil.
A TransiTax Security é uma ASV?
Não. As varreduras externas trimestrais do requisito 11.3.2 devem ser feitas por uma ASV aprovada pelo PCI SSC. Cobrimos as varreduras internas, o pentest e o desenvolvimento seguro.
O pentest com IA atende ao requisito 11.4?
O requisito exige metodologia definida e testador qualificado e independente. Para isso, oferecemos revisão e assinatura de profissional certificado sobre o relatório dos agentes.
O DSPM encontra números de cartão?
Sim, detecta PAN com validação de Luhn em bancos, buckets e logs, ajudando a reduzir o escopo do ambiente de dados do titular.
Vocês ajudam com o requisito 6.4.3?
A análise de superfície de ataque inventaria os scripts carregados nas páginas de pagamento e alerta sobre mudanças.
Veja o que é explorável no seu código
Em 30 minutos mostramos a plataforma num repositório seu, separamos o risco real do ruído e montamos uma proposta em reais.
Resposta em até 1 dia útil.