Les mots de passe sont souvent des points où la conformité PCI DSS échoue - Help Net Security

Sinisa Markovic - HelpNetSecurity - 08/01
Les mots de passe faibles nuisent davantage à la conformité PCI DSS que les attaques, faisant du comportement quotidien des utilisateurs le plus grand risque que les responsables de la sécurité doivent contrôler.

La plupart des échecs PCI DSS ne commencent pas par un logiciel malveillant ou une attaque ciblée. Ils commencent par un comportement quotidien. Mots de passe réutilisés. Informations d'identification stockées dans des feuilles de calcul. Les connexions partagées sont transmises pendant les périodes chargées. Pour les RSSI, l’hygiène des mots de passe reste l’un des aspects les moins techniques et les plus difficiles de la conformité.

PCI DSS 4.0 a davantage mis l'accent sur les personnes. La formation, les pratiques d’authentification et la responsabilité font désormais l’objet d’un examen plus minutieux. Ce changement reflète une réalité que les dirigeants de la sécurité connaissent déjà. Les contrôles sur papier n’ont aucune importance si les employés ne les respectent pas.

C’est là que les gestionnaires de mots de passe passent d’outils pratiques à une infrastructure de conformité. Utilisés correctement, ils prennent en charge les exigences PCI DSS tout en façonnant le comportement quotidien. Utilisés mal ou pas du tout, ils constituent une autre lacune que les auditeurs trouveront.

Pourquoi la norme PCI DSS scrute les collaborateurs à la loupe

PCI DSS considère la sensibilisation à la sécurité comme une responsabilité continue plutôt que comme une tâche annuelle. L'exigence 12.6 prévoit une formation basée sur les rôles, des activités de sensibilisation continues et la preuve que les employés comprennent comment leurs actions affectent la sécurité des données des titulaires de carte.

Cet accent transparaît dans la norme. Les exigences d’authentification mettent l’accent sur les informations d’identification uniques. Les mots de passe partagés sont déconseillés. L’accès doit être limité et revu. Les organisations doivent montrer que leurs employés savent comment protéger leurs identifiants et pourquoi cette protection est importante.

De nombreux programmes de confor...
[Courte citation de 8% de l'article original]

Loading...