हॉटेल WiFi साठी PCI DSS 4.0.1: २०२५ ची अंतिम मुदत तुमच्या अतिथी आणि POS नेटवर्कसाठी काय दर्शवते
हे मार्गदर्शक हॉटेल WiFi नेटवर्कसाठी अनिवार्य PCI DSS v4.0.1 आवश्यकतांचे सविस्तर विश्लेषण करते, ज्यामध्ये मार्च २०२५ च्या अंतिम मुदतीवर लक्ष केंद्रित केले आहे. हे IT प्रमुखांना २०२६ च्या मूल्यांकनादरम्यान अनुपालन सुनिश्चित करण्यासाठी नेटवर्क विभाजन, सॉफ्टवेअर पॅचिंग आणि वायरलेस स्कॅनिंगबद्दल व्यावहारिक मार्गदर्शन प्रदान करते.
📚 आमच्या मुख्य मालिकेचा भाग: Captive Portals साठी अंतिम मार्गदर्शक →
- मुख्य कार्यकारी सारांश (Executive Summary)
- तांत्रिक सखोल विश्लेषण: तुमच्या नेटवर्कबद्दल QSA चा दृष्टिकोन
- आवश्यकता (Requirement) 1.3.1: नेटवर्क सीमा (The Network Boundary)
- आवश्यकता (Requirement) 6.3.3: सॉफ्टवेअर पॅचिंग (Software Patching)
- आवश्यकता ११.२: Rogue AP स्कॅनिंग
- आवश्यकता १२.३.२: लक्ष्यित जोखीम विश्लेषण (Targeted Risk Analysis)
- अंमलबजावणी मार्गदर्शक: सीमा सुरक्षित करणे
- हॉटेल WiFi अनुपालनासाठी सर्वोत्तम पद्धती
- त्रुटी निवारण आणि जोखीम कमी करणे
- ROI आणि व्यावसायिक परिणाम
- संदर्भ

मुख्य कार्यकारी सारांश (Executive Summary)
हॉटेल IT लीडर्ससाठी, सवलतीचा कालावधी संपला आहे. ३१ मार्च २०२५ पर्यंत, PCI DSS v4.0.1 मधील सर्व ५१ भविष्यातील आवश्यकता पूर्णपणे अनिवार्य झाल्या आहेत [1]. याचा अर्थ असा की २०२६ मध्ये Qualified Security Assessor (QSA) मूल्यमापन करणाऱ्या कोणत्याही हॉटेलला पहिल्यांदाच संपूर्ण, न बदललेल्या आवश्यकतांचा सामना करावा लागेल. अतिथी WiFi कडे कमी प्राधान्य असलेले, व्यवस्थापित न केलेले नेटवर्क म्हणून पाहण्याचे दिवस आता संपले आहेत.
एक QSA तीन महत्त्वपूर्ण नेटवर्क विभागांचे बारकाईने परीक्षण करेल: तुमचे अतिथी WiFi नेटवर्क, POS/Property Management System (PMS) नेटवर्क जे तुमचे Cardholder Data Environment (CDE) बनवते, आणि कर्मचारी बॅक-ऑफिस WiFi. हे विभाग वेगळे (isolated) असल्याचे सिद्ध करणे हे मुख्य आव्हान आहे. जर तुमचे अतिथी WiFi किंवा कर्मचारी नेटवर्क CDE सोबत संवाद साधू शकत असेल, तर ते देखील या कक्षेत येतात, ज्यामुळे तुमचा अनुपालन (compliance) भार वेगाने वाढतो. हे मार्गदर्शक आदरातिथ्य क्षेत्रात सर्वात जास्त घर्षण निर्माण करणाऱ्या विशिष्ट आवश्यकतांचे तपशील देते - विशेषतः आवश्यकता (Requirements) 1.3.1, 6.3.3, 11.2, आणि 12.3.2 - आणि हे स्पष्ट करते की Purple सारख्या आधुनिक captive portal ची स्थापना केल्याने तुमचे अतिथी नेटवर्क कक्षबाहेर ठेवण्यासाठी आवश्यक सीमा कशा तयार होतात.
तांत्रिक सखोल विश्लेषण: तुमच्या नेटवर्कबद्दल QSA चा दृष्टिकोन
जेव्हा एखादा मूल्यमापनकर्ता हॉटेलच्या मालमत्तेचे मूल्यमापन करतो, तेव्हा ते अन्यथा सिद्ध होईपर्यंत सर्व कनेक्ट केलेली प्रणाली PCI DSS च्या कक्षेत असल्याचे गृहीत धरतात [2]. PCI DSS द्वारे नेटवर्क विभाजन (network segmentation) काटेकोरपणे आवश्यक नाही, परंतु व्याप्ती (scope) कमी करण्यासाठी हा एकमेव व्यावहारिक मार्ग आहे. याशिवाय, तुमच्या अतिथी WiFi शी कनेक्ट होणाऱ्या प्रत्येक डिव्हाइसला संपूर्ण मानकांचे पालन करावे लागेल.
आवश्यकता (Requirement) 1.3.1: नेटवर्क सीमा (The Network Boundary)
आवश्यकता 1.3.1 आदेश देते की CDE मधील येणारा आणि जाणारा ट्रॅफिक केवळ आवश्यक गोष्टींपुरताच मर्यादित असावा [3]. याचा अर्थ असा की तुम्ही अविश्वासू अतिथी WiFi आणि विश्वासू CDE मधील ट्रॅफिक स्पष्टपणे ब्लॉक करण्यासाठी Network Security Controls (NSCs) लागू केले पाहिजेत.
येथेच captive portal हा महत्त्वपूर्ण अंमलबजावणी सीमा म्हणून काम करतो. अतिथी ट्रॅफिकला समर्पित, व्यवस्थापित अतिथी VLAN वर ठेवून आणि ते थेट इंटरनेटवर निर्देशित करून, तुम्ही QSA ला दाखवून देता की अतिथी नेटवर्ककडे PMS किंवा POS टर्मिनल्सकडे जाण्याचा कोणताही मार्ग नाही. Purple चे हार्डवेअर-अज्ञेयवादी क्लाउड ओव्हरले Cisco Meraki, HPE Aruba, Ruckus, Juniper Mist, Ubiquiti UniFi, Cambium, Extreme, आणि Fortinet सोबत अखंडपणे हे लेयर २/लेयर ३ विभाजन लागू करण्यासाठी समाकलित होते.

आवश्यकता (Requirement) 6.3.3: सॉफ्टवेअर पॅचिंग (Software Patching)
आवश्यकता 6.3.3 सांगते की ज्ञात असुरक्षिततेपासून संरक्षण करण्यासाठी सर्व सॉफ्टवेअर घटक सध्याच्या पॅच स्तरावर असले पाहिजेत [4]. गंभीर सुरक्षा पॅचेस रिलीज झाल्यापासून एका महिन्याच्या आत स्थापित केले गेले पाहिजेत. लेगसी, ऑन-प्रिमाइसेस captive portal सॉफ्टवेअर वापरणाऱ्या हॉटेल्ससाठी, हा एक मोठा ऑपरेशनल भार आहे. जर ते सॉफ्टवेअर CDE ला स्पर्श करणाऱ्या सर्व्हरवर असेल, तर पॅच न केलेल्या त्रुटींमुळे मूल्यमापन अयशस्वी होऊ शकते. क्लाउड-व्यवस्थापित captive portal कडे स्थलांतरित होऊन, पोर्टल इन्फ्रास्ट्रक्चर पॅच करण्याची जबाबदारी प्रदात्याकडे जाते. Purple चे प्लॅटफॉर्म स्वयंचलितपणे अपडेट केले जाते आणि सतत पॅच केले जाते, ज्यामुळे हॉटेल IT कर्मचाऱ्यांच्या हस्तक्षेपाशिवाय ही आवश्यकता पूर्ण होते.
आवश्यकता ११.२: Rogue AP स्कॅनिंग
आवश्यकता ११.२ हा सहसा एक अडथळा ठरतो. यासाठी संस्थांनी कमीत कमी त्रैमासिक सर्व अधिकृत आणि अनधिकृत वायरलेस ऍक्सेस पॉइंट्स शोधणे आणि ओळखणे आवश्यक आहे [५]. तुम्ही अनधिकृत APs ला प्रतिबंधित करणाऱ्या धोरणावर सहजपणे अवलंबून राहू शकत नाही; तुम्हाला त्यासाठी सक्रियपणे स्कॅन करणे आवश्यक आहे.

हॉटेलच्या वातावरणात, पाहुणे किंवा कर्मचारी ट्रॅव्हल राउटर प्लग इन करू शकतात, ज्यामुळे अनधिकृत ब्रिज तयार होतो. तुमची Wireless Intrusion Detection System (WIDS) तुमच्या मुख्य नेटवर्क मॅनेजमेंट प्लॅटफॉर्मसह समाकलित करणे आवश्यक आहे. QSA स्कॅन रिपोर्ट आणि अज्ञात SSIDs च्या तपासासाठीच्या दस्तऐवजीकरण प्रक्रियेची मागणी करेल.
आवश्यकता १२.३.२: लक्ष्यित जोखीम विश्लेषण (Targeted Risk Analysis)
कोणतीही PCI DSS आवश्यकता पूर्ण करण्यासाठी तुम्ही सानुकूलित दृष्टिकोन वापरत असल्यास, आवश्यकता १२.३.२ नुसार दस्तऐवजीकरण केलेले लक्ष्यित जोखीम विश्लेषण (TRA) अनिवार्य आहे [६]. तुम्ही विचलनाचे समर्थन केले पाहिजे आणि तुमचे सानुकूल नियंत्रण समतुल्य संरक्षण प्रदान करते हे सिद्ध केले पाहिजे. मानक हॉटेल डिप्लॉयमेंटसाठी, सानुकूलित दृष्टिकोन वापरण्याचा प्रयत्न करण्यापेक्षा परिभाषित आवश्यकतांचे पालन करणे आणि सिद्ध सेगमेंटेशन आर्किटेक्चर वापरणे खूपच कमी जोखीम आणि खर्चाचे आहे.
अंमलबजावणी मार्गदर्शक: सीमा सुरक्षित करणे
२०२६ च्या मूल्यमापनाची तयारी करण्यासाठी, तुमच्या अतिथी WiFi ला विलग करण्यासाठी या व्हेंडर-तटस्थ पायऱ्या फॉलो करा:
- CDE व्याप्ती परिभाषित करा: कार्डधारक डेटा स्टोअर, प्रोसेस किंवा ट्रान्समिट करणारे प्रत्येक डिव्हाइस ओळखा (उदा., चेक-इन टर्मिनल्स, रेस्टॉरंट POS, स्पा बुकिंग सिस्टम). त्यांचे IP ऍड्रेसेस आणि प्रत्यक्ष ठिकाणे दस्तऐवजीकरण करा.
- VLAN सेगमेंटेशन लागू करा: अतिथी WiFi रहदारी CDE आणि कर्मचारी बॅक-ऑफिस नेटवर्कपासून पूर्णपणे वेगळ्या VLAN वर ठेवण्यासाठी तुमचे मुख्य स्विचेस आणि ऍक्सेस पॉइंट्स कॉन्फिगर करा.
- कडक फायरवॉल नियम लागू करा: अतिथी VLAN आणि CDE VLAN दरम्यान राउटिंग होणारी सर्व रहदारी थांबवण्यासाठी तुमची फायरवॉल कॉन्फिगर करा. केवळ अतिथी VLAN ला WAN (इंटरनेट) वर राउट करण्याची परवानगी द्या.
- क्लाउड Captive Portal तैनात करा: अतिथी प्रमाणीकरण हाताळण्यासाठी क्लाउड-नेटिव्ह captive portal तैनात करा. हे प्रमाणीकरण इन्फ्रास्ट्रक्चरला तुमच्या स्थानिक CDE च्या बाहेर ठेवते आणि ते पूर्णपणे पॅच केलेले राहण्याची खात्री देते (आवश्यकता ६.३.३).
- WIDS स्कॅनिंग स्वयंचलित करा: तुमच्या वायरलेस कंट्रोलरवर rogue AP शोधणे सक्षम करा आणि स्वयंचलित त्रैमासिक रिपोर्ट शेड्यूल करा. आवश्यकता ११.२ पूर्ण करण्यासाठी या रिपोर्टचे पुनरावलोकन आणि स्वाक्षरी करण्यासाठी एका इंजिनिअरची नियुक्ती करा.
हॉटेल WiFi अनुपालनासाठी सर्वोत्तम पद्धती
- कर्मचारी आणि अतिथींच्या नेटवर्क्सना कधीही जोडू नका. कर्मचाऱ्यांना सहसा त्यांच्या वैयक्तिक फोन्सवर जलद असणारे अतिथी WiFi हवे असते, परंतु कर्मचाऱ्यांच्या उपकरणांना दोन्ही नेटवर्क्स जोडण्याची परवानगी दिल्यास सुरक्षेमध्ये मोठी त्रुटी निर्माण होते.
- प्रत्येक गोष्टीचे दस्तऐवजीकरण करा. QSA ला पुराव्याची आवश्यकता असते. कार्डधारकाच्या डेटाचा प्रवाह आणि सुरक्षितता लागू करणारे विशिष्ट फायरवॉल दर्शविणारे अद्ययावत नेटवर्क नकाशे तयार ठेवा.
- कर्मचाऱ्यांसाठी ओळख-आधारित नेटवर्क्स वापरा. कर्मचारी WiFi साठी सामायिक प्री-शेअर्ड की (PSK) ऐवजी Microsoft Entra ID सारख्या डिरेक्टरी सेवेशी जोडलेले 802.1X किंवा iPSK वापरा. यामुळे कर्मचारी नोकरी सोडून गेल्यास तुम्ही त्याचा ॲक्सेस त्वरित रद्द करू शकता.
त्रुटी निवारण आणि जोखीम कमी करणे
सामान्य अपयशाचा प्रकार: सपाट नेटवर्क (फ्लॅट नेटवर्क) अनेक जुनी हॉटेल्स सपाट नेटवर्क चालवतात जिथे अतिथी WiFi, बॅक-ऑफिस PC आणि POS टर्मिनल्स एकाच IP सबनेटवर असतात. यामुळे v4.0.1 अंतर्गत मूल्यमापनात अपयशी होण्याची खात्री असते. उपाय: QSA येण्यापूर्वी VLANs आणि फायरवॉल नियम लागू करण्यासाठी त्वरित नेटवर्क आर्किटेक्टची मदत घ्या.
सामान्य अपयशाचा प्रकार: पॅच न केलेले ऑन-प्रिमायसेस पोर्टल्स कॉम्स रूममधील स्थानिक सर्व्हरवरून Captive Portal चालवणारी हॉटेल्स सहसा मूळ OS किंवा पोर्टल सॉफ्टवेअर पॅच करायचे विसरतात. उपाय: स्थानिक पॅचिंगचा भार काढून टाकण्यासाठी क्लाउड-होस्टेड Captive Portal सेवेवर स्थलांतरित व्हा.
ROI आणि व्यावसायिक परिणाम
योग्य नेटवर्क वर्गीकरणाचा प्राथमिक ROI म्हणजे जोखीम टाळणे. PCI DSS मूल्यमापनात अपयशी ठरल्यास बँक किंवा वित्तीय संस्थांकडून मोठा दंड होऊ शकतो, ट्रान्झॅक्शन फी वाढू शकते आणि गंभीर प्रकरणांमध्ये क्रेडिट कार्ड स्वीकारण्याची क्षमता देखील रद्द केली जाऊ शकते.
एक सुरक्षित, क्लाउड-व्यवस्थापित Captive Portal तैनात करून आणि अतिथी नेटवर्कचे कठोर वर्गीकरण करून तुम्ही CDE ची व्याप्ती कमी करता. यामुळे ऑडिट करण्यासाठी कमी सिस्टीम्स लागतात, पेनिट्रेशन टेस्ट्सची संख्या कमी होते आणि जलद तसेच स्वस्त QSA मूल्यमापन प्रक्रिया पार पडते. याव्यतिरिक्त, एंटरप्राइझ-श्रेणीतील Captive Portal अखंडित कनेक्टिव्हिटी देऊन अतिथींचा अनुभव सुधारतो, ज्यामुळे हॉटेलच्या ब्रँड प्रतिष्ठेला थेट मदत होते.
या आवश्यकतांविषयी सखोल माहिती मिळवण्यासाठी आमचे तांत्रिक माहिती देणारे पॉडकास्ट ऐका:
तुमचे पोर्टल सेट करण्याबाबत अधिक माहितीसाठी, आमचे Ultimate Guide to Captive Portals पहा आणि या आवश्यकतांची आमच्या Retail WiFi Compliance Guide सोबत तुलना करा.
संदर्भ
[1] PCI Security Standards Council. "PCI DSS v4.0.1." https://www.middlebury.edu/sites/default/files/2025-01/PCI-DSS-v4_0_1.pdf [2] Elisity. "PCI DSS 4.0 Network Segmentation Requirements Explained." https://www.elisity.com/blog/pci-dss-4-0-network-segmentation-requirements [3] Securious. "PCI DSS Requirement 1 – Explained." https://securious.co.uk/pci-dss-requirement-1-explained/ [4] TrustedSec. "PCI DSS Vulnerability Management: The Most Misunderstood Requirement." https://trustedsec.com/blog/pci-dss-vulnerability-management-the-most-misunderstood-requirement-part-3 [5] Copla. "PCI DSS Requirement 11 Explained." https://copla.com/blog/compliance-regulations/pci-dss-requirement-11-explained/ [6] Drata. "PCI DSS v4.0.1 Targeted Risk Analysis (TRA)." https://help.drata.com/en/articles/11327376-pci-dss-v4-0-1-targeted-risk-analysis-tra
महत्वाच्या व्याख्या
Cardholder Data Environment (CDE)
असे लोक, प्रक्रिया आणि तंत्रज्ञान जे कार्डधारक डेटा किंवा संवेदनशील प्रमाणीकरण डेटा संग्रहित, प्रक्रिया किंवा प्रसारित करतात.
हॉटेलमध्ये, हा सामान्यतः मालमत्ता व्यवस्थापन प्रणाली (PMS) आणि पॉइंट ऑफ सेल (POS) टर्मिनल्स असलेला नेटवर्क विभाग असतो.
Network Security Controls (NSCs)
अशी तंत्रज्ञाने आणि प्रक्रिया (जसे की फायरवॉल आणि VLANs) ज्या कार्डधारक डेटा संग्रहित असलेल्या वातावरणात येणाऱ्या आणि बाहेर जाणाऱ्या ट्रॅफिकवर नियंत्रण ठेवण्यासाठी डिझाइन केल्या आहेत.
अतिथी WiFi आणि CDE मधील सीमा लागू करण्यासाठी PCI DSS 1.3.1 अंतर्गत आवश्यक आहे.
Captive Portal
एक वेब पृष्ठ जे सार्वजनिक-प्रवेश नेटवर्कच्या वापरकर्त्याला प्रवेश मिळण्यापूर्वी पाहणे आणि त्याच्याशी संवाद साधणे बंधनकारक असते.
अतिथी WiFi नेटवर्कवर अंमलबजावणीची सीमा म्हणून कार्य करते, वापरकर्ते इंटरनेटवर पोहोचण्यापूर्वी त्यांचे प्रमाणीकरण करते.
VLAN (Virtual Local Area Network)
एक तार्किक सबनेटवर्क जे वेगवेगळ्या भौतिक LANs कडून उपकरणांचा संग्रह गटबद्ध करते.
त्याच भौतिक स्विचेस आणि ॲक्सेस पॉइंट्सवर कर्मचाऱ्यांच्या आणि पेमेंट ट्रॅफिकपासून अतिथींचे ट्रॅफिक तार्किकदृष्ट्या वेगळे करण्यासाठी वापरले जाते.
Rogue AP
एक अनधिकृत वायरलेस ॲक्सेस पॉइंट जो स्पष्ट परवानगीशिवाय सुरक्षित नेटवर्कवर स्थापित केला गेला आहे.
अतिथी किंवा कर्मचाऱ्यांनी नेटवर्क विभागांना जोडणारी उपकरणे प्लग इन केलेली नाहीत याची खात्री करण्यासाठी आवश्यकता 11.2 त्रैमासिक स्कॅनिंग अनिवार्य करते.
Targeted Risk Analysis (TRA)
जेव्हा एखादी संस्था PCI DSS आवश्यकता पूर्ण करण्यासाठी सानुकूलित दृष्टिकोन वापरते तेव्हा आवश्यक असलेले दस्तऐवजीकरण केलेले मूल्यांकन.
हॉटेलने मानक विभाजन किंवा पॅचिंग नियंत्रणांपासून वेगळा मार्ग निवडल्यास 12.3.2 अंतर्गत आवश्यक आहे.
Qualified Security Assessor (QSA)
संस्थेच्या PCI DSS च्या पालनाची पडताळणी करण्यासाठी PCI Security Standards Council द्वारे पात्र ठरवलेली एक स्वतंत्र सुरक्षा संस्था.
अनुपालनाचे प्रमाणपत्र देण्यासाठी तुमच्या नेटवर्क आर्किटेक्चरचे आणि स्कॅन अहवालांचे पुनरावलोकन करणारे लेखापरीक्षक (ऑडिटर).
WIDS (Wireless Intrusion Detection System)
अनधिकृत, रोग (rogue) ॲक्सेस पॉइंट्सच्या उपस्थितीसाठी रेडिओ स्पेक्ट्रमचे निरीक्षण करणारी प्रणाली.
Requirement 11.2 मधील त्रैमासिक वायरलेस स्कॅनिंगच्या आदेशाची पूर्तता करण्यासाठी वापरले जाणारे तंत्रज्ञान.
सोडवलेली उदाहरणे
१५० खोल्यांचे एक बुटीक हॉटेल सध्या त्याचे अतिथी WiFi, कर्मचारी बॅक-ऑफिस PC आणि लॉबी कॅफे POS टर्मिनल्स एकाच फ्लॅट नेटवर्कवर (192.168.1.0/24) चालवते. त्यांना २०२६ मध्ये त्यांच्या पहिल्या PCI DSS v4.0.1 मूल्यांकनाचा सामना करावा लागणार आहे. तात्काळ आवश्यक कृती कोणती आहे?
कार्डधारक डेटा पर्यावरणाची (CDE) व्याप्ती कमी करण्यासाठी हॉटेलने कठोर नेटवर्क विभाजन लागू केले पाहिजे. त्यांना तीन स्वतंत्र VLANs तयार करण्यासाठी त्यांच्या मुख्य स्विचची पुनर्रचना करणे आवश्यक आहे: अतिथी WiFi साठी VLAN 10, कर्मचारी बॅक-ऑफिससाठी VLAN 20, आणि POS/PMS (CDE) साठी VLAN 30. त्यानंतर त्यांनी VLAN 10/20 आणि VLAN 30 दरम्यानच्या सर्व ट्रॅफिक राउटिंगला स्पष्टपणे नकार देण्यासाठी त्यांचे फायरवॉल कॉन्फिगर केले पाहिजे. शेवटी, त्यांनी अतिथी प्रमाणीकरण ऑफ-साइट हाताळण्यासाठी VLAN 10 वर क्लाउड-व्यवस्थापित captive portal तैनात केले पाहिजे.
एका हॉटेल समूहाच्या IT व्यवस्थापकाच्या लक्षात येते की त्यांच्या जुन्या, ऑन-प्रिमाइसेस captive portal सर्व्हरला १४ महिन्यांपासून कोणतीही सुरक्षा पॅच मिळालेली नाही. याचा त्यांच्या PCI DSS v4.0.1 अनुपालनावर कसा परिणाम होतो?
हे आवश्यकता 6.3.3 चे थेट उल्लंघन आहे, जे सर्व सॉफ्टवेअर घटक सध्याच्या पॅच स्तरावर ठेवणे अनिवार्य करते, ज्यामध्ये गंभीर पॅचेस रिलीज झाल्यापासून एका महिन्याच्या आत स्थापित केले जाणे आवश्यक आहे. व्यवस्थापकाने तात्काळ सर्व्हर पॅच केला पाहिजे. दीर्घकालीन उपाय म्हणून, त्यांनी क्लाउड-व्यवस्थापित captive portal प्लॅटफॉर्मवर स्थलांतरित व्हावे, जे पॅचिंगची जबाबदारी विक्रेत्यावर सोपवते आणि सतत अनुपालन सुनिश्चित करते.
सराव प्रश्न
Q1. एका अंतर्गत ऑडिट दरम्यान, तुमच्या असे लक्षात आले की हॉटेलचे ऑन-प्रिमाइसेस captive portal सर्व्हर अशा ऑपरेटिंग सिस्टम व्हर्जनवर चालत आहे जे सहा महिन्यांपूर्वीच एंड-ऑफ-लाइफ झाले आहे. व्हेंडर आता सुरक्षा पॅचेस प्रदान करत नाही. याचा अनुपालनावर (compliance) काय परिणाम होईल आणि शिफारस केलेली कृती कोणती?
टीप: सॉफ्टवेअर पॅचिंग संदर्भातील Requirement 6.3.3 चा विचार करा.
नमुना उत्तर पहा
हा Requirement 6.3.3 अंतर्गत अयशस्वी ठरलेला टप्पा आहे. CDE मध्ये किंवा त्याच्या जवळ अनपॅच केलेले, सपोर्ट नसलेले सॉफ्टवेअर वापरले जाऊ शकत नाही. शिफारस केलेली कृती अशी आहे की सातत्यपूर्ण, स्वयंचलित पॅचिंग सुनिश्चित करण्यासाठी captive portal सेवा त्वरित क्लाउड-मॅनेज्ड प्रदाता (जसे की Purple) कडे स्थलांतरित करावी आणि असुरक्षित सर्व्हर स्थानिक नेटवर्कमधून काढून टाकावा.
Q2. हॉटेलचे जनरल मॅनेजर असा युक्तिवाद करतात की गेस्ट WiFi नेटवर्क क्रेडिट कार्ड्सवर प्रक्रिया करत नसल्यामुळे, त्याचा PCI DSS मूल्यांकन स्कोपमध्ये समावेश करण्याची आवश्यकता नाही. आयटी संचालकांनी यावर काय प्रतिसाद दिला पाहिजे?
टीप: 'आयसोलेटेड सिद्ध होईपर्यंत ते स्कोपमध्ये आहे असे समजा' हा नियम लक्षात ठेवा.
नमुना उत्तर पहा
आयटी संचालकांनी स्पष्ट केले पाहिजे की PCI DSS स्कोपिंग नियमांनुसार, जोपर्यंत सिद्ध आणि दस्तऐवजीकरण केलेले नेटवर्क सेगमेंटेशन (Requirement 1.3.1) नसेल, तोपर्यंत सर्व नेटवर्क स्कोपमध्ये असल्याचे गृहीत धरले जाते. जर गेस्ट WiFi फ्लॅट नेटवर्कवर असेल आणि तांत्रिकदृष्ट्या POS सिस्टम्सवर ट्रॅफिक पाठवू शकत असेल, तर ते स्कोपमध्ये येते. ते स्कोपमधून काढण्यासाठी, त्यांनी कठोर फायरवॉल नियम आणि VLAN सेगमेंटेशन लागू केले पाहिजे आणि त्याचे दस्तऐवजीकरण केले पाहिजे.
Q3. पैसे वाचवण्यासाठी, एका हॉटेलने WIDS सोल्यूशनमध्ये गुंतवणूक करण्याऐवजी, रोग (rogue) WiFi नेटवर्क तपासण्यासाठी वर्षातून एकदा लॅपटॉप घेऊन संपूर्ण मालमत्तेमध्ये मॅन्युअली फिरण्याचा निर्णय घेतला. यामुळे QSA चे समाधान होईल का?
टीप: Requirement 11.2 अंतर्गत वायरलेस स्कॅनिंगसाठी आवश्यक वारंवारता तपासा.
नमुना उत्तर पहा
नाही, यामुळे QSA चे समाधान होणार नाही. Requirement 11.2 स्पष्टपणे आदेश देते की रोग (rogue) वायरलेस शोधण्याची प्रक्रिया किमान त्रैमासिक (दर तीन महिन्यांनी) केली पाहिजे. वर्षातून एकदा केलेली मॅन्युअल तपासणी वारंवारतेची आवश्यकता पूर्ण करत नाही. हॉटेलने ही प्रक्रिया WIDS द्वारे स्वयंचलित केली पाहिजे किंवा दस्तऐवजीकरण केलेल्या, त्रैमासिक मॅन्युअल स्कॅन्सची वचनबद्धता घेतली पाहिजे.
या मालिकेमध्ये पुढे वाचा
Captive Portals विरुद्ध Open Networks: Security आणि UX चा समतोल राखणे
हे तांत्रिक संदर्भ मार्गदर्शक नेटवर्क आर्किटेक्ट्स आणि IT व्यवस्थापकांना गेस्ट WiFi नेटवर्क उपयोजित करण्यासाठी एक सर्वसमावेशक आराखडा प्रदान करते. हे ओपन नेटवर्क्स आणि captive portals मधील तांत्रिक तडजोडींचे विश्लेषण करते, ज्यामध्ये सुरक्षा प्रोटोकॉल आणि वापरकर्ता अनुभव यांच्यात कसा समतोल साधावा हे तपशीलवार सांगितले आहे. वाचक लवचिक रिडायरेक्शन मेकॅनिझम कॉन्फिगर करणे, MAC randomisation व्यवस्थापित करणे आणि अखंड ऑथेंटिकेशन वर्कफ्लो लागू करणे शिकतील.
Mikrotik RouterOS आणि guest WiFi: Purple सह captive portal सेटअप
इन-बिल्ट Hotspot आणि RADIUS चा वापर करून, RouterOS चालवणाऱ्या MikroTik डिव्हाइसेसवर Purple चे क्लाउड guest WiFi कसे कार्य करते, आणि अचूक सेटअप पायऱ्या कोठे शोधाव्यात.
HPE Aruba साठी कॅप्टिव्ह पोर्टल: Purple अतिथी WiFi सह सेट अप करा
Aruba Central किंवा Virtual Controller द्वारे, बाह्य कॅप्टिव्ह पोर्टल, RADIUS आणि allowlist चा वापर करून Purple सह HPE Aruba Instant ॲक्सेस पॉइंट्सवर अतिथी कॅप्टिव्ह पोर्टल सेट करणे.