Выделяют CDE, жёстко режут потоки, усиливают логирование, MFA на admin, запрет прямого интернета из CDE, регулярные ASV scans, сегментация documented. Цель — уменьшить scope PCI и риск кражи карточных данных.
Разбор
- Токенизация снижает scope.
- Связка с app architecture.
- Ежеквартальные review диаграмм.
- Третьи стороны с доступом в scope — контрактно.
Итог
Чувствительные зоны = максимальная сегментация и минимум необходимого scope.