Herramientas gratis para cada requisito de PCI DSS.
Las herramientas de código abierto y sin coste que le ayudan a implementar cada uno de los 12 requisitos de PCI DSS — y exactamente qué requisitos cubre cada una. Filtre por su tipo de SAQ para ver solo lo que aplica.
Estos son ejemplos para empezar, no recomendaciones. Una herramienta le ayuda a implementar un control; usted aún completa y autoevalúa el SAQ. Algunos requisitos (escaneos ASV, pruebas de penetración) necesitan un servicio de pago — se indica donde aparecen.
Controles de seguridad de red
Cortafuegos y controles equivalentes que aíslan y protegen los sistemas que tocan los datos de tarjeta.
Cortafuegos/enrutador de código abierto para segmentar y proteger su red.
Cubre: Req 1Controles de red integrados y gratuitos en AWS/Azure/GCP para aislar el entorno de datos de tarjeta.
Cubre: Req 1Cortafuegos gratuitos basados en host para servidores individuales.
Cubre: Req 1Evaluación gratuita de seguridad y configuración en la nube (AWS/Azure/GCP).
Cubre: Req 2, Req 1Configuraciones seguras
Fortalezca los sistemas, cambie los valores predeterminados del proveedor y elimine servicios y cuentas innecesarios.
Guías de fortalecimiento gratuitas y una herramienta de evaluación para sistemas comunes.
Cubre: Req 2Auditoría de seguridad de host y comprobaciones de fortalecimiento gratuitas para Linux/macOS.
Cubre: Req 2, Req 6Evaluación gratuita de seguridad y configuración en la nube (AWS/Azure/GCP).
Cubre: Req 2, Req 1Escáner gratuito de vulnerabilidades y configuraciones incorrectas para contenedores, código e IaC.
Cubre: Req 6, Req 2Proteger los datos de cuenta almacenados
Almacene la menor cantidad posible de datos de tarjeta y vuelva ilegible todo lo que deba conservar.
El control más barato del Requisito 3: subcontrate el manejo de tarjetas a su PSP y no almacene nada.
Cubre: Req 3Cifrado de disco completo gratuito integrado en el sistema operativo.
Cubre: Req 3Cifrar los datos en tránsito
Use criptografía fuerte siempre que los datos de titulares de tarjeta crucen redes abiertas o públicas.
Certificados TLS gratuitos y automatizados para que el tráfico se cifre en tránsito.
Cubre: Req 4Configuración TLS de servidor según las mejores prácticas, gratuita.
Cubre: Req 4Herramientas gratuitas para comprobar la solidez de su configuración TLS.
Cubre: Req 4, Req 11Proteger contra el malware
Ejecute y mantenga antimalware en los sistemas comúnmente afectados.
Antimalware gratuito e integrado en Windows.
Cubre: Req 5Sistemas y software seguros
Aplique parches a las vulnerabilidades conocidas con prontitud y desarrolle software de forma segura.
Auditoría de seguridad de host y comprobaciones de fortalecimiento gratuitas para Linux/macOS.
Cubre: Req 2, Req 6Actualizaciones automáticas y gratuitas de dependencias que corrigen bibliotecas con vulnerabilidades conocidas.
Cubre: Req 6Escáner gratuito de vulnerabilidades y configuraciones incorrectas para contenedores, código e IaC.
Cubre: Req 6, Req 2Restringir el acceso (necesidad de saber)
Conceda el mínimo acceso necesario, según el rol y la necesidad del negocio.
Controles de acceso basados en roles gratuitos integrados en su SO y nube.
Cubre: Req 7Proveedor de identidad gratuito y de código abierto con MFA e inicio de sesión único.
Cubre: Req 8, Req 7Identificar y autenticar usuarios
IDs únicos, autenticación fuerte y multifactor para el acceso remoto/administrativo.
Gestores de contraseñas gratuitos para credenciales fuertes y únicas.
Cubre: Req 8Proveedor de identidad gratuito y de código abierto con MFA e inicio de sesión único.
Cubre: Req 8, Req 7Restringir el acceso físico
Controle el acceso físico a los sistemas, los medios y las instalaciones que manejan datos de tarjeta.
Plantillas gratuitas para procedimientos de acceso físico y registro de visitantes.
Cubre: Req 9, Req 12Registrar y monitorear
Registre el acceso a los sistemas y a los datos de tarjeta, proteja los registros y revíselos.
SIEM gratuito y de código abierto con análisis de registros y monitoreo de integridad de archivos.
Cubre: Req 10, Req 11Agregación, búsqueda y alertas de registros gratuitas.
Cubre: Req 10Probar la seguridad con regularidad
Escaneos de vulnerabilidades, pruebas de penetración y monitoreo de integridad de archivos.
Herramientas gratuitas para comprobar la solidez de su configuración TLS.
Cubre: Req 4, Req 11SIEM gratuito y de código abierto con análisis de registros y monitoreo de integridad de archivos.
Cubre: Req 10, Req 11Los escaneos externos trimestrales deben usar un Proveedor de Escaneo Aprobado (ASV) por el PCI SSC, y las pruebas de penetración son un servicio de pago — no gratuito, aunque algunos proveedores ofrecen pruebas. Empiece por la lista oficial de ASV.
Cubre: Req 11Políticas y programa
Políticas de seguridad, evaluación de riesgos, capacitación de concientización y gestión de proveedores.
Plantillas gratuitas para procedimientos de acceso físico y registro de visitantes.
Cubre: Req 9, Req 12Políticas de seguridad, contratos legales y plantillas de evidencias de auditoría, gratuitas y listas para adaptar.
Cubre: Req 12Punto de partida gratuito de registro de riesgos y materiales de concientización en seguridad.
Cubre: Req 12No hay requisitos coincidentes.