Skip to main content
Blog
Blog

Requisito 6.4.3 do PCI DSS: como cumprir rapidamente

A maioria das equipas complica demasiado os requisitos 6.4.3 e 11.6.1 do PCI DSS. Veja os caminhos mais rápidos para a conformidade e porque os QSAs recomendam ferramentas em vez de soluções caseiras.

Jan 26, 2026 7 min read
Imagem de capa do blog: A forma mais rápida de cumprir os requisitos 6.4.3 e 11.6.1 do PCI DSS

TL;DR - 3 Dicas

  • Usar uma solução de fornecedor é mais rápido e mais seguro do que construir controlos internamente. Os QSAs consideram mais fácil avaliar ferramentas estabelecidas do que mecanismos DIY personalizados.
  • Os scanners remotos podem ser implementados em menos de um dia, mas podem ser rejeitados como controlo válido. A segurança em múltiplas camadas demora dias a semanas, mas oferece proteção real e nenhum risco de reprovação na auditoria.
  • Ferramentas como o cside oferecem uma opção de autoimplementação para as pequenas empresas entrarem em funcionamento o mais rapidamente possível, além de uma opção acelerada para empresas com um prazo de auditoria apertado.

Por Que Os QSAs Recomendam Ferramentas de Fornecedores para os Requisitos 6.4.3 e 11.6.1 do PCI DSS

Durante o nosso webinar com a BARR Advisory, Kyle Kofsky referiu que a recomendação padrão dos QSAs é usar uma ferramenta de fornecedor para os requisitos 6.4.3 e 11.6.1. Tentar tratar destes requisitos com ferramentas desenvolvidas internamente implica uma sobrecarga enorme e transforma-se num projeto sem fim devido à manutenção contínua.


"Com CSP e SRI, mesmo que se compreendam todos estes conceitos, a organização tem os recursos necessários para implementar estes métodos? Os inventários podem ser mantidos? Os métodos de segurança conseguem acompanhar a evolução dos ataques? Trata-se de uma avaliação contínua, ano após ano, e é preciso estar em conformidade o tempo todo. Para muitas organizações, este é um fardo demasiado pesado. É por isso que as ferramentas de terceiros estão a tornar-se muito populares para gerir estes scripts e a segurança das páginas de pagamento."


Retirado do webinar How to Pass PCI DSS 4.0.1 (Requirements 6.4.3 & 11.6.1)

Isto não significa que Kyle Kofsky ou a BARR Advisory tenham recomendado especificamente o cside.

Já vimos repetidamente equipas a passar meses a construir controlos internos, apenas para ficarem bloqueadas num requisito técnico e optarem por uma ferramenta de fornecedor depois de terem gasto recursos no projeto DIY. Este artigo aborda como cumprir os requisitos 6.4.3 e 11.6.1 do PCI DSS caso se decida construir internamente.

É muito mais rápido (e mais seguro) usar um fornecedor como o cside, que pode entrar em funcionamento em poucos dias e já vem com painéis e relatórios prontos, construídos para revisão do QSA. Para as equipas que valorizam o controlo, o cside pode ser integrado com SIEMs e outros elementos da pilha de defesa.

Quanto Tempo Demora a Implementar uma Ferramenta de Fornecedor para os Requisitos 6.4.3 e 11.6.1 do PCI DSS?

Scanners remotos (1 dia, segurança limitada):

Também chamados "crawlers" ou "scanners sem agente", estas soluções podem ser implementadas num dia. Monitorizam o site externamente, o que significa que não é necessário código nem instalação. A simplicidade técnica desta abordagem é também a sua maior desvantagem. Embora seja a forma mais rápida de obter uma monitorização básica de scripts de terceiros, as capacidades de segurança são extremamente limitadas.

O que traz o risco de reprovar os requisitos client-side do PCI DSS na auditoria. Todo o propósito dos requisitos 6.4.3 e 11.6.1 é proteger os titulares de cartão, reduzindo a possibilidade de web skimming nas páginas de pagamento. Os scanners remotos não conseguem bloquear ataques. Procuram ameaças potenciais, mas podem ser facilmente contornados por código condicional. Um atacante pode simplesmente detetar os crawlers e servir-lhes código limpo, servindo código malicioso aos utilizadores.

Perguntámos a um QSA (que preferiu manter-se anónimo) se um scanner passaria na auditoria:

Se perguntarem a 5 QSAs, obtêm 6 opiniões diferentes. O PCI Council deixou a linguagem vaga quanto aos controlos específicos aprovados para os requisitos 6.4.3 e 11.6.1. Essa parte fica a cargo dos comerciantes resolverem. Já ouvimos falar de auditores que aceitam scanners como controlos válidos, enquanto outros os rejeitam por não conseguirem bloquear scripts.

Os nossos engenheiros de segurança recomendam vivamente uma solução com capacidades de proteção mais robustas. Ainda assim, o cside oferece uma solução apenas de deteção remota para empresas que priorizam a rapidez de implementação em detrimento da segurança. É sempre possível fazer upgrade para uma proteção mais forte.

Segurança em múltiplas camadas (dias a semanas, proteção máxima):

Soluções como o cside combinam monitorização client-side, scanners remotos e análise personalizada de scripts com IA para proteger as suas páginas. Estas soluções podem ser implementadas em dias a semanas, consoante o âmbito da implementação.

Já vimos pequenas empresas a gerar relatórios em direto em menos de uma semana. As empresas de maior dimensão podem demorar mais tempo devido a processos jurídicos, PoCs formais e testes em pré-produção. Vários dos nossos clientes empresariais atingiram a implementação completa num mês.

Embora esta abordagem acrescente algumas semanas ao cronograma de implementação, elimina o risco de reprovar na auditoria por controlos inadequados. O cside foi avaliado e validado pela VikingCloud como capaz de cumprir os requisitos:

O cside demonstrou capacidade de cumprir os requisitos 6.4.3 e 11.6.1 do PCI DSS. A avaliação técnica e os testes confirmaram a conclusão de que a solução cumpre os requisitos acima quando implementada corretamente.

Autoimplementação para Ferramentas dos Requisitos 6.4.3 e 11.6.1 do PCI DSS

Uma forma de acelerar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS é usar uma ferramenta com opção de autoimplementação, como o cside. Fornecedores semelhantes, como a Feroot e a Jscrambler, exigem uma chamada de demonstração antes de se ter acesso à plataforma. Depois vem o processo formal de vendas antes de qualquer implementação poder começar.

Com o modelo de autoimplementação do cside, é possível criar de imediato uma conta gratuita, configurar proteção básica nas páginas e depois fazer upgrade para cobertura de conformidade total — tudo sem passar por uma chamada de vendas.

Isto é particularmente útil para:

  • Pequenas empresas (com menos de 500 mil visualizações de página mensais) que querem fazer a autoimplementação completa usando documentação para programadores e recursos guiados, sem precisar de uma equipa de suporte.
  • Programadores/responsáveis de conformidade em empresas de maior dimensão que querem acesso direto para avaliar a plataforma antes de recomendar um fornecedor a um comité de compras.

Qual É o Grau de Dificuldade de Instalar uma Ferramenta de Fornecedor para os Requisitos 6.4.3 e 11.6.1 do PCI DSS

Scanners remotos:

  • Dificuldade: Fácil, sem código
  • Passos de instalação: Introduza uma lista de domínios ou URLs a monitorizar. O fornecedor executa as verificações automaticamente e envia relatórios ou um painel com informações.

Segurança em múltiplas camadas (dias a semanas, proteção máxima):

  • Dificuldade: Fácil, requer edições de código
  • Passos de instalação: Introduza o seu domínio. Adicione uma linha de código ao seu site. Atualize as regras de CSP, se necessário, para permitir o script do fornecedor.

O cside oferece vários métodos de implementação, incluindo opções adequadas a programadores, como a configuração via CLI ou um pacote para Next.js.

Posso Estar em Conformidade com os Requisitos 6.4.3 e 11.6.1 do PCI DSS em 30 Dias?

Sim, mas os prazos dependem da dimensão da implementação. Já vimos clientes a implementar o cside em poucos dias e a preparar provas de auditoria pouco depois, com o processo concluído em menos de um mês. As empresas de maior dimensão têm de ter em conta processos jurídicos, demonstrações de PoC e configuração técnica avançada.

Se está a preparar-se para uma auditoria a decorrer em breve, o cside pode ajudar a acelerar o processo:

  • Para pequenas empresas (com menos de 500 mil visualizações de página mensais): Crie uma conta e faça a autoimplementação do cside como mecanismo de proteção client-side. Isto pode ser feito em poucos dias através de recursos guiados, documentação e acesso a suporte técnico conforme necessário.
  • Para empresas de maior dimensão: Contacte a nossa equipa; podemos acelerar o cronograma de implementação e ajudar a construir uma estratégia para alcançar a conformidade mais depressa.
Juan Combariza
Growth Marketer

Researching & writing about client side security.

FAQ

Frequently Asked Questions

O caminho mais rápido é adotar uma solução de fornecedor em vez de construir controlos internamente. Ferramentas como o cside podem ser implementadas em dias e incluem painéis e relatórios de auditoria prontos para QSA, o que elimina semanas ou meses de esforço de engenharia e preparação de provas.

Sim. O cside oferece uma opção de autoimplementação que permite às equipas configurar a proteção sem um processo formal de vendas. É possível criar uma conta, implementar proteção nas páginas e começar a gerar provas de auditoria de forma independente.

Sim. Os scanners remotos são geralmente a forma mais rápida de gerar um inventário de scripts e podem entrar em funcionamento num dia sem exigir alterações no código. No entanto, têm desvantagens: os scanners observam a partir do exterior, não conseguem bloquear ataques e são frequentemente considerados insuficientes pelos QSAs devido à cobertura de segurança limitada.

Para a maioria das equipas, a implementação é simples. Soluções de fornecedores como o cside exigem poucas alterações no código e podem ser implementadas em poucos dias, incluindo testes em pré-produção e suporte técnico para validar a instalação correta.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração