Neste artigo:
- O que é escopo PCI DSS e por que ele importa
- Segmentação de rede: conceito e tipos aplicáveis ao PCI DSS
- Como implementar segmentação para reduzir o CDE
- Requisitos PCI DSS v4.0 relacionados à segmentação
- Erros comuns que ampliam o escopo sem você perceber
- Benefícios tangíveis: ROI de segurança e compliance
- Conclusão
O que é Escopo PCI DSS e Por que Ele Importa
O PCI DSS (Payment Card Industry Data Security Standard) se aplica a qualquer organização que processe, transmita ou armazene dados de cartão de pagamento. O "escopo" define exatamente quais sistemas, redes e processos estão sujeitos aos seus 12 requisitos — e isso tem implicações diretas em custo, tempo e complexidade.
Um escopo mal definido ou excessivamente amplo pode colocar centenas de servidores, estações de trabalho e segmentos de rede sob o guarda-chuva do PCI DSS, multiplicando o esforço de auditoria, a quantidade de controles a implementar e, consequentemente, o custo total de conformidade.
Por que o escopo cresce sem controle?
Na maioria das organizações, os sistemas de pagamento evoluíram de forma orgânica: um servidor de e-commerce conectado ao ERP, o ERP acessando o banco de dados de CRM, e assim por diante. Sem fronteiras claras, qualquer sistema que se comunique , direta ou indiretamente , com o ambiente de dados do portador de cartão (CDE) passa a integrar o escopo PCI.
Nota: O PCI DSS v4.0 define CDE (Cardholder Data Environment) como os sistemas de informação, pessoal e processos que armazenam, processam ou transmitem dados de conta, além de todos os componentes de rede conectados ou que poderiam impactar sua segurança.
Sistemas No-Escopo
Sistemas Fora-do-Escopo
Sistemas Conectados
Segmentação de Rede: Conceito e Tipos Aplicáveis ao PCI DSS
A segmentação de rede consiste em dividir uma rede corporativa em zonas menores e isoladas, com controles rigorosos sobre o tráfego entre elas. No contexto do PCI DSS, o objetivo é criar uma fronteira clara e auditável entre o CDE e o restante da infraestrutura.
O PCI DSS não exige segmentação , mas sem ela, toda a rede corporativa entra no escopo. Com ela, apenas os sistemas dentro do CDE estão sujeitos aos requisitos completos da norma.
Tecnologias de segmentação aceitas pelo PCI DSS
- VLANs (Virtual LANs): Segmentação lógica em switches gerenciados. Eficaz, mas requer configuração rigorosa para evitar VLAN hopping.
- Firewalls de próxima geração (NGFW): Controle granular de tráfego entre zonas, com inspeção profunda de pacotes (DPI), IPS e filtragem de aplicação.
- Micro-segmentação (Zero Trust Network Access): Granularidade ao nível de workload individual, ideal para ambientes cloud e contêineres.
- SDN (Software-Defined Networking): Segmentação programática e dinâmica com políticas centralizadas.
- DMZ (Demilitarized Zone): Isolamento de sistemas voltados para a internet (como gateways de pagamento) do restante do CDE.

Como Implementar Segmentação para Reduzir o CDE
A implementação eficaz de segmentação de rede para fins de conformidade PCI DSS segue uma metodologia estruturada. Veja as etapas principais:
1. Mapeamento do fluxo de dados de cartão
Antes de qualquer intervenção técnica, mapeie todos os pontos onde dados de cartão são capturados, processados, transmitidos e armazenados. Ferramentas de descoberta de dados (DLP) e entrevistas com as áreas de negócio são essenciais nessa fase.
2. Definição das fronteiras do CDE
Com base no mapeamento, identifique o conjunto mínimo de sistemas que precisam estar no CDE. O princípio orientador é o de menor privilégio: nenhum sistema deve estar no CDE se não houver necessidade técnica ou de negócio comprovada.
3. Implementação dos controles de segmentação
Implante firewalls ou ACLs com regras explicitamente definidas entre o CDE e os demais segmentos. Todas as regras devem seguir o modelo default deny , ou seja, tudo bloqueado por padrão, liberado apenas o estritamente necessário.
4. Verificação e teste de penetração da segmentação
O PCI DSS v4.0 (Requisito 11.4.5) exige que os controles de segmentação sejam testados pelo menos uma vez a cada seis meses , ou após qualquer mudança significativa , por meio de testes de penetração focados em verificar se o isolamento do CDE é efetivo.
5. Documentação e evidências para o QSA
Mantenha diagramas de rede atualizados, regras de firewall documentadas, logs de tráfego e relatórios de pentest. Esses artefatos são exigidos durante a avaliação pelo Qualified Security Assessor (QSA).
Requisitos PCI DSS v4.0 Relacionados à Segmentação
O PCI DSS v4.0, publicado em março de 2022 e com prazo de adoção completa até março de 2025, traz importantes atualizações sobre segmentação de rede. Confira os requisitos diretamente relacionados:
| Requisito | Descrição | Relação com Segmentação |
|---|---|---|
| 1.2 | Configuração de todos os componentes de rede | Controles de acesso entre CDE e outras redes |
| 1.3 | Restrição de tráfego de entrada e saída | Firewall rules no perímetro do CDE |
| 1.4 | Controle de conexões entre redes confiáveis e não confiáveis | Segmentação entre CDE e internet/redes internas |
| 11.4.5 | Teste de penetração dos controles de segmentação | Validação periódica do isolamento do CDE |
| 12.5.2 | Confirmação do escopo PCI DSS | Revisão anual (ou após mudanças) do escopo |
O Requisito 12.5.2 é especialmente relevante: exige que o escopo seja documentado e confirmado pelo menos uma vez por ano, ou sempre que houver mudanças significativas na infraestrutura. Segmentação bem documentada é evidência direta nesse processo.
Saiba mais sobre os controles de perímetro consultando a documentação oficial do PCI SSC.
Erros Comuns que Ampliam o Escopo Sem Você Perceber
Mesmo organizações que implementaram segmentação cometem erros que reintroduzem sistemas no escopo inadvertidamente. Os mais frequentes:
Regras de firewall permissivas demais
Uma regra "allow any to CDE on port 443" parece razoável, mas coloca todos os sistemas da rede interna no escopo, pois qualquer um deles pode iniciar conexão com o CDE. Regras devem ser baseadas em IP de origem específico.
Jump servers e bastions não isolados
Servidores de acesso administrativo que fazem bridge entre a rede corporativa e o CDE são vetores de expansão de escopo. Eles devem estar dentro do CDE ou em uma zona de administração segregada com controles equivalentes.
Soluções de monitoramento com agentes no CDE
Ferramentas de SIEM, APM ou antivírus que coletam dados do CDE e os enviam para um servidor corporativo podem criar um fluxo de dados que expande o escopo para esse servidor de coleta.
Backups e armazenamento de logs
Sistemas de backup que recebem dados do CDE — mesmo que criptografados — entram no escopo. O mesmo vale para soluções de log centralizado que processam eventos de sistemas do CDE.
Acesso remoto de terceiros
Fornecedores com acesso remoto ao CDE expandem o escopo para os sistemas de terceiros usados nesse acesso, a menos que sejam implementadas soluções de acesso privilegiado isolado (PAM/jump server no CDE).
Benefícios Tangíveis: ROI de Segurança e Compliance
A redução de escopo via segmentação de rede não é apenas uma estratégia de conformidade , é um investimento com retorno mensurável. Veja os principais benefícios:
Redução de Custos de Auditoria
Menor Superfície de Ataque
Controle Operacional
Impacto financeiro direto
Considere um ambiente com 500 sistemas. Sem segmentação, todos podem estar no escopo PCI DSS. Com uma arquitetura segmentada adequada, o CDE pode ser reduzido a 20–30 sistemas. Isso representa:
- Redução de ~94% nos sistemas auditados
- Menor custo de licenciamento de ferramentas de segurança aplicáveis apenas ao CDE
- Menor esforço de patching e hardening de servidores
- Redução do risco financeiro de multas e penalidades por não conformidade (que podem chegar a USD 100.000/mês no caso de violações)
Para organizações que processam alto volume de transações, a conformidade PCI DSS é também um requisito contratual com as bandeiras de cartão. A perda do direito de processar pagamentos pode ser catastrófica para o negócio.
Conheça também como o Pentest de Infraestrutura pode validar a eficácia dos seus controles de segmentação antes da auditoria formal.
Para aprofundar o tema de gestão de vulnerabilidades no CDE, veja nosso artigo sobre Gestão de Vulnerabilidades para Conformidade PCI DSS.
Conclusão
A segmentação de rede é o mecanismo mais poderoso disponível para organizações que buscam reduzir o escopo PCI DSS de forma estruturada e sustentável. Ao criar fronteiras claras entre o ambiente de dados do portador de cartão e o restante da infraestrutura, é possível concentrar controles, auditorias e investimentos de segurança onde realmente importam , protegendo os dados com mais eficiência e com menor custo.
O PCI DSS v4.0 reforça essa abordagem ao exigir testes periódicos da segmentação e revisão anual do escopo, tornando a segmentação não apenas uma boa prática, mas parte integrante do programa de conformidade.
Lembre-se: uma segmentação tecnicamente correta, mas mal documentada, não resiste a uma auditoria. O sucesso está na combinação entre arquitetura sólida, regras precisas e evidências robustas. Implementada dessa forma, a segmentação de rede transforma compliance de um custo em vantagem competitiva.
Leia também:
- Pentest de Infraestrutura Interna: como funciona e o que avaliar
- Gestão de Vulnerabilidades para Conformidade PCI DSS
- Zero Trust Network Access: além da segmentação tradicional
