Ini sebenarnya sangat umum. Kami secara rutin menyebut / menunjuk komputer sebagai "in-scope for PCI".
Juga, "jelas" kadang-kadang bukan bagian dari leksikon PCI. Bahasanya bisa kabur. Kami telah menemukan bahwa kadang-kadang pendekatan yang paling sederhana adalah bertanya kepada auditor apakah solusi yang diusulkan akan berhasil. Pertimbangkan hal berikut dari PCI-DSS V2:
"Tanpa segmentasi jaringan yang memadai (kadang-kadang disebut" jaringan datar ") seluruh jaringan berada dalam ruang lingkup penilaian PCI DSS. Segmentasi jaringan dapat dicapai melalui sejumlah cara fisik atau logis, seperti firewall jaringan internal yang dikonfigurasi dengan benar, router dengan daftar kontrol akses yang kuat, atau teknologi lain yang membatasi akses ke segmen tertentu dari jaringan. "
Apakah itu berarti bahwa switch jaringan normal memenuhi persyaratan? Akan mudah bagi mereka untuk mengatakannya, tetapi begitulah. Ini adalah "teknologi lain yang membatasi akses ke segmen tertentu dari jaringan." Lain favorit saya tentang ruang lingkup:
"... Aplikasi mencakup semua aplikasi yang dibeli dan kustom, termasuk aplikasi internal dan eksternal (misalnya, Internet)."
Saya tidak yakin tentang bagian AD, tetapi kami memiliki HIDS dan antivirus di semua DC kami, jadi saya curiga itu mungkin.