Das ist eigentlich ganz normal. Wir bezeichnen Computer routinemäßig als "in-scope for PCI".
Außerdem ist "deutlich" manchmal nicht Teil des PCI-Lexikons. Die Sprache kann vage sein. Wir haben festgestellt, dass es manchmal am einfachsten ist, den Prüfer zu fragen, ob eine vorgeschlagene Lösung funktionieren würde. Beachten Sie beim PCI-DSS V2 Folgendes:
"Ohne angemessene Netzwerksegmentierung (manchmal als" flaches Netzwerk "bezeichnet) fällt das gesamte Netzwerk in den Geltungsbereich der PCI-DSS-Bewertung. Die Netzwerksegmentierung kann durch eine Reihe von physischen oder logischen Mitteln erfolgen, z. B. durch ordnungsgemäß konfigurierte interne Netzwerkfirewalls und Router mit starke Zugriffskontrolllisten oder andere Technologien, die den Zugriff auf ein bestimmtes Segment eines Netzwerks beschränken. "
Bedeutet das, dass ein normaler Netzwerk-Switch die Anforderungen erfüllt? Es wäre leicht für sie, das zu sagen, aber los geht's. Es sind "andere Technologien, die den Zugriff auf ein bestimmtes Segment eines Netzwerks einschränken". Ein weiterer meiner Favoriten zum Thema Scope:
"... Anwendungen umfassen alle gekauften und benutzerdefinierten Anwendungen, einschließlich interner und externer (z. B. Internet-) Anwendungen."
Ich bin mir über den AD-Teil nicht sicher, aber wir haben HIDS und Antivirus auf all unseren DCs, also vermute ich, dass dies der Fall sein könnte.