Esto es realmente bastante común. Rutinariamente nos referimos a / designamos computadoras como "dentro del alcance de PCI".
Además, "claramente" a veces no es parte del léxico PCI. El lenguaje puede ser vago. Hemos encontrado que a veces el enfoque más simple puede ser preguntarle al auditor si una solución propuesta funcionaría. Considere lo siguiente del PCI-DSS V2:
"Sin una adecuada segmentación de la red (a veces llamada" red plana "), toda la red está dentro del alcance de la evaluación PCI DSS. La segmentación de la red se puede lograr a través de varios medios físicos o lógicos, como firewalls de red internos configurados correctamente, enrutadores con fuertes listas de control de acceso u otras tecnologías que restringen el acceso a un segmento particular de una red ".
¿Eso significa que un conmutador de red normal cumple los requisitos? Sería fácil para ellos decirlo, pero ahí lo tienes. Son "otras tecnologías que restringen el acceso a un segmento particular de una red". Otro de mis favoritos sobre el alcance:
"... Las aplicaciones incluyen todas las aplicaciones compradas y personalizadas, incluidas las aplicaciones internas y externas (por ejemplo, Internet)".
No estoy seguro de la parte de AD, pero tenemos HIDS y antivirus en todos nuestros DC, por lo que sospecho que puede ser.