一文了解支付卡行业数据安全标准(PCI DSS 4.0)新要求

news2024/10/4 21:15:18

在接下来不到一年的时间里,将有越来越多的企业要遵守支付卡行业数据安全标准 (PCI DSS) 4.0 版的多项新要求。

 

关于 PCI DSS

PCI DSS 包含 12 项保护支付卡数据的要求,在过去十年中都没有更新。但经过三年的商讨,现在已经进行了重大改革。

最新版本4.0于 2022 年3月发布,目前与3.2.1版本共存。它具有63项更改,其中13项在2024年4月3.2.1 版本停用时已强制性更改,公司需要在2025年3月之前完成所有更改。

根据Verizon 2022年支付安全报告,V4.0更强调建立作为业务正常文化一部分的流程,而不是以通过年度评估为目标。但在实践中,新要求意味着什么,企业如何开始转型?

企业适应新要求

PCI DSS 4.0 有四大变化:

第一,更新了网络安全控制的防火墙术语,以支持更广泛的技术,用于满足防火墙传统上满足的安全目标。

这反映了从传统的基于服务器和参数化网络向分布式架构的转变,例如云和无服务器技术以及零信任网络架构 (ZTNA),
还能看到该标准需要适应新环境特定的控制机制,支持如移动设备和物联网的支付。也就是说,该标准的更新侧重于满足支付行业不断变化的安全需求,将安全性作为一个连续的过程进行推广,提高使用不同方法实现安全目标的组织灵活性,以及增强验证方法和程序。

第二,扩展“第8项要求”,以便为对持卡人数据环境的所有访问实现多因素身份验证(MFA)

在没有额外身份验证因素的情况下基本不能访问系统组件,因为所有帐户都必须启用MFA,而不仅仅是那些管理帐户。NIST 数字身份指南中概述的密码指南如今也同样适用这一要求。密码的长度必须至少为 12 个字符,必须达到最低水平复杂程度,且每年进行更改以防密码泄露。此外,组织必须记录和审查他们在持卡人数据环境中使用的密码套件和协议。

这些身份验证和访问步骤都指向朝着零信任概念发展的标准,即网络以“从不信任,始终验证”的原则运行。在 ZTNA 中,每个访问请求都被视为潜在的恶意请求,因此需要进行身份验证、授权和持续验证,这意味着MFA等保护机制将成为标准。

第三,提高了企业的灵活性,以展示他们如何使用不同的方法来实现企业安全目标

企业现在可以使用“已定义”或“定制化”方法,或结合两种方法来适应他们的环境。他们可以拆分需求条款,这样子在满足需求的情况下,部分需求通过定义的方法就能完成安全目标,而其他需求则通过定制的方法也能完成安全目标。

虽然不是所有的需求都可以用定制的方法来满足,但这确实可以为企业提供更多的灵活性和自主权。有些企业以前不得不使用补偿性控制,并证明其合理性,如今这种方法这可能会更加有用。定制方法已经有效地取代了补偿性控制,这是一种进步,因为这些控制往往被认为是一个短期的解决方案。那些选择定制方法的人将需要一个合格的安全评估师(QSA)来签署他们控制的可持续性。

企业主要使用已定义的方法,而且这种情况可能会继续下去,因为很少有人能投入时间和资源来设计定制化控制。尽管以前使用已定义的方法的企业强调其控制系统是有效和可持续的却不管控制结果如何,但是现在已经反过来了,更加强调控制结果了。

在以前,如果他们采取了必要的步骤,即使结果不令人满意,该企业也会被认为达到了安全的要求。现在,这一切在4.0 下都发生了变化,现在企业可以使用标准中指定的安全方法之外的其他不同的安全方法,前提是企业可以证明方法符合安全意图,并解决与要求相关的风险。通过这种方式,安全流程变得更加以结果为导向。

第四,增加有针对性的风险分析,使企业能够灵活地定义其执行某些活动的频率,以适合其业务需求和风险敞口。

例如,如果企业可以动态分析帐户的安全状况,并且现在可以构建自己的身份验证机制,只要这些符合要求,就不再需要每 90 天更改一次密码或口令。

当涉及到适用于服务提供商的要求和适用于商家的要求时,也有一些交叉。

服务提供商现在还必须遵守关于加密、密码管理、多租户提供商的外部渗透的具体控制措施,并被迫使用入侵检测/预防(IDS/IPS)系统。他们必须每六个月重新评估这些系统,在重大的企业变化后进行审查,并满足客户对信息的要求,以满足维持一个监测服务提供商合规性的计划的要求。

相反,以前只适用于服务提供商的规定现在已经扩大到包括商家,即需要及时应对任何关键安全控制的失败。所有组织都必须有事件响应程序,以处理PAN泄露的检测。

企业如何过渡

由于有这么多的变化需要考虑,企业现在必须开始解决合规性问题,进行差距评估,以确定他们在哪些方面不符合规定。然后,看要采用已定义的、定制的或混合方法三种中哪种方法,依据这个来决定是否符合组织的利益。

当然,这在很大程度上取决于企业拥有的时间和资源,但也取决于其安全复杂性,因为如果采用定制化方法时,将需要进行更多评估,以确定结果已经达到,且控制是可持续的。

支付卡行业安全标准委员会(PCI SSC)已经为 "优先级方法 "制定了最新的指南,这或许是有效的。最初的设计是为了解决最主要的风险问题,使用六个里程碑后,它可以有效地确定哪些要求应该首先来变更。

关于新要求,企业应根据他们认为实现合规所需的时间来确定变更的优先级。因此,关注加密(3.3.2和3.3.3)、保护人员免受网络钓鱼攻击(5.4.1)、客户浏览器中支付脚本的管理(6.4.3)、密码长度(8.3.6)和90天的刷新率(8.3.10.1)是值得优先关注的。

要求11还包含一些新的内容,如带有认证的内部漏洞扫描(11.3.1.2),多租户服务提供商的外部渗透测试支持(11.4.7),以及IDS/IPS技术(11.5.1.1)。此外,还包括检测面向客户的HTTP头和支付页面的变化的机制(11.6.1),同样,要求12要求进行有针对性的风险评估(12.3),并至少每年或在任何重大变化时记录和确认PCI DSS范围(12.5.2)。

Verizon的报告(如上文所述)还揭示了2020年企业所经历的前20大控制差距,这也应有助于指导工作和配置资源。前四大差距都与要求11有关,涉及检查和实施渗透测试的变化、每季度运行内部和外部扫描、审查和解决内部漏洞扫描以及检查防火墙和路由器配置。因此,这些领域可能也值得优先考虑。

让 PCI DSS融入日常业务中

所有的变化可能都是苛刻的,需要大量的项目管理,所以现在企业逐月计划这些,以完成最后的目标是有意义的。今天实施符合要求的安全控制将使企业能够通过一个评估周期,通过向内部安全评估员(ISA)和QSA提交控制设计,有效地实践符合性,然后获得符合性报告(ROC),如果通过,则获得符合性证明(AOC)。

重要的是,PCI DSS v4.0进一步强调,合规性是一个持续的过程,需要持续的监控和评估。它力求使这些过程不是由合规性驱动的,而是像平常一样的业务,并嵌入到企业的日常流程中。

正如Verizon的报告所显示的,企业仍然没有进行PCI DSS日常管理,所以他们需要从文化和技术的角度来达到v4.0的要求。也许这标志着,与最初的标准最大的不同在于:需要采用一种新的思维方式来关注数据安全,而不是简单地以合规为导向。

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/514937.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

JavaScript基础语法篇超详解

目录 一. 什么是JavaScript? 概念 JavaScript可以做的事情 JavaScript和HTML, CSS之间的关系 JavaScript运行过程 二. 基础语法篇 第一个JavaScript程序 JS的书写形式 JS的代码注释 输入输出 变量的使用 变量命名 数据类型 变量的声明和使用 理解动态类型 JS变量类型 JS数组…

一百一十一、Hive——从HDFS到Hive的数据导入(静态分区、动态分区)

一、分区的定义 分区表实际上就是对应一个 HDFS 文件系统上的独立的文件夹, Hive 中的分区就是分目录 ,把一个大的数据集根据业务需要分割成小的数据集。 在查询时通过 where 子句中的表达式选择查询所需要的指定的分区,这样的查询效率 会…

【教程】手把手教你用Clion进行STM32开发【如何优雅の进行嵌入式开发】

通过Clion进行嵌入式开发 一、工具安装 1、安装Clion 因为众所周知的原因,Clion的安装就不解释了,有需要的同学自行检索 2、安装STM32CubeMX 正常去官网下载最新版的安装就行了:STM32CubeMX - STM32Cube initialization code generator …

2673. 使二叉树所有路径值相等的最小代价(dfs+bfs)

题目描述 评论 (23) 题解 (54) 提交记录 2673. 使二叉树所有路径值相等的最小代价 难度 中等 14 给你一个整数 n 表示一棵 满二叉树 里面节点的数目,节点编号从 1 到 n 。根节点编号为 1 ,树中每个非叶子节点 i 都有两个孩子,分别是左孩子 2 …

image adaptive 3dlut based on deep learning

文章目录 image adaptive 3dlut based on deep learning1. Learning Image-adaptive 3D Lookup Tables for High Performance Photo Enhancement in Real-time2. CLUT-Net: Learning Adaptively Compressed Representations of 3DLUTs for Lightweight Image Enhancement2.1 3d…

平安大视野解读主动健康:以运动改变生命轨迹,以名医权益为健康保驾护航

“每个人都会老,这不可避免,但是能不能老的迟一点?让我们能够活到一百岁还能够运动,不需要别人照顾,这是最大的成功;而科学运动是最关键的方式。”5月6日,在平安私人银行联合平安健康举办的“平…

Echarts使用本地JSON文件加载不出图表的解决方法以及Jquery访问本地JSON文件跨域的解决方法

前言 最近需要做一个大屏展示,需要用原生html5cssjs来写,所以去学了一下echarts的使用。在使用的过程中难免碰到许多BUG,百度那是必不可少的,可是这些人写的牛头不对马嘴,简直是标题党一大堆,令我作呕&…

使用pytest和allure框架实现自动化测试报告优化

目录 -x出现一条测试用例失败就退出测试 生成测试报告json pytest: 需要安装pytest和pytest-html(生成html测试报告) pip install pytest 和 pip install pytest-html 命名规则 Pytest单元测试中的类名和方法名必须是以test开头,执行中只能找到test开头…

DeepLab v1

SEMANTIC IMAGE SEGMENTATION WITH DEEP CONVOLUTIONAL NETS AND FULLY CONNECTED CRFS 基于深度卷积网络和全连通CRFS的语义图像分割 ABSTRACT 深度卷积神经网络(DCNNs)最近在高级视觉任务中表现出了最新的性能,如图像分类和物体检测。这…

Docker | docker安装MySQL

知识目录 一、前言二、安装Docker镜像2.1 什么是docker2.2 为什么安装docker2.3 安装docker 三、Docker安装MySQL3.1 常用docker命令3.2 docker安装MySQL 四、结语 一、前言 大家好!这篇文章主要讲解 如何在Centos7中安装Docker以及Docker安装MySQL:5.7.42 。 ✨本…

深度学习模型复杂度评估(时间复杂度、空间复杂度)

目录 1、两个指标 2、复杂度对模型的影响 1、两个指标 时间复杂度和空间复杂度是衡量一个算法的两个重要指标,用于表示算法的最差状态所需的时间增长量和所需辅助空间. 在深度学习神经网络模型中我们也通过: 计算量/FLOPS(时间复杂度)即…

VS Code 常用插件推荐

VS Code 常用插件推荐 1. Chinese (Simplified) (简体中文) Language Pack for Visual Studio Code 适用于 VS Code 的中文(简体)语言包 2. Auto Rename Tag 自动关闭标签,写 html 标签的时候可以重命名标签名。 现在 vscode 已经内置了&…

大项目内训 2023.5.11

目录 分别介绍一下消息处理相关的MQ、WebSocket、分布式事务 介绍一下异步消息传输 如何配置websocket ​编辑 oatpp是什么? cinatra是什么? 我们教育最大的缺失, 是缺乏阅读、写作和逻辑训练 佳作推荐 分别介绍一下消息处理相关的MQ、WebSocket、…

CTF-PWN学习-为缺少指导的同学而生

很抱歉,博主也是个PWN的入门者。PWN的入门不可能是无痛的。能做到的只是减少一点初学者的痛苦。这篇博客会长期维护,也会越来越好。后期还可能会在B站出视频(博主社恐,要迈出这一步可能需要好长时间)。 PWN是个啥&…

QT + OpenGL + FFmpeg写的一个全景视频播放器

临时被分配了一个任务 写一个C版本的全景视频播放器 网上搜了搜 基于前辈的基础上 写的差不多了 测试视频源是用ffmpeg拉RTSP的流 最终是要嵌入到别的一个视频播放器模块 所以解码这块我不用太关注 只要实现渲染就可以了 效果如下 左边的窗口用于输入视频源 以及显示…

dtb展开成device_node

dtb展开成device_node 文章目录 dtb展开成device_node设备树是如何传递给内核的?设备树相关结构体举例of操作函数与查找节点有关的 OF 函数1、of_find_node_by_name 函数2、of_find_node_by_type 函数3、of_find_compatible_node 函数4、of_find_matching_node_and_…

5个PPT素材、模板网站,免费下载,赶紧马住了~

推荐几个可以免费下载PPT素材的网站,建议收藏! 1、菜鸟图库 https://www.sucai999.com/search/ppt/0_0_0_1.html?vNTYwNDUx 菜鸟图库网有非常丰富的免费素材,像设计类、办公类、自媒体类等素材都很丰富。PPT模板种类很多,全部都…

Unity 坐标系

一、左手坐标系与右手坐标系 常见的三维软件都采用笛卡尔坐标系,也就是常见的xyz轴坐标系。笛卡尔坐标系可以是左手坐标系也可以是右手坐标系,如下图所示 两种坐标系是镜像对称的。而Unity采用左手系,且xyz轴的默认方向与图中的左手系完全一…

Java【网络编程1】什么是 TCP/IP 五层模型? 数据传输的封装和分用?

文章目录 前言一、网络协议分层二、数据的网络传输1, 封装2, 分用3, 实际情况 总结 前言 📕各位读者好, 我是小陈, 这是我的个人主页 📗小陈还在持续努力学习编程, 努力通过博客输出所学知识 📘如果本篇对你有帮助, 烦请点赞关注支持一波, 感…

Python+Selenium入门级自动化测试脚本编写

一、安装Selenium 安装selenium有三种方式,主要有python下的pip命令安装或者是直接下载安装包进行安装本地文件夹以及直接用pycharm直接安装相应的selenium版本。推荐使用pycharm直接配置安装相应selenium版本(此办法比pip更好用,且不用担心报…