知识
·
October 19, 2023
如何符合 PCI DSS v4.0 条款 12.4.2 仅适用于服务提供商的额外要求?
服务提供商须依 PCI DSS v4.0 条款 12.4.2 每季检查安全政策的落实情形,涵盖每日日志审查、Rule-set 审查、组态标准、告警回应与变更管理五大项目。

服务提供商须依据 PCI DSS v4.0 条款 12.4.2(PCI DSS v3.2.1 – 12.11)每季执行检查,以确认公司的安全政策与程序等均确实遵循,并定期检查各项控制措施。
PCI DSS v4.0 条款 12.4.2 列出 5 项检查项目,包括但不限于:
a) 每日日志审查
应每 3 个月检查每日日志审查作业,确保作业依排程完成。在 PCI DSS v4.0 的要求中,审查主要以「自动化方式」为主,因此环境中应配置 SIEM、Log Analyzer 等机制,确保目标日志能由自动化机制定期审查。
b) 网络安全控制的组态审查
针对网络安全控制设备(如防火墙),需每六个月执行一次 Rule-set 审查,确认相关人员是否已执行预期作业、Rule-set 的实施是否遵循公司规定、执行核准与相关测试等。
c) 对新系统套用组态标准
环境中任何新增的系统与设备,均应套用既定的组态标准,并每季对网络设备、主机环境(操作系统)、数据库等执行检查。
d) 回应安全告警
各类安全事件的告警,应依公司既定的事件回应流程(如事件回应计划 IRP)进行处理与回应。
e) 变更管理程序
各类系统设备与应用系统若有变更或部署需求,部署/发布流程应依公司既定规则进行。
在 12.4.2.1 中另要求:
- 上述审查必须留存审查纪录。
- 若有未经审查的不符合事项,必须采取强化或补偿措施。
- 需由负责公司 PCI DSS 合规的人员(如合规主要联络人、高阶主管指派的负责人、PM 等)审查并签署。
简而言之,PCI DSS v4.0 条款 12.4.2 主要要求的就是「遵循」。各项既定的措施、流程、政策等均须确实遵守,以确保公司的合规运作更加稳健与完整。

