PCI 3DS
概述
PCI 安全标准委员会(PCI SSC)宣布了两项新的安全标准,以支持安全实施 EMVCo 的 EMV 3-D Secure(3DS)协议。EMV® 3DS 有助于防止未经授权的无卡交易(Card Not Present, CNP)交易,它可以保护商家免受 CNP 欺诈的风险,让消费者在通过网络浏览器或移动应用程序进行网上购物时,能够向发卡机构验证自己的身份。藉由 EMVCo 与 PCI SSC 的共同合作,确保为 EMV® 3DS 解决方案的功能测试及安全评估建立一个敏捷且可行的框架。
前往「PCI SSC」网站标准
适用于 EMV® 3-D Secure 核心组件:ACS、DS 和 3DS Server 的 PCI 安全需求和评估程序(称为 PCI 3DS 核心安全标准),以及适用于 EMV® 3-D Secure SDK 的 PCI 安全需求和评估程序(称为 PCI 3DS SDK 安全标准),专注于保护支持 3DS 交易的 EMV® 3DS 基础设施:
PCI 3DS 核心安全标准支持 EMV® 3-D Secure 协议和核心功能规范,用于管理、提供或评估 3DS Access Control Server(ACS)、Directory Server(DS)和 3DS Server 组件的实体。PCI 3DS 核心安全标准定义了适当的安全控制来保护这些特定的 3DS 环境,这对于 3DS 的交易流程是至关重要的。合格的安全评估机构(QSA)将可接受相关培训,以支持依据 PCI 3DS 核心安全标准对这些 PCI 3DS 环境进行评估。
PCI 3DS SDK 安全标准支持 EMV® 3-D Secure SDK 规范,它定义了 EMV® 3DS 对于开发用于移动端 3DS 交易的 3DS 软件开发工具包(SDK)之实体的要求。这个标准是针对 3DS SDK 产品的开发人员和供应商的,它的重点是确保 SDK 的设计和开发已将安全性纳入考量。
PCI SSC 也正在开发一个 2018 年初的支持验证计划,它在 2017 年作为试点项目进行首次测试。最终的计划将包括一个符合 PCI 3DS SDK 安全标准的 SDK 解决方案的 PCI SSC 清单。
顾问服务
全球首批通过 PCI 3DS 认证的 PCI 3DS QSA 公司之一,是最早取得 3DS 资格的公司,同时也是一家提供 PCI DSS 和 3DS 咨询和评估服务的领先公司。我们建立了一种全面和精简的流程,以确保您的数据安全并实现合规。
自安律国际成立以来,专业的团队得到市场的肯定,众多企业合规经验将反映出该流程背后是本公司专业团队的专业知识。凡可能会对 3DS 安全环境或第三方提供商安全性产生影响者,皆可透过本公司专业团队协助合规及完整遵循标准的顾问咨询。
除了第一部分「基准安全要求」严格的防火墙、网络安全要求之外,实施的厂商必须每年接受四次外部弱点扫描(Vulnerability Scan)、外部渗透测试(Penetration Test)、每年之外部内部弱点扫描作业,并建立严格的监控、24 小时事故反应等信息安全之要求。完成第一部分「基准安全要求」后,将协助导入第二部分「3DS 安全要求」,专注于 3DS 数据、技术和流程,并为这些功能提供安全控制措施。
本公司除了针对 PCI SSC 所规范的支付卡产业相关安全标准外,还有其他相关的服务:
- PCI DSS Compliance Assessment (Level 1-4) 合规审查服务。
- PCI 3DS 合规审查服务。
- PCI DSS 及 PCI 3DS 顾问咨询服务。
- PCI DSS 及 PCI 3DS 技术服务,包括弱点扫描、ASV 扫描服务、渗透测试(PT)及源码检测。
- 支付卡收单业务系统建置、顾问(搭配系统建置商或软件供应商)。
- 外卡收单管理人员培训服务(培训支付卡产业所需之各类营运管理人员)。
- 安全管理人员培训(培训安全技术工程师、网络管理工程师、数据库安全管理工程师等)。