PCI DSS 顾问服务

概述

PCI DSS 的安全要求由各卡组织或通过收单机构(Acquirers)要求在行业中涉及传输、存储、处理卡数据的所有单位,其中包括根据处理的交易笔数(Transaction Count)划分等级的要求。

等级
认证应执行作业
执行认证单位
等级 1
(1)任何特约商户,无论收单渠道为何,每年处理超过 6,000,000 笔支付卡交易。
(2)曾发生数据外泄或攻击事件导致账户数据泄露的特约商户。
(3)经任一卡组织认定为等级 1 的特约商户
(1)每年一次进行 PCI DSS 现场稽核并出具合规报告书(ROC)
(2)每季度由获批扫描服务提供商(ASV)进行网络扫描。
(3)出具合规证明书(AOC)
核可的安全稽核员(QSA)
获批扫描服务提供商(ASV)
等级 2
每年 100 万至 600 万笔交易(所有渠道)。
(1)每年完成 PCI DSS 自我评估问卷(SAQ)。
(2)每季度由 ASV 进行网络扫描。
(3)出具合规证明书(AOC)。
特约商户
获批扫描服务提供商(ASV)
等级 3
每年 2 万至 100 万笔电子商务交易
(1)每年完成 PCI DSS 自我评估问卷(SAQ)。
(2)每季度由 ASV 进行网络扫描。
(3)出具合规证明书(AOC)。
特约商户
获批扫描服务提供商(ASV)
等级 4
每年少于 2 万笔电子商务交易
(1)每年完成 PCI DSS 自我评估问卷(SAQ)。
(2)每季度由 ASV 进行网络扫描。
(3)出具合规证明书(AOC)。
特约商户
获批扫描服务提供商(ASV)

标准

由于 PCI DSS 主要目的在于保护持卡人数据的安全,12 个领域的安全要求也可以进一步视为以卡数据为中心的层次保护。

!

恶意软件防护

!

漏洞

!

加密技术

!

开发

!

信息系统

!

数据

!

监控

!

网络、防火墙

!

访问控制

!

安全政策

PCI DSS 合规审查与顾问咨询

PCI DSS 合规审查与咨询作业流程如下图,PCI DSS 的审查作业主要针对现有已实施的安全管理作业及技术保护机制进行检查。一般而言,一个完整的 PCI DSS 项目从开始规划、实施到通过审查认证的时间,中小型组织约需 6-8 周(不含系统开发时间),大型组织约需 8-12 周。其中包含规划阶段、顾问咨询阶段与认证阶段。

规划阶段
实施阶段
顾问阶段
认证阶段

一般而言,PCI DSS 合规审查服务是一项长期、持续性的评估作业,本公司顾问与 PCI DSS QSA 审查人员将与客户组织共同历经规划阶段、实施阶段、顾问阶段与认证阶段。

接受认证的客户在设计阶段、技术实施阶段、咨询阶段及正式评估阶段,均由项目中负责 PCI DSS QSA 作业的审查人员提出系统、技术及管理各方面的查核结果,并结合顾问随时对系统设计、架构、文档或管理作业咨询并提出修改建议。

通过 PCI DSS 合规审查作业后,由本公司 PCI DSS QSA 人员出具《合规报告书》(ROC, Report On Compliance),并由 QSA 机构出具《合规证明书》(AOC, Attestation of Compliance),经客户代表主管签署后,再将 AOC(有时连同 ROC)提交给收单机构或卡组织,即可完成 PCI DSS 合规作业。

安全领域要求及合规实施重点

以下介绍各个安全领域要求及 PCI DSS 合规实施的重点:

1. 安装并维护防火墙,以保护持卡人数据

首先,组织需建立防火墙的安全配置,包括规划拓扑图、防火墙规则(Policy)设置说明。PCI DSS 严格要求配置至少一个 DMZ 区和一个内网区(Internal Network),以确保持卡人数据的安全。

2. 更改供应商提供之默认系统密码及其他参数

系统、设备及应用程序在购置和使用、安全设定后,须注意原提供厂商或供应商、开发商所提供的默认账号、密码或参数,在接入网络前应先进行更改。

3. 保护存储的持卡人数据

针对组织所存储的持卡人信息,企业应遵循最小化存储原则。对于系统中使用的支付卡信息,除了在传输和处理过程中采取保护措施外,还应对支付卡相关信息的存储进行加密保护,并实施严格的访问控制措施。同时,企业需制定信息处理与存储的相关规范,确保对持卡人信息的有效管理,并按照规定执行加密及管理流程。

4. 在公开网络中传输持卡人数据的保护

若持卡人数据需要通过公共网络(Open, Public)传输,必须采用高强度的加密算法和安全协议进行保护,防止数据在传输过程中遭到未经授权的访问或泄露。

5. 保护信息系统免受恶意软件攻击,并定期更新恶意软件库和程序

重要系统应安装杀毒软件,并定期更新恶意软件库。在选择杀毒软件时,建议优先选择同时具备木马和间谍程序检测功能的产品,并定期生成和查看相关记录。

6. 开发与维护安全的系统和应用

自行开发或委外开发的应用程序,应遵循行业的最佳实践,如安全开发生命周期(SDLC)或 OWASP 安全编码规范,将信息安全贯穿整个软件开发生命周期,同时基于安全的编码原则,确保所有应用程序不存在已知的安全漏洞,并能够防御已知的恶意攻击。对于 OWASP 的 Top 10 漏洞,必须有相应的应对措施与管控。

7. 限制仅业务需求人员访问持卡人数据

在访问控制措施方面,应仅允许工作职责上确有需要的人员访问持卡人数据,避免与工作无关的人员接触到持卡人数据。通过系统和应用程序的访问控制机制,达到 PCI DSS 的安全强度要求。

8. 识别与授权可访问的数据系统

对于拥有持卡人数据访问权限的用户,必须分配一个唯一的 ID,才能允许其访问持卡人数据。这样做的目的是在发生信息安全事件时,能够追溯并厘清相关责任,并有助于持续监控。系统中所使用的密码,无论是存储还是传输,都需要进行加密保护,这是必要的安全措施。

9. 限制持卡人数据、系统的实体访问

对于持卡人数据或持卡人数据环境的实体访问行为,必须采用监控系统和门禁管理等适当的控制措施进行保护,并实施适当的实体安全管控。为确保对所有访客能够有效管理,访客来访期间的日志记录,至少需要保存三个月,以确保访客的活动在需要时能够被调阅。

10. 追踪和监控网络资源和持卡人数据的所有操作记录

对于与持卡人数据相关的所有访问行为,需记录追踪访问事件,所记录的内容应包括用户 ID、事件类型、日期时间、访问成功或失败、事件来源、受影响的数据范围、系统组件或该资源 ID 或识别名称。对于事故和事件的响应,应建立 7×24 的响应机制,以确保对泄漏或安全事件的及时反应。

11. 定期测试系统和作业流程的安全

针对各项信息安全控制措施,每年应定期实施测试,以确保控制的有效性,每季度也至少进行一次内部漏洞扫描作业,并在网络或系统环境发生重大变更之后执行必要的扫描和测试。其中,外部漏洞扫描作业须由 PCI SSC 核准之 ASV 进行。针对对外 IP 以及内部边界和重要管控的网络边界,应依据 PCI DSS 要求进行渗透测试作业(外部渗透测试每年一次,内部渗透测试每年两次)。

12. 维护一个策略用于向员工和外包厂商传达信息安全

组织应建立、发布、维护并宣传信息安全政策,并确保所有员工和外部协力厂商服务供应商能够明确相关的信息安全责任,并制定相关程序要求文件。风险评估及风险处理、年度的安全培训、事故响应演练也需要进行并留下适当的审计记录。

联系我们!