知識
·
October 19, 2023
如何符合 PCI DSS v4.0 條款 12.4.2 僅適用於服務供應商的額外要求?
服務供應商須依 PCI DSS v4.0 條款 12.4.2 每季檢查安全政策與程序的落實情形,涵蓋每日日誌審查、網路安全控制組態、新系統組態標準、安全告警回應與變更管理五大項目。

服務供應商須依據 PCI DSS v4.0 條款 12.4.2(PCI DSS v3.2.1 – 12.11)每季執行檢查,以確認公司的安全政策與程序等均確實遵循,並定期檢查各項控制措施。
PCI DSS v4.0 條款 12.4.2 列出 5 項檢查項目,包括但不限於:
a) 每日日誌審查
應每 3 個月檢查每日日誌審查作業,確保作業依排程完成。在 PCI DSS v4.0 的要求中,審查主要以「自動化方式」為主,因此環境中應配置 SIEM、Log Analyzer 等機制,確保目標日誌能由自動化機制定期審查。
b) 網路安全控制的組態審查
針對網路安全控制設備(如防火牆),需每六個月執行一次 Rule-set 審查,確認相關人員是否已執行預期作業、Rule-set 的實施是否遵循公司規定、執行核准與相關測試等。
c) 對新系統套用組態標準
環境中任何新增的系統與設備,均應套用既定的組態標準,並每季對網路設備、主機環境(作業系統)、資料庫等執行檢查。
d) 回應安全告警
各類安全事件的告警,應依公司既定的事件回應流程(如事件回應計劃 IRP)進行處理與回應。
e) 變更管理程序
各類系統設備與應用系統若有變更或部署需求,部署/發布流程應依公司既定規則進行。
在 12.4.2.1 中另要求:
- 上述審查必須留存審查紀錄。
- 若有未經審查的不符合事項,必須採取強化或補償措施。
- 需由負責公司 PCI DSS 合規的人員(如合規主要聯絡人、高階主管指派的負責人、PM 等)審查並簽署。
簡而言之,PCI DSS v4.0 條款 12.4.2 主要要求的就是「遵循」。各項既定的措施、流程、政策等均須確實遵守,以確保公司的合規運作更加穩健與完整。

