由於新冠肺炎 (COVID-19) 的衝擊導致商業模式改變,中小型商店原來接受面對面交易的,紛紛移向線上電子商務的交易,因而產生信用卡資料安全保護的需求。 PCI SSC [1] 是五大信用卡組織組成的安全委員會,特別針對中小型商店提出一些信用卡資料安全保護的小祕訣提供大家參考 (8 Tips to Help Small Merchants Protect Payment Card Data During COVID-19)
網路犯罪分子利用支付卡環境的快速變化採取各種行動
從 2020 年三月起跟 Coronavirus 有關的攻擊增加了 475%,伴隨著疫情,惡意攻擊者藉由疫情的主題進行釣魚或木馬植入時有所聞。
依據 Bank of America 2019年的研究顯示 41% 的小型企業至少需要支付五萬美金以上才能從資料洩漏的事件中復原。[2]
29% 的消費者表示不繼續使用有資料洩漏事件的小型企業。[3]
因此,PCI SSC 提出以下八個資料安全保護的小秘訣 (中小型商店適用)
- 減少能發現卡資料的位置:
- 適用強度較強的密碼 (通行碼):
- 保持軟體修補及最新:
- 惡意攻擊者通常會刻意尋找停止支援的軟體利用這些未更新的系統的漏洞來進行攻擊。 因此及時進行安全修補可以降低被攻破的風險。確保做到必要的安全變更的主要方法可以透過定期弱點掃描來發現安全問題。 PCI 組織核可的 外部弱點掃描廠商 – ASV (Approved Scanning Vendors)可以協助發現線上的支付系統、電商網站及相關系統是否有漏洞或錯誤的設定及如何因應,例如應該安裝那些修補程式等。 建議每季至少一次針對 ASV 漏洞掃描進行相關修補作業並確保你的軟體更新到最新狀態。
- 更多的資訊可以參考: https://blog.pcisecuritystandards.org/infographic-patching
- 使用高強度加密方式:
- 使用安全的遠端存取:
- 確保防火牆已有適當的配置設定:
- 點擊連結前要三思而後行:
- 選擇可信任的合作夥伴:
文章資料原文:https://www.pcisecuritystandards.org/documents/PCI_COVID-19_Resource_Guide.pdf
[1] PCI SSC Payment Card Industry Security Standards Council https://www.pcisecuritystandards.org/
[2] https://nypost.com/2019/09/28/rise-in-data-breaches-wreaking-havoc-on-small-businesses-study/ according to Bank of America Merchant Services Third Annual Small Business Spotlight.
[3] 同上
作者簡介
Bryan Cheng
安律信息技術公司 PCI 資深合規 QSA 與 顧問 - PCI QSA and Senior Consultant
- Payment Card Industry Security, IT Security Management, Cloud Service Management
- 專業認證:PCI DSS QSA, CISSP, ISO27001 LA, BS10012 LA, MCSE, MCITP, TUViT Privacy Protection Consultant
安律國際股份有限公司 Secure Vectors Information Technologies Inc.
安律信息技術有限公司 Secure Vectors Information Technologies Inc., 是一個專門從事支付產業安全管理服務的公司,包含技術檢測、顧問諮詢以即合規審查服務。 我們的服務範圍包含 PCI DSS 、PCI 3DS、PCI PIN Security 等支付卡產業安全標準並提供個人資料保護及 GDPR 適法性查檢與顧問服務。 安律信息技術在美國、中國、新加坡、越南、台灣等地設有服務據點,提供完整的服務。 與合規相關的產品包含認證服務(合規審查)、合規安全代管以及合規管理平台等服務。
你可能會喜歡看

本課程針對支付卡產業資料安全標準(Payment…
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2025/01/web2_ad01_20250121b_0.jpg?fit=838%2C628&ssl=1
628
838
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2025-01-23 14:47:042025-01-24 15:06:52PCI DSS v4.0.1 合規培訓課程_深圳
您適用哪一個 PCI DSS SAQ 類型?
PCI DSS Self-Assessment…
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2024/11/PCI-DSS-SAQ-type_TC.png?fit=2882%2C2122&ssl=1
2122
2882
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2024-11-09 16:25:002024-11-12 15:18:49您適用哪一個 PCI DSS SAQ 類型?
【PCI DSS 過證懶人包】資安小白也能輕鬆達標
2024年電商、遠程工作及外送平台消費等等型態持續成長,加速跨境交易和線上支付的使用率,支付卡資訊安全變成非常重要。為了確保消費者的個人資料不被盜取或濫用,支付卡產業安全標準協會…
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2024/06/News-0830.png?fit=838%2C628&ssl=1
628
838
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2024-08-31 21:42:472024-11-10 00:07:02【PCI DSS 過證懶人包】資安小白也能輕鬆達標
PCI DSS 是國際支付卡組織針對處理其品牌持卡人資訊安全所訂定的共同產業標準,針對 PCI DSS 合規認證,說明適用商戶及服務商等級、時間及流程,可能新增的相關費用及審查顧問費用說明,幫助企業快速了解 PCI DSS 合規需求及預算規劃。幫助企業了解合規需求及預算規劃。
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2021/02/PCI-3DS-%E9%A9%97%E8%AD%89-3-%E6%AD%A5%E9%A9%9F-scaled.jpg?fit=2560%2C1564&ssl=1
1564
2560
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2024-08-14 17:00:272024-09-08 10:45:43PCI DSS 認證的流程以及合規費用說明
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/12/PCI-DSS-v4.0-%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88.jpg?fit=960%2C663&ssl=1
663
960
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2023-09-15 16:15:002024-09-08 10:46:21如何達成 PCI DSS v4.0 條文中 12.4.2 針對服務供應商的額外要求?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/08/2023-08-01-%E6%BC%8F%E6%B4%9E%E4%BF%AE%E8%A3%9C%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88_%E7%B9%81%E4%B8%AD.jpg?fit=1280%2C960&ssl=1
960
1280
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-08-15 17:35:592024-09-08 10:46:31【GCP】使用 Google Cloud Build 的要小心了
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/07/20230725-%E7%B9%81%E4%B8%AD-%E6%96%B9%E7%89%88.jpg?fit=1280%2C960&ssl=1
960
1280
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-07-31 11:01:212024-09-08 10:46:39【FortiOS】SSL-VPN 重大安全漏洞 (CVE-2023-27997) 你修復了嗎?
2022年四月起,國際卡組織已陸續要求各支付機構、系統必須支持新的…
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2021/07/acceptable-formats-for-truncation-of-primary-account-numbers-pci-dss-2021.jpg?fit=1332%2C850&ssl=1
850
1332
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2022-04-14 17:38:092024-09-08 10:46:552022 年 4 月開始 BIN 改成前8碼,你準備好系統的調整了嗎?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2022/04/%E8%A1%A8%E5%96%AEimg20220330-e1649919971244.jpg?fit=351%2C339&ssl=1
339
351
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2022-04-14 14:52:402022-04-14 16:33:20支付產業合規新挑戰-研討會簡報檔案

PCI DSS v4.0.1 要求在 2025-03-31前完成落實,包括重點有金鑰雜湊演算…
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2024/05/web_ad01_20250212a.jpg?fit=838%2C628&ssl=1
628
838
Andrew
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
Andrew2025-02-11 10:39:302025-02-14 17:46:18PCI DSS 資安下午茶_v4.0.1 需於 2025-03-31 實施項目_加場 0226
PCI DSS 是國際支付卡組織針對處理其品牌持卡人資訊安全所訂定的共同產業標準,針對 PCI DSS 合規認證,說明適用商戶及服務商等級、時間及流程,可能新增的相關費用及審查顧問費用說明,幫助企業快速了解 PCI DSS 合規需求及預算規劃。幫助企業了解合規需求及預算規劃。
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2021/02/PCI-3DS-%E9%A9%97%E8%AD%89-3-%E6%AD%A5%E9%A9%9F-scaled.jpg?fit=2560%2C1564&ssl=1
1564
2560
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2024-08-14 17:00:272024-09-08 10:45:43PCI DSS 認證的流程以及合規費用說明
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/12/PCI-DSS-v4.0-%E6%84%8F%E8%B1%A1%E5%9C%96-%E6%96%B9%E7%89%88.jpg?fit=960%2C663&ssl=1
663
960
YSLu
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
YSLu2023-09-15 16:15:002024-09-08 10:46:21如何達成 PCI DSS v4.0 條文中 12.4.2 針對服務供應商的額外要求?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/05/20230609-%E5%95%86%E5%91%A8%E7%BF%81%E6%8C%BA%E8%80%80%E6%94%9D%E5%BD%B1-068-scaled.jpg?fit=2560%2C1707&ssl=1
1707
2560
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-07-18 15:19:302023-07-18 15:39:06金融業上雲大鬆綁!九月新法即將上路,未來將有哪些機會與挑戰?
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2023/05/PCI-DSS-QSA-Vincent.jpg?fit=1200%2C630&ssl=1
630
1200
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2023-03-19 17:57:192023-07-18 15:22:08合規共管助企業完成交易安全驗證
2022年四月起,國際卡組織已陸續要求各支付機構、系統必須支持新的…
https://i0.wp.com/www.securevectors.com/wp-content/uploads/2021/07/acceptable-formats-for-truncation-of-primary-account-numbers-pci-dss-2021.jpg?fit=1332%2C850&ssl=1
850
1332
arthur.li
https://www.securevectors.com/wp-content/uploads/2024/02/logo.svg
arthur.li2022-04-14 17:38:092024-09-08 10:46:552022 年 4 月開始 BIN 改成前8碼,你準備好系統的調整了嗎?
*如想了解更多合規服務,歡迎與我們聯繫 service@securevectors.com
我們會儘快回覆您的任何問題!