一文了解支付卡行业数据安全标准(PCI DSS 4.0)新要求

这篇具有很好参考价值的文章主要介绍了一文了解支付卡行业数据安全标准(PCI DSS 4.0)新要求。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

在接下来不到一年的时间里,将有越来越多的企业要遵守支付卡行业数据安全标准 (PCI DSS) 4.0 版的多项新要求。

一文了解支付卡行业数据安全标准(PCI DSS 4.0)新要求

 文章来源地址https://www.toymoban.com/news/detail-444813.html

关于 PCI DSS

PCI DSS 包含 12 项保护支付卡数据的要求,在过去十年中都没有更新。但经过三年的商讨,现在已经进行了重大改革。

最新版本4.0于 2022 年3月发布,目前与3.2.1版本共存。它具有63项更改,其中13项在2024年4月3.2.1 版本停用时已强制性更改,公司需要在2025年3月之前完成所有更改。

根据Verizon 2022年支付安全报告,V4.0更强调建立作为业务正常文化一部分的流程,而不是以通过年度评估为目标。但在实践中,新要求意味着什么,企业如何开始转型?

企业适应新要求

PCI DSS 4.0 有四大变化:

第一,更新了网络安全控制的防火墙术语,以支持更广泛的技术,用于满足防火墙传统上满足的安全目标。

这反映了从传统的基于服务器和参数化网络向分布式架构的转变,例如云和无服务器技术以及零信任网络架构 (ZTNA),
还能看到该标准需要适应新环境特定的控制机制,支持如移动设备和物联网的支付。也就是说,该标准的更新侧重于满足支付行业不断变化的安全需求,将安全性作为一个连续的过程进行推广,提高使用不同方法实现安全目标的组织灵活性,以及增强验证方法和程序。

第二,扩展“第8项要求”,以便为对持卡人数据环境的所有访问实现多因素身份验证(MFA)

在没有额外身份验证因素的情况下基本不能访问系统组件,因为所有帐户都必须启用MFA,而不仅仅是那些管理帐户。NIST 数字身份指南中概述的密码指南如今也同样适用这一要求。密码的长度必须至少为 12 个字符,必须达到最低水平复杂程度,且每年进行更改以防密码泄露。此外,组织必须记录和审查他们在持卡人数据环境中使用的密码套件和协议。

这些身份验证和访问步骤都指向朝着零信任概念发展的标准,即网络以“从不信任,始终验证”的原则运行。在 ZTNA 中,每个访问请求都被视为潜在的恶意请求,因此需要进行身份验证、授权和持续验证,这意味着MFA等保护机制将成为标准。

第三,提高了企业的灵活性,以展示他们如何使用不同的方法来实现企业安全目标

企业现在可以使用“已定义”或“定制化”方法,或结合两种方法来适应他们的环境。他们可以拆分需求条款,这样子在满足需求的情况下,部分需求通过定义的方法就能完成安全目标,而其他需求则通过定制的方法也能完成安全目标。

虽然不是所有的需求都可以用定制的方法来满足,但这确实可以为企业提供更多的灵活性和自主权。有些企业以前不得不使用补偿性控制,并证明其合理性,如今这种方法这可能会更加有用。定制方法已经有效地取代了补偿性控制,这是一种进步,因为这些控制往往被认为是一个短期的解决方案。那些选择定制方法的人将需要一个合格的安全评估师(QSA)来签署他们控制的可持续性。

企业主要使用已定义的方法,而且这种情况可能会继续下去,因为很少有人能投入时间和资源来设计定制化控制。尽管以前使用已定义的方法的企业强调其控制系统是有效和可持续的却不管控制结果如何,但是现在已经反过来了,更加强调控制结果了。

在以前,如果他们采取了必要的步骤,即使结果不令人满意,该企业也会被认为达到了安全的要求。现在,这一切在4.0 下都发生了变化,现在企业可以使用标准中指定的安全方法之外的其他不同的安全方法,前提是企业可以证明方法符合安全意图,并解决与要求相关的风险。通过这种方式,安全流程变得更加以结果为导向。

第四,增加有针对性的风险分析,使企业能够灵活地定义其执行某些活动的频率,以适合其业务需求和风险敞口。

例如,如果企业可以动态分析帐户的安全状况,并且现在可以构建自己的身份验证机制,只要这些符合要求,就不再需要每 90 天更改一次密码或口令。

当涉及到适用于服务提供商的要求和适用于商家的要求时,也有一些交叉。

服务提供商现在还必须遵守关于加密、密码管理、多租户提供商的外部渗透的具体控制措施,并被迫使用入侵检测/预防(IDS/IPS)系统。他们必须每六个月重新评估这些系统,在重大的企业变化后进行审查,并满足客户对信息的要求,以满足维持一个监测服务提供商合规性的计划的要求。

相反,以前只适用于服务提供商的规定现在已经扩大到包括商家,即需要及时应对任何关键安全控制的失败。所有组织都必须有事件响应程序,以处理PAN泄露的检测。

企业如何过渡

由于有这么多的变化需要考虑,企业现在必须开始解决合规性问题,进行差距评估,以确定他们在哪些方面不符合规定。然后,看要采用已定义的、定制的或混合方法三种中哪种方法,依据这个来决定是否符合组织的利益。

当然,这在很大程度上取决于企业拥有的时间和资源,但也取决于其安全复杂性,因为如果采用定制化方法时,将需要进行更多评估,以确定结果已经达到,且控制是可持续的。

支付卡行业安全标准委员会(PCI SSC)已经为 "优先级方法 "制定了最新的指南,这或许是有效的。最初的设计是为了解决最主要的风险问题,使用六个里程碑后,它可以有效地确定哪些要求应该首先来变更。

关于新要求,企业应根据他们认为实现合规所需的时间来确定变更的优先级。因此,关注加密(3.3.2和3.3.3)、保护人员免受网络钓鱼攻击(5.4.1)、客户浏览器中支付脚本的管理(6.4.3)、密码长度(8.3.6)和90天的刷新率(8.3.10.1)是值得优先关注的。

要求11还包含一些新的内容,如带有认证的内部漏洞扫描(11.3.1.2),多租户服务提供商的外部渗透测试支持(11.4.7),以及IDS/IPS技术(11.5.1.1)。此外,还包括检测面向客户的HTTP头和支付页面的变化的机制(11.6.1),同样,要求12要求进行有针对性的风险评估(12.3),并至少每年或在任何重大变化时记录和确认PCI DSS范围(12.5.2)。

Verizon的报告(如上文所述)还揭示了2020年企业所经历的前20大控制差距,这也应有助于指导工作和配置资源。前四大差距都与要求11有关,涉及检查和实施渗透测试的变化、每季度运行内部和外部扫描、审查和解决内部漏洞扫描以及检查防火墙和路由器配置。因此,这些领域可能也值得优先考虑。

让 PCI DSS融入日常业务中

所有的变化可能都是苛刻的,需要大量的项目管理,所以现在企业逐月计划这些,以完成最后的目标是有意义的。今天实施符合要求的安全控制将使企业能够通过一个评估周期,通过向内部安全评估员(ISA)和QSA提交控制设计,有效地实践符合性,然后获得符合性报告(ROC),如果通过,则获得符合性证明(AOC)。

重要的是,PCI DSS v4.0进一步强调,合规性是一个持续的过程,需要持续的监控和评估。它力求使这些过程不是由合规性驱动的,而是像平常一样的业务,并嵌入到企业的日常流程中。

正如Verizon的报告所显示的,企业仍然没有进行PCI DSS日常管理,所以他们需要从文化和技术的角度来达到v4.0的要求。也许这标志着,与最初的标准最大的不同在于:需要采用一种新的思维方式来关注数据安全,而不是简单地以合规为导向。

 

到了这里,关于一文了解支付卡行业数据安全标准(PCI DSS 4.0)新要求的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 一文解读ISO26262安全标准:如何通过计算ASIL安全等级?

    危害分析和风险评估,简称HaRa,该工作通常由整车厂商进行。 本文介绍如何进行HaRa分析,并给出ASIL的过程。 那么如何进行危害分析和风险评估? (1)风险R的相关因素 先了解这几个概念:严重度(S)、暴露概率(E)、可控性(C)。如果将风险(R)描述为一个函数(F)

    2024年03月22日
    浏览(58)
  • 了解5G安全标准,看这一篇就够了

    随着移动通信系统在社会生活中的使用越来越广泛,特别是5G进一步以企业级应用作为核心应用场景,安全成为了包括5G在内的移动通信系统不可忽视的因素。本文梳理了全球主流移动通信标准化组织在安全方面的标准制定,从而可以快速了解5G协议层面对信息安全的考量。原

    2024年02月05日
    浏览(48)
  • 如何保障医疗机器人的功能与安全?这几条编码标准你一定要了解

    在医疗物联网(IoMT)、机器学习(ML)和人工智能(AI)的推动下,医疗机器人和医疗技术正在飞速进步,随之而来的是侵入性更少的手术、更准确的诊断和更个性化的治疗选择,为患者带来了更多的可能性。 但是,这些所有的创新都离不开软件,而软件带来了更多的安全防

    2024年02月08日
    浏览(49)
  • 一文了解大数据生态

    大数据一词最早指的是传统数据处理应用软件无法处理的过于庞大或过于复杂的数据集。 现在,对“大数据”一词的使用倾向于使用预测分析、用户行为分析或者其他一些从大数据中提取价值的高级数据分析方法,很少用于表示特定规模的数据集。 大数据是指规模巨大、种

    2024年02月22日
    浏览(38)
  • 【⑬MySQL】· 一文了解数据类型(一)

    ✨欢迎来到小K的MySQL专栏,本节将为大家带来MySQL数据类型简介 | 整数 | 浮点 | 定点 | 时间/日期类型的分享 ✨ 0.数据类型简介 数据类型(data_type)是指系统中所允许的数据的类型。MySQL 数据类型定义了列中可以存储什么数据以及该数据怎样存储的规则。 数据库中的每个列都

    2024年02月11日
    浏览(37)
  • 一文了解和区分数据中台、数据平台、数据湖、数据仓库

    在当今数字化时代,数据已经成为推动科技发展和商业创新的关键要素之一。数据中台、数据平台、数据湖和数据仓库是构建现代数据架构的重要组成部分。然而,这些概念之间往往容易混淆。本文将深入介绍并区分这些概念,通过生动的例子帮助读者更好地理解它们之间的

    2024年04月08日
    浏览(41)
  • 【MySQL】一文带你了解数据过滤

    🎬 博客主页:博主链接 🎥 本文由 M malloc 原创,首发于 CSDN🙉 🎄 学习专栏推荐:LeetCode刷题集! 🏅 欢迎点赞 👍 收藏 ⭐留言 📝 如有错误敬请指正! 📆 未来很长,值得我们全力奔赴更美好的生活✨ 😁大家好呀,今天是我第N次写MySQL,也是最近才学习MySQL,也想着记录

    2024年02月09日
    浏览(42)
  • 【MySQL】一文带你了解过滤数据

    🎬 博客主页:博主链接 🎥 本文由 M malloc 原创,首发于 CSDN🙉 🎄 学习专栏推荐:LeetCode刷题集! 🏅 欢迎点赞 👍 收藏 ⭐留言 📝 如有错误敬请指正! 📆 未来很长,值得我们全力奔赴更美好的生活✨ 😁大家好呀,今天是我第N次写MySQL,也是最近才学习MySQL,也想着记录

    2024年02月09日
    浏览(50)
  • 【MySQL】一文带你了解检索数据

    🎬 博客主页:博主链接 🎥 本文由 M malloc 原创,首发于 CSDN🙉 🎄 学习专栏推荐:LeetCode刷题集! 🏅 欢迎点赞 👍 收藏 ⭐留言 📝 如有错误敬请指正! 📆 未来很长,值得我们全力奔赴更美好的生活✨ ------------------❤️分割线❤️------------------------- —————————

    2024年02月09日
    浏览(50)
  • 一文了解数据库vs数据仓库vs数据湖

    大家好,我是KD,一名10年以上大数据架构研发经验从业者,目前主要从事云原生大数据方向设计,擅长云原生技术、数据架构、数据平台构建、大数据组件性能调优 以下是本文目录: 什么是数据库? 为什么会有数据仓库? 拆解几个OLAP核心概念 大数据技术架构演进过程 什

    2024年01月23日
    浏览(60)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包