PCI 3DS
概述
PCI 安全標準委員會(PCI SSC)發布了兩項新的安全標準,以支援 EMVCo 的 EMV 3-D Secure(3DS)協定之安全導入。EMV® 3DS 有助於防止未經授權的無卡交易 (CNP) 交易,它可以保護商家免受 CNP 欺詐的風險,讓消費者在透過網頁瀏覽器或行動應用程式進行線上購物時,能夠向發卡機構驗證自己的身分。EMVCo 與 PCI SSC 的共同努力,確保為 EMV® 3DS 解決方案的功能測試與安全評估建立一個靈活且可行的框架。
更多關於 PCI SSC標準
適用於 EMV® 3-D Secure 核心元件(ACS、DS 及 3DS Server)的 PCI 安全要求與評估程序(簡稱 PCI 3DS 核心安全標準),以及適用於 EMV® 3-D Secure SDK 的 PCI 安全要求與評估程序(簡稱 PCI 3DS SDK 安全標準),著重於保護支援 3DS 交易的 EMV® 3DS 基礎設施:
PCI 3DS 核心安全標準支援 EMV® 3-D Secure 協定與核心功能規範,適用於管理、提供或評估 3DS Access Control Server(ACS)、Directory Server(DS)及 3DS Server 元件的機構。PCI 3DS 核心安全標準定義了適當的安全控制措施,以保護這些對 3DS 交易流程至關重要的特定 3DS 環境。符合資格的合格安全評估機構(QSA)將可接受相關培訓,以支援依據 PCI 3DS 核心安全標準對這些 PCI 3DS 環境進行評估。
PCI 3DS SDK 安全標準支援 EMV® 3-D Secure SDK 規範,該規範定義了針對開發用於行動 3DS 交易之 3DS 軟體開發套件(SDK)的機構的 EMV® 3DS 要求。此標準適用於 3DS SDK 產品的開發商與供應商,著重於確保 SDK 在設計與開發時即已將安全性納入考量。
PCI SSC 亦正在開發配套的驗證計畫,預計於 2018 年初推出,並已於 2017 年以試行計畫的方式進行首次測試。最終計畫將包含符合 PCI 3DS SDK 安全標準之 SDK 解決方案的 PCI SSC 名單。
顧問服務
作為全球最早通過認證的 PCI 3DS QSA 之一,我們是最早取得 3DS 資格的公司,也是同時提供 PCI DSS 與 3DS 顧問及評估服務的領導企業。我們已建立完善且精簡的流程,確保您的資料安全並達成合規。
自安律國際成立以來,專業團隊即深獲市場肯定,眾多企業的合規經驗充分展現公司專業團隊的專業知識。凡可能影響 3DS 安全環境或第三方服務供應商安全者,皆可透過本公司的專業團隊,協助達成合規並全面符合標準的顧問服務。
除了第一部分的基準安全要求要求嚴格的防火牆與網路安全外,導入廠商必須每年接受四次外部弱點掃描(Vulnerability Scan)、外部滲透測試(Penetration Test)、每年的內外部弱點掃描,並建立嚴格的監控、24 小時事件應變等資安要求。完成第一部分「基準安全要求」後,第二部分將協助導入「3DS 安全要求」,聚焦於 3DS 的資料、技術與流程,並針對這些功能提供安全控制措施。
除了 PCI SSC 制定的支付卡產業相關安全標準外,另提供其他相關服務:
- PCI DSS Compliance Assessment (Level 1-4) 合規審查服務。
- PCI 3DS 合規審查服務。
- PCI DSS 及 PCI 3DS 顧問諮詢服務。
- PCI DSS 及 PCI 3DS 技術服務,包括弱點掃描、ASV 掃描服務、滲透測試(PT)及原始碼檢測。
- 支付卡收單業務系統建置、顧問(與系統建置商或軟體供應商合作)。
- 外卡收單管理人員培訓服務(培訓支付卡產業所需之各類作業管理人員)。
- 安全管理人員培訓(培訓安全技術工程師、網路管理工程師、資料庫安全管理工程師等)。