PCI 3DS

概述

PCI 安全標準委員會(PCI SSC)發布了兩項新的安全標準,以支援 EMVCo 的 EMV 3-D Secure(3DS)協定之安全導入。EMV® 3DS 有助於防止未經授權的無卡交易 (CNP) 交易,它可以保護商家免受 CNP 欺詐的風險,讓消費者在透過網頁瀏覽器或行動應用程式進行線上購物時,能夠向發卡機構驗證自己的身分。EMVCo 與 PCI SSC 的共同努力,確保為 EMV® 3DS 解決方案的功能測試與安全評估建立一個靈活且可行的框架。

更多關於 PCI SSC

標準

適用於 EMV® 3-D Secure 核心元件(ACS、DS 及 3DS Server)的 PCI 安全要求與評估程序(簡稱 PCI 3DS 核心安全標準),以及適用於 EMV® 3-D Secure SDK 的 PCI 安全要求與評估程序(簡稱 PCI 3DS SDK 安全標準),著重於保護支援 3DS 交易的 EMV® 3DS 基礎設施:

1

PCI 3DS核心安全標準

PCI 3DS 核心安全標準支援 EMV® 3-D Secure 協定與核心功能規範,適用於管理、提供或評估 3DS Access Control Server(ACS)、Directory Server(DS)及 3DS Server 元件的機構。PCI 3DS 核心安全標準定義了適當的安全控制措施,以保護這些對 3DS 交易流程至關重要的特定 3DS 環境。符合資格的合格安全評估機構(QSA)將可接受相關培訓,以支援依據 PCI 3DS 核心安全標準對這些 PCI 3DS 環境進行評估。

2

PCI 3DS SDK安全標準

PCI 3DS SDK 安全標準支援 EMV® 3-D Secure SDK 規範,該規範定義了針對開發用於行動 3DS 交易之 3DS 軟體開發套件(SDK)的機構的 EMV® 3DS 要求。此標準適用於 3DS SDK 產品的開發商與供應商,著重於確保 SDK 在設計與開發時即已將安全性納入考量。

3

SDK 解決方案

PCI SSC 亦正在開發配套的驗證計畫,預計於 2018 年初推出,並已於 2017 年以試行計畫的方式進行首次測試。最終計畫將包含符合 PCI 3DS SDK 安全標準之 SDK 解決方案的 PCI SSC 名單。

顧問服務

1

領先業界取得 3DS Assessor Qualification 資格

作為全球最早通過認證的 PCI 3DS QSA 之一,我們是最早取得 3DS 資格的公司,也是同時提供 PCI DSS 與 3DS 顧問及評估服務的領導企業。我們已建立完善且精簡的流程,確保您的資料安全並達成合規。

2

提供專業級的 PCI 3DS專家

自安律國際成立以來,專業團隊即深獲市場肯定,眾多企業的合規經驗充分展現公司專業團隊的專業知識。凡可能影響 3DS 安全環境或第三方服務供應商安全者,皆可透過本公司的專業團隊,協助達成合規並全面符合標準的顧問服務。

3

完整的 PCI 3DS 服務

除了第一部分的基準安全要求要求嚴格的防火牆與網路安全外,導入廠商必須每年接受四次外部弱點掃描(Vulnerability Scan)、外部滲透測試(Penetration Test)、每年的內外部弱點掃描,並建立嚴格的監控、24 小時事件應變等資安要求。完成第一部分「基準安全要求」後,第二部分將協助導入「3DS 安全要求」,聚焦於 3DS 的資料、技術與流程,並針對這些功能提供安全控制措施。

4

審查、顧問諮詢以及培訓服務

除了 PCI SSC 制定的支付卡產業相關安全標準外,另提供其他相關服務:

  • PCI DSS Compliance Assessment (Level 1-4) 合規審查服務。
  • PCI 3DS 合規審查服務。
  • PCI DSS 及 PCI 3DS 顧問諮詢服務。
  • PCI DSS 及 PCI 3DS 技術服務,包括弱點掃描、ASV 掃描服務、滲透測試(PT)及原始碼檢測。
  • 支付卡收單業務系統建置、顧問(與系統建置商或軟體供應商合作)。
  • 外卡收單管理人員培訓服務(培訓支付卡產業所需之各類作業管理人員)。
  • 安全管理人員培訓(培訓安全技術工程師、網路管理工程師、資料庫安全管理工程師等)。
聯絡我們!