PCI DSS

PCI 安全標準是由 PCI 安全標準委員會(PCI SSC)所制定的技術與作業要求,用以保護持卡人資料。

概述

什麼是 PCI DSS 資料安全標準?

Payment Card Industry Data Security Standards(簡稱 PCI DSS)是多家主要的國際信用卡組織針對處理其品牌的持卡人資料安全所訂定的共同產業標準,適用於儲存、處理或傳輸持卡人資料的所有機構。接觸這些品牌支付卡的特約商店(Merchant)或服務提供商(Service Provider),無論其規模大小或交易量多寡,都須依據 PCI DSS 安全標準對持卡人資料進行安全保護。

PCI DSS 標準由 PCI SSC(Payment Card Industry Security Standards Council)委員會負責制訂及管理。委員會由 American Express、Discover Financial Services、JCB、MasterCard 和 Visa Inc. 為創始成員,因此這些標準適用於此五大卡組織相關的所有持卡人資料。

前往「PCI 資料安全標準協會」網站

標準

PCI DSS 標準是目前各類安全標準中最嚴格的安全標準之一,它在 6 個安全原則下建立了 12 項安全領域要求:

PCI DSS 要求的框架
12 項要求項目
建立並維護網路與系統的安全
1. 安裝並維護防火牆設定,以保護持卡人資料
2. 不使用供應商提供的預設系統密碼和其他安全參數
保護持卡人資料
3. 保護儲存的持卡人資料
4. 在開放的公共網路中加密傳輸持卡人資料
維護弱點管理計畫
5. 保護所有系統避免惡意軟體攻擊並定期更新防毒軟體
6. 開發並維護系統與應用程式之安全
實施嚴格的存取控制措施
7. 限制僅有業務需求者存取持卡人資料
8. 識別與驗證系統元件的存取
9. 限制持卡人資料的實體存取
定期監控和測試網路
10. 追蹤和監控網路資源和持卡人資料的所有存取
11. 定期測試安全系統和作業流程
維護資訊安全政策
12. 維護對於所有人員的資訊安全政策

持卡人資料

PCI DSS 的目標在於保護持卡人資料。所有卡片交易可分為 Card Present(卡片出示交易)與 Card Not Present(無卡交易):Card Present 交易指實體商店面對面的交易方式,Card Not Present 則通常指網路支付或電子商務交易。

不同類型的支付交易碰觸到的持卡人資料不同。Card Present 交易會處理儲存於磁條或晶片內的敏感資料,而 Card Not Present 交易則僅使用卡號、到期日及安全碼。

卡號(Primary Account Number)在儲存時應加密或使其不可讀,且敏感性驗證資料(SAD)在整個流程中均不得儲存。以下是 PCI DSS 對於持卡人資料的安全要求規定:

Card holder data: card front and back with magnetic strip track layouts showing what may be stored
項目
允許儲存
使儲存資料不可讀
卡號(PAN)
持卡人姓名
服務碼
到期日
完整磁道資料(敏感性驗證資料)
無法儲存
CAV2/CVC2/CVV2/CID
無法儲存
PIN/PIN Block
無法儲存

顧問服務

PCI DSS 的實施可分為四個工作階段:準備階段、盤點清查階段、建置階段及合規審查階段,主要工作任務如下。

1
準備階段
範圍界定 · 信用卡資料流 · 教育訓練
2
盤點清查階段
資產清查 · 風險評鑑 · 掃描與滲透測試
3
建置階段
政策 · 文件 · 演練 · 複測
4
合規審查階段
審查前準備 · 正式審查
1

第一階段-準備階段

  • 範圍界定(Scoping)
  • 信用卡資料流分析
  • PCI DSS 標準教育訓練
2

第二階段-盤點清查階段

  • 資訊資產清查作業
  • 風險評鑑作業
  • 系統強化查核作業
  • 管控措施規劃(風險處理計畫)
  • 信用卡資料掃描作業
  • 內部及外部滲透測試(初測)
  • 弱點掃描作業(初測)
3

第三階段-建置階段

  • 資訊安全政策與組織設計
  • 文件準備
  • 資訊安全事件演練
  • 資訊安全事件管理教育訓練
  • 內部及外部滲透測試(複測)
  • 弱點掃描作業(複測)
  • 無線溢波偵測作業
4

第四階段-合規審查階段

  • PCI DSS 審查前準備
  • PCI DSS 正式審查
聯繫我們!