PCI DSS 顧問服務
概述
PCI DSS 的安全要求由各卡組織或透過收單機構(Acquirers)要求在產業中涉及傳輸、儲存、處理卡資料的所有單位,其中包括依據處理的交易筆數(Transaction Count)區分出等級的要求。
(1)任何特約商店,無論收單通路為何,每年處理超過 6,000,000 筆支付卡交易。
(2)曾發生資料外洩或攻擊事件導致帳戶資料外洩之特約商店。
(3)經任一卡組織認定為等級 1 之特約商店
(2)每季由核准掃描廠商(ASV)進行網路掃描。
(3)出具合規證明書(AOC)
核准掃描廠商(ASV)
每年 100 萬至 600 萬筆交易(所有通路)。
(2)每季由核准掃描廠商(ASV)進行網路掃描。
(3)出具合規證明書(AOC)。
核准掃描廠商(ASV)
每年 2 萬至 100 萬筆電子商務交易
(2)每季由核准掃描廠商(ASV)進行網路掃描。
(3)出具合規證明書(AOC)。
核准掃描廠商(ASV)
每年少於 2 萬筆電子商務交易
(2)每季由核准掃描廠商(ASV)進行網路掃描。
(3)出具合規證明書(AOC)。
核准掃描廠商(ASV)
標準
由於 PCI DSS 主要目的在於保護持卡人資料的安全,12 個領域的安全要求也可以進一步的視為以卡資料為中心的層次保護。
PCI DSS 合規審查與顧問諮詢
PCI DSS 合規審查與諮詢作業流程如下圖,PCI DSS 的審查作業主要針對現有已經實施的安全管理作業,安全技術保護機制進行檢查。一般而言,一個完整的 PCI DSS 專案從開始規劃、實施到通過審查認證大約的時間,中小型組織約在 6-8 週內(不含系統開發的時程),大型組織約在 8-12 週。其中包含了規劃階段,顧問階段與認證階段。
一般而言,PCI DSS 之合規審查服務是一個長期、持續性的評估作業,本公司顧問與 PCI DSS 合格安全評估機構(QSA)審查人員將與客戶組織共同歷經規劃階段、實施階段、顧問階段與認證階段。
接受認證之客戶在設計階段、技術項目實施階段、顧問諮詢階段以及後續正式評估階段,均會由專案中負責 PCI DSS QSA 作業的審查人員提出對於系統、技術、管理面的各面向查核結果,並搭配諮詢顧問隨時提出對於系統設計、架構、文件或管理作業的修正建議。
於通過 PCI DSS 合規審查作業後,由本公司 PCI DSS QSA 人員簽發 Report On Compliance(ROC)合規報告書與核發 Attestation of Compliance(AOC)證明書並經過客戶代表主管簽認後,就可以完成通過合規審查之作業。
安全領域要求及合規實施重點
以下介紹各個安全領域要求及 PCI DSS 合規實施的重點:
(一)安裝並且維護防火牆,以保護持卡人資料
首先,組織必須要建立防火牆的安全配置,專案包括防火牆的規劃拓樸圖、防火牆規則(Policy)的設定說明,PCI DSS 嚴格規定必須具備至少一個 DMZ 區以及一個內網區(Internal Network)的安全設定,以保護持卡人資料的安全。
(二)變更供應商提供之預設系統密碼和其他參數
系統、設備、應用系統、軟體於購買、使用、安全設定後,應注意原提供廠商或供應商、開發商所留下的預設帳號、密碼或參數,於接入網路前應進行變更。
(三)保護儲存的持卡人資料
針對組織所儲存的持卡人資料,業者應該秉持保留最少資料的原則,對於系統中使用的支付卡資料,除了傳輸、處理過程中的保護外,在支付卡相關資料儲存時應進行加密的保護及嚴格的存取控制措施。並且制定一個資料處理與儲存程序來做好對於持卡人資料的控管,並依據規定進行加密及管理流程。
4. 在公開網路中傳輸持卡人資料的保護
若是持卡人資料需要透過公共網路 (Open, Public) 來傳送,務必要採用高強度的加密演算法和安全協定進行保護,以避免資料在傳遞的過程中遭到未授權的存取或洩漏。
5. 保護資訊系統避免惡意軟體攻擊並定期更新防毒軟體病毒碼及程式
重要系統應該要安裝防毒軟體,並且經常更新病毒碼,在防毒軟體的選擇上,建議最好同時具備防木馬與間諜程式的偵測功能之產品,並定期產出及檢視相關紀錄。
6. 開發並維護安全的系統和應用
自行開發或委外開發的應用程式,應實行業界的最佳實務如 Security Development Life Cycle (SDLC) 或 OWASP Secure Coding Practices,將資訊安全與整個軟體發展生命週期相結合,同時要基於安全的程式編碼原則,以確保所有應用程式不會存在已知的安全弱點,還能抵禦已知的惡意攻擊。對於 OWASP 的 Top 10 漏洞,必須有因應的對策與管控。
7. 限制僅有業務需求的人存取持卡人資料
在存取控制措施方面,只能允許工作職務上有需要的人員,才能存取持卡人資料,避免不相干的人員接觸到持卡人資料。透過系統、應用程式的存取控制機制達到 PCI DSS 的安全強度要求。
8. 識別與授權可存取的資料系統
針對擁有持卡人資料存取權限的使用者,必須給予一個唯一的 ID,才能允許其存取持卡人資料,這樣做的目的在於一旦發生資訊安全事件時,才可進行追溯和釐清相關責任,並有助於持續監控。系統中所需使用的密碼 (Password),無論是儲存或傳輸,進行加密保護是必要的安全措施。
9. 限制持卡人資料、系統的實體存取
針對持卡人資料或持卡人資料環境的實體存取行為,必須採用監視系統和門禁管理等適當的控制措施進行保護,並實行適當的實體安全管制。為確保對所有訪客都能被有效管理,在訪客來訪期間的日誌紀錄,至少需要保存三個月,以確保訪客的活動均能在需求時被調閱。
10. 追蹤和監控網路環境和持卡人資料的所有操作紀錄
對於和持卡人資料有關的所有存取行為,需記錄追蹤存取事件,所記錄的內容應包括使用者 ID、事件類型、日期時間、存取成功或失敗、事件來源、受影響的資料範圍、系統元件或該資源 ID 或識別名稱。相關對於事故、事件的反應,應建立 7/24 的反應機制,以確保對於洩漏或安全事件的及時反應。
11. 定期測試系統和作業流程之安全
針對各項資安控制措施,每年應定期實施測試,以確保控制的有效性,每季也至少進行一次內部弱點掃瞄作業,並在網路或系統環境發生重大變更之後執行必要的掃描與測試。其中外部弱點掃描作業須為 PCI SSC 所核可之 ASV 進行。針對外部對外 IP 以及內部邊界及重要管控的網路邊界,應依據 PCI DSS 要求進行滲透測試作業(外部滲透測試每年一次,內部滲透測試每年兩次)。
12. 維護一個策略用以向員工和委外廠商傳達資訊安全
組織應建立、發佈、維護和宣導資訊安全政策,並確保所有員工和外部協力廠商服務供應商都能明瞭相關的資訊安全責任,並制定相關程序要求文件。風險評鑑及風險處理、年度的安全訓練、事故反應演練也需要進行並留下適當的稽查紀錄。