مروری بر استاندارد امنیت داده PCI (PCI DSS) - رسیدگی به اطلاعات کارت
- ذخیره سازی اطلاعات به صورت ایمن
- اعتبار سنجی سالانه
- 1. نیازهای خود را بشناسید
- 2. جریان داده های خود را ترسیم کنید
- 3. کنترل های امنیتی و پروتکل ها را بررسی کنید
- 4. نظارت و نگهداری
- سازگاری PCI کمک می کند. فقط کافی نیست
از سال 2005، بیش از 11 میلیارد پرونده مصرف کننده از بیش از 8500 نقض داده به خطر افتاده است. اینها آخرین اعداد از The Privacy Rights Clearinghouse است که در مورد نقض داده ها و نقض امنیت تأثیرگذار بر مصرف کنندگان از سال 2005 گزارش می دهد.
برای بهبود ایمنی داده های مصرف کننده و اعتماد به اکوسیستم پرداخت، حداقل استانداردی برای امنیت داده ایجاد شد. Visa، Mastercard، American Express، Discover و JCB در سال 2006 شورای استانداردهای امنیتی صنعت کارت پرداخت (PCI SSC) را برای مدیریت و مدیریت استانداردهای امنیتی برای شرکت هایی که داده های کارت اعتباری را مدیریت می کنند، تشکیل دادند. قبل از تأسیس PCI SSC، این پنج شرکت کارت اعتباری همگی برنامه های استانداردهای امنیتی خاص خود را داشتند - هر کدام با الزامات و اهداف تقریباً مشابهی. آنها از طریق PCI SSC با هم متحد شدند تا بر اساس یک خط مشی استاندارد، استانداردهای امنیت داده های PCI (معروف به PCI DSS) هماهنگ شوند تا از سطح پایه حفاظت از مصرف کنندگان و بانک ها در عصر اینترنت اطمینان حاصل کنند.
درک PCI DSS می تواند پیچیده و چالش برانگیز باشد
اگر مدل کسب و کار شما به شما نیاز دارد تا داده های کارت را کنترل کنید ، ممکن است شما را ملزم به دیدار با هر یک از 300+ کنترل امنیتی در PCI DSS کنید. بیش از 1800 صفحه اسناد رسمی وجود دارد که توسط شورای PCI منتشر شده است ، در مورد PCI DSS و بیش از 300 صفحه فقط برای درک اینکه از چه فرم (ها) هنگام اعتبار سنجی استفاده می شود. این فقط 72 ساعت طول می کشد تا خواندن.
برای سهولت این بار ، موارد زیر یک راهنمای گام به گام برای اعتبارسنجی و حفظ انطباق PCI است.
مروری بر استاندارد امنیت داده PCI (PCI DSS)
PCI DSS استاندارد جهانی امنیت برای کلیه اشخاصی است که داده های دارنده کارت و/یا داده های احراز هویت حساس را ذخیره می کنند ، پردازش می کنند یا انتقال می دهند. PCI DSS سطح پایه ای از محافظت را برای مصرف کنندگان تعیین می کند و به کاهش کلاهبرداری و نقض داده ها در کل اکوسیستم پرداخت کمک می کند. این برای هر سازمانی که کارتهای پرداخت را بپذیرد یا پردازش می کند ، قابل استفاده است.
انطباق PCI DSS شامل سه مؤلفه اصلی است:
- رسیدگی به ورود داده های کارت اعتباری از مشتریان ؛یعنی اینکه جزئیات کارت حساس به طور ایمن جمع آوری و منتقل می شود
- ذخیره ایمن داده ها ، که در 12 حوزه امنیتی استاندارد PCI ، مانند رمزگذاری ، نظارت مداوم و آزمایش امنیتی دسترسی به داده های کارت بیان شده است
- اعتبار سالانه که کنترل های امنیتی مورد نیاز وجود دارد ، که می تواند شامل فرم ها ، پرسشنامه ها ، خدمات اسکن آسیب پذیری خارجی و ممیزی های شخص ثالث باشد (به راهنمای گام به گام در زیر برای یک جدول با چهار سطح الزامات مراجعه کنید)
رسیدگی به اطلاعات کارت
برخی از مدلهای تجاری هنگام پذیرش پرداخت نیاز به مدیریت مستقیم داده های کارت اعتباری حساس دارند ، در حالی که برخی دیگر این کار را نمی کنند. شرکت هایی که نیاز به کنترل داده های کارت دارند (به عنوان مثال ، پذیرش قابلمه های بدون استفاده در صفحه پرداخت) ممکن است لازم باشد که هر یک از 300 کنترل امنیتی در PCI DSS را برآورده کنند. حتی اگر داده های کارت فقط برای یک لحظه کوتاه سرورهای خود را طی کند ، شرکت نیاز به خرید ، پیاده سازی و نگهداری نرم افزار امنیتی و سخت افزار دارد.
اگر یک شرکت نیازی به کنترل داده های کارت اعتباری حساس نداشته باشد ، نباید. راه حل های شخص ثالث (به عنوان مثال ، عناصر راه راه) داده ها را به طور ایمن می پذیرند و داده ها را ذخیره می کنند ، پیچیدگی ، هزینه و خطر قابل توجهی را از بین می برند. از آنجا که داده های کارت هرگز سرورهای خود را لمس نمی کند ، این شرکت فقط نیاز به تأیید 22 کنترل امنیتی دارد که بیشتر آنها ساده است ، مانند استفاده از رمزهای عبور قوی.
ذخیره سازی اطلاعات به صورت ایمن
اگر سازمانی داده های کارت اعتباری را مدیریت یا ذخیره می کند، باید محدوده محیط داده دارنده کارت خود (CDE) را تعریف کند. PCI DSS CDE را به عنوان افراد، فرآیندها و فناوری هایی تعریف می کند که داده های کارت اعتباری یا هر سیستم متصل به آن را ذخیره، پردازش یا انتقال می دهند. از آنجایی که تمام الزامات امنیتی بیش از 300 در PCI DSS برای CDE اعمال می شود، مهم است که محیط پرداخت را به درستی از بقیه کسب و کار جدا کنید تا دامنه اعتبارسنجی PCI محدود شود. اگر سازمانی نتواند محدوده CDE را با تقسیم بندی دانه ای محدود کند، کنترل های امنیتی PCI برای هر سیستم، لپ تاپ و دستگاه موجود در شبکه شرکتی آن اعمال می شود. بله
اعتبار سنجی سالانه
صرف نظر از نحوه پذیرش داده های کارت، سازمان ها ملزم به تکمیل فرم اعتبار سنجی PCI هستند. روش تایید انطباق PCI به عوامل متعددی بستگی دارد که در زیر به آنها اشاره شده است. در اینجا سه سناریو وجود دارد که در آنها می توان از یک سازمان درخواست کرد که نشان دهد مطابق با PCI است:
- پردازشگرهای پرداخت ممکن است آن را به عنوان بخشی از گزارش مورد نیاز خود به برندهای کارت پرداخت درخواست کنند.
- شرکای تجاری ممکن است آن را به عنوان پیش نیاز برای انعقاد قراردادهای تجاری درخواست کنند.
- برای کسب وکارهای پلت فرم (کسانی که فناوری آن ها تراکنش های آنلاین را در میان چندین مجموعه متمایز از کاربران تسهیل می کند)، مشتریان ممکن است از آن درخواست کنند تا به مشتریان خود نشان دهد که داده ها را به صورت ایمن مدیریت می کنند.
آخرین مجموعه استانداردهای امنیتی، PCI DSS نسخه 3. 2. 1، شامل 12 الزام اصلی با بیش از 300 زیر الزامات است که بهترین شیوه های امنیتی را منعکس می کند.
یک شبکه و سیستم ایمن بسازید و نگهداری کنید
- 1. یک پیکربندی فایروال را برای محافظت از داده های دارنده کارت نصب و نگهداری کنید.
- 2. از پیش فرض های ارائه شده توسط فروشنده برای رمزهای عبور سیستم و سایر پارامترهای امنیتی استفاده نکنید.
از داده های دارنده کارت محافظت کنید
- 3. از داده های ذخیره شده دارنده کارت محافظت کنید.
- 4. انتقال داده های دارنده کارت در سراسر شبکه های باز یا عمومی را رمزگذاری کنید.
یک برنامه مدیریت آسیب پذیری را حفظ کنید
- 5. از تمام سیستم ها در برابر بدافزارها محافظت کنید و نرم افزارهای ضد ویروس را به طور منظم به روز کنید.
- 6. توسعه و نگهداری سیستم ها و برنامه های کاربردی ایمن.
اقدامات کنترل دسترسی قوی را اجرا کنید
- 7. محدود کردن دسترسی به داده های دارنده کارت توسط کسب و کار نیاز به دانستن.
- 8. شناسایی و احراز هویت دسترسی به اجزای سیستم.
- 9. دسترسی فیزیکی به داده های دارنده کارت را محدود کنید.
به طور منظم شبکه های نظارت و آزمایش
- 10. همه دسترسی ها به منابع شبکه و داده های دارنده کارت را ردیابی و نظارت کنید.
- 11. سیستم ها و فرآیندهای امنیتی را به طور منظم آزمایش کنید.
یک خط مشی امنیت اطلاعات را حفظ کنید
- 12. سیاستی را حفظ کنید که به امنیت اطلاعات برای همه پرسنل بپردازد.
برای آسانتر کردن این کار برای مشاغل جدید برای اعتبارسنجی پیروی از PCI ، شورای PCI نه شکل مختلف یا پرسشنامه خود ارزیابی (SAQS) ایجاد کرد که زیر مجموعه ای از کل نیاز PCI DSS است. این ترفند می فهمد که قابل اجرا است یا اینکه لازم است یک حسابرس تأیید شده توسط شورای PCI را استخدام کند تا تأیید کند که هر یک از الزامات امنیتی PCI DSS برآورده شده است. علاوه بر این ، شورای PCI هر سه سال یک بار قوانین را تجدید نظر می کند و به روزرسانی های افزایشی را در طول سال منتشر می کند ، و حتی پیچیدگی پویا تری نیز اضافه می کند.
راهنمای گام به گام به PCI DSS v3. 2. 1 انطباق
1. نیازهای خود را بشناسید
اولین قدم برای دستیابی به انطباق PCI این است که دانستن کدام شرایط برای سازمان شما اعمال می شود. چهار سطح مختلف انطباق PCI وجود دارد ، به طور معمول بر اساس حجم معاملات کارت اعتباری فرآیندهای تجاری شما در طی یک دوره 12 ماهه.
- سازمان هایی که سالانه بیش از 6 میلیون معاملات ویزا یا مستر کارت را پردازش می کنند یا بیش از 2. 5 میلیون نفر برای American Express ؛یا
- نقض داده را تجربه کرده اند. یا
- توسط هر انجمن کارت (ویزا ، مستر کارت و غیره) "سطح 1" تلقی می شوند
- گزارش سالانه مربوط به انطباق (ROC) توسط یک ارزیابی کننده امنیتی واجد شرایط (QSA) - که معمولاً به عنوان ارزیابی سطح 1 در سطح 1 یا حسابرس داخلی شناخته می شود در صورتی که توسط یک افسر شرکت امضا شود
- اسکن شبکه سه ماهه توسط فروشنده اسکن تأیید شده (ASV)
- تأیید انطباق (AOC) برای ارزیابی های داخلی - اشکال خاصی برای بازرگانان و ارائه دهندگان خدمات وجود دارد
- پرسشنامه سالانه PCI DSS (SAQ)-9 نوع SAQ وجود دارد که به طور خلاصه در جدول زیر نشان داده شده است
- اسکن شبکه سه ماهه توسط فروشنده اسکن تأیید شده (ASV) تأیید انطباق
- تأیید انطباق (AOC) - هر 9 SAQS دارای فرم AOC مربوطه است
- سازمان هایی که سالانه بین 20،000 تا 1 میلیون معاملات آنلاین پردازش می کنند
- سازمان هایی که سالانه کمتر از 1 میلیون کل معاملات را پردازش می کنند
- سازمان هایی که سالانه کمتر از 20،000 معاملات آنلاین را پردازش می کنند. یا
- سازمان هایی که سالانه 1 میلیون کل معاملات را پردازش می کنند
برای سطح 2-4 ، بسته به روش ادغام پرداخت شما انواع مختلف SAQ وجود دارد. در اینجا یک جدول کوتاه وجود دارد:
بازرگانان کارت ویزیت (تجارت الکترونیک یا نامه/سفارش تلفنی) که به طور کامل تمام توابع داده های دارنده کارت را به ارائه دهندگان خدمات شخص ثالث سازگار با PCI DSS-سازگار ، بدون ذخیره سازی الکترونیکی ، پردازش یا انتقال هرگونه داده دارنده کارت در بازرگان بازرگانان ، به طور کامل برون سپاری کرده اند. سیستم یا محل
در کانال های چهره به چهره کاربردی نیست.
بازرگانان تجارت الکترونیک که تمام پردازش پرداخت را به اشخاص ثالث PCI DSS منتقل می کنند ، و یک وب سایت (های) دارند که مستقیماً داده های دارنده کارت را دریافت نمی کنند اما می توانند بر امنیت معامله پرداخت تأثیر بگذارند. بدون ذخیره سازی الکترونیکی ، پردازش یا انتقال داده های دارنده کارت بر روی سیستم ها یا محل های بازرگان.
فقط در کانال های تجارت الکترونیک قابل اجرا است.
- دستگاه های چاپی بدون ذخیره اطلاعات دارنده کارت الکترونیکی ، و/یا
- پایانه های مستقل ، شماره گیری و بدون ذخیره سازی داده های کارت الکترونیکی.
بازرگانان با استفاده از ترمینال های پرداختی مستقل ، تأیید شده توسط PTS با اتصال IP به پردازنده پرداخت بدون ذخیره اطلاعات دارنده کارت الکترونیکی استفاده می کنند.
در کانال های تجارت الکترونیک قابل استفاده نیست.
بازرگانانی که به طور دستی یک معامله واحد را از طریق صفحه کلید وارد یک راه حل ترمینال پرداخت مجازی مبتنی بر اینترنت می کنند که توسط یک ارائه دهنده خدمات شخص ثالث با اعتبار PCI DSS ارائه و میزبانی می شود. بدون ذخیره اطلاعات دارنده کارت الکترونیکی.
در کانال های تجارت الکترونیک قابل استفاده نیست.
بازرگانان با سیستم های برنامه پرداخت متصل به اینترنت ، بدون ذخیره سازی داده های دارنده کارت الکترونیکی.
در کانال های تجارت الکترونیک قابل استفاده نیست.
بازرگانانی که فقط از پایانه های پرداخت سخت افزار موجود در آن استفاده می کنند و از طریق راه حل رمزگشایی نقطه به نقطه ای (P2PE) دارای اعتبار سنجی معتبر ، PCI SSC (P2PE) و بدون ذخیره اطلاعات دارنده کارت الکترونیکی مدیریت می شوند.
در کانال های تجارت الکترونیک قابل استفاده نیست.
SAQ D برای بازرگانان: کلیه بازرگانانی که در توضیحات مربوط به انواع فوق SAQ گنجانده نشده اند.
SAQ D برای ارائه دهندگان خدمات: کلیه ارائه دهندگان خدمات تعریف شده توسط یک برند پرداخت به عنوان واجد شرایط برای تکمیل SAQ.
2. جریان داده های خود را ترسیم کنید
قبل از اینکه بتوانید از داده های کارت اعتباری حساس محافظت کنید ، باید بدانید که در کجا زندگی می کند و چگونه به آنجا می رسد. شما می خواهید یک نقشه جامع از سیستم ها ، اتصالات شبکه و برنامه هایی ایجاد کنید که با داده های کارت اعتباری در سراسر سازمان خود تعامل دارند. بسته به نقش شما ، برای انجام این کار احتمالاً باید با تیم (های) IT و امنیتی خود همکاری کنید.
- ابتدا ، هر منطقه مصرف کننده از مشاغل را که شامل معاملات پرداخت است ، شناسایی کنید. به عنوان مثال ، شما ممکن است پرداخت ها را از طریق یک سبد خرید آنلاین ، پایانه های پرداخت داخل فروشگاه یا سفارشات قرار داده شده از طریق تلفن بپذیرید.
- در مرحله بعد ، روشهای مختلف داده های دارنده کارت را در سراسر تجارت مشخص کنید. این مهم است که بدانید دقیقاً کجا داده ها ذخیره می شوند و چه کسی به آن دسترسی دارد.
- سپس ، سیستم های داخلی یا فن آوری های اساسی که معاملات پرداخت را لمس می کنند ، شناسایی کنید. این شامل سیستم های شبکه ، مراکز داده و محیط های ابری شما است.
3. کنترل های امنیتی و پروتکل ها را بررسی کنید
هنگامی که تمام نقاط لمسی بالقوه برای داده های کارت اعتباری را در سراسر سازمان خود ترسیم کردید ، با تیم های IT و امنیت کار کنید تا از تنظیمات و پروتکل های امنیتی صحیح استفاده کنید (به لیست 12 الزامات امنیتی برای PCI DSS در بالا مراجعه کنید). این پروتکل ها برای ایمن سازی انتقال داده ها مانند امنیت لایه حمل و نقل (TLS) طراحی شده اند.
12 الزامات امنیتی برای PCI DSS v3. 2. 1 ناشی از بهترین شیوه ها برای محافظت از داده های حساس برای هر مشاغل است. چندین همپوشانی با موارد مورد نیاز برای دیدار با GDPR ، HIPAA و سایر دستورالعمل های حریم خصوصی ، بنابراین ممکن است تعدادی از آنها در حال حاضر در سازمان شما وجود داشته باشند.
4. نظارت و نگهداری
توجه به این نکته مهم است که انطباق PCI یک رویداد یک بار نیست. این یک فرایند مداوم برای اطمینان از اینکه مشاغل شما حتی با تحول در داده ها و لمس های مشتری ، سازگار است. برخی از مارک های کارت اعتباری ممکن است شما را ملزم به ارسال گزارش های سه ماهه یا سالانه یا انجام ارزیابی سالانه در محل برای تأیید اعتبار در حال انجام شود ، به ویژه اگر بیش از 6 میلیون معاملات در هر سال پردازش کنید.
مدیریت انطباق PCI در طول سال (و سال بیش از سال) اغلب به پشتیبانی و همکاری بین دپارتمان نیاز دارد. اگر این قبلاً وجود نداشته باشد ، ممکن است ارزشمند باشد که یک تیم اختصاصی در داخل کشور ایجاد شود تا به درستی انطباق را حفظ کند. در حالی که هر شرکتی منحصر به فرد است ، یک نقطه شروع خوب برای "تیم PCI" شامل نمایندگی از موارد زیر است:
- امنیت: مدیر ارشد امنیت (CSO) ، مدیر ارشد امنیت اطلاعات (CISO) و تیم های آنها اطمینان می دهند که این سازمان همیشه به درستی در زمینه امنیت داده ها و منابع و سیاست های حریم خصوصی لازم سرمایه گذاری می کند.
- فناوری/پرداخت: مدیر ارشد فناوری (CTO) ، VP پرداخت ها و تیم های آنها اطمینان می دهند که با تکامل سیستم های سازمان ، ابزارهای اصلی ، ادغام و زیرساخت ها سازگار هستند.
- امور مالی: مدیر ارشد مالی (CFO) و تیم آنها اطمینان می دهند که تمام جریان داده های پرداخت در هنگام ورود به سیستم های پرداخت و شرکا حساب می شود.
- حقوقی: این تیم می تواند به حرکت در بسیاری از ظرافت های قانونی پیروی از PCI DSS کمک کند.
برای کسب اطلاعات بیشتر در مورد دنیای پیچیده انطباق PCI ، به وب سایت شورای استاندارد امنیت PCI بروید. اگر فقط این راهنما و چند اسناد PCI دیگر را می خوانید ، توصیه می کنیم با این موارد شروع کنید: رویکرد اولویت بندی شده برای PCI DSS ، دستورالعمل ها و دستورالعمل های SAQ ، سؤالات متداول در مورد استفاده از معیارهای صلاحیت SAQ برای تعیین الزامات ارزیابی در محل ، و سؤالات متداول در مورد تعهدات برای بازرگانان توسعه یافتهبرنامه هایی برای دستگاه های مصرف کننده که داده های کارت پرداخت را می پذیرند.
چگونه Stripe به سازمانها کمک می کند تا انطباق PCI را بدست آورند و حفظ کنند
Stripe به طور قابل توجهی بار PCI را برای شرکت هایی که با پرداخت ، عناصر ، SDK های موبایل و SDK های ترمینال ادغام می شوند ، ساده می کند. عناصر پرداخت راه راه و راه راه از یک قسمت پرداخت میزبان برای رسیدگی به کلیه داده های کارت پرداخت استفاده می کنند ، بنابراین دارنده کارت در یک قسمت پرداخت که مستقیماً از سرورهای معتبر PCI DSS ما سرچشمه می گیرد ، تمام اطلاعات پرداخت حساس را وارد می کند. SDK های موبایل و ترمینال همچنین دارنده کارت را قادر می سازد اطلاعات پرداخت حساس را مستقیماً به سرورهای معتبر PCI DSS ارسال کند.
با استفاده از روشهای پذیرش کارت ایمن تر از این دست ، فرم PCI (SAQ) را در داشبورد نوار جمع می کنیم و اعتبار سنجی PCI را به راحتی کلیک روی یک دکمه می کند. برای سازمان های کوچکتر ، این می تواند صدها ساعت کار را نجات دهد. برای بزرگتر ، این می تواند هزاران نفر را نجات دهد.
برای همه کاربران ما ، صرف نظر از نوع ادغام ، Stripe به عنوان یک مدافع PCI عمل می کند و می تواند از چند طریق مختلف کمک کند.
- ما روش ادغام شما را تجزیه و تحلیل خواهیم کرد و به شما توصیه می کنیم از کدام فرم PCI استفاده کنید و چگونه می توانید بار انطباق خود را کاهش دهید.
- ما قبل از موعد به شما اطلاع خواهیم داد اگر حجم معامله رو به رشد نیاز به تغییر در نحوه اعتبار سنجی شما داشته باشد.
- برای بازرگانان بزرگ (سطح 1) ، ما یک بسته PCI ارائه می دهیم که می تواند زمان اعتبار سنجی PCI را از ماهها به روز کاهش دهد. اگر نیاز به کار با PCI QSA دارید (زیرا داده های کارت اعتباری را ذخیره می کنید یا جریان پرداخت پیچیده تری دارید) ، بیش از 350 شرکت QSA در سراسر جهان وجود دارد ، و ما می توانیم شما را با چندین حسابرس متصل کنیم که تفاوت های عمیقی را درک می کنندروشهای ادغام راه راه.
نتیجه
ارزیابی و تایید انطباق با PCI معمولا یک بار در سال انجام می شود، اما انطباق با PCI یک رویداد یکباره نیست - این یک تلاش مستمر و اساسی برای ارزیابی و اصلاح است. همانطور که یک شرکت رشد می کند، منطق و فرآیندهای اصلی کسب و کار نیز رشد می کند، به این معنی که الزامات انطباق نیز تکامل می یابد. به عنوان مثال، یک کسب و کار آنلاین ممکن است تصمیم بگیرد که فروشگاه های فیزیکی باز کند، وارد بازارهای جدید شود یا مرکز پشتیبانی مشتری راه اندازی کند. اگر چیز جدیدی مربوط به داده های کارت پرداخت است، ایده خوبی است که به طور فعال بررسی کنید که آیا این روی روش اعتبارسنجی PCI شما تأثیری دارد یا خیر، و در صورت لزوم، انطباق با PCI را مجددا تأیید کنید.
سازگاری PCI کمک می کند. فقط کافی نیست
پیروی از دستورالعمل های PCI DSS یک لایه حفاظتی ضروری برای کسب و کار شما است اما کافی نیست. PCI DSS استانداردهای مهمی را برای مدیریت و ذخیره داده های دارنده کارت تعیین می کند، اما به خودی خود محافظت کافی برای هر محیط پرداخت فراهم نمی کند. در عوض، حرکت به سمت یک روش پذیرش کارت امن تر (مانند Stripe Checkout، Elements و SDK های تلفن همراه) راه بسیار مؤثرتری برای محافظت از سازمان شما است. مزیت طولانی مدت این است که شما نیازی به تکیه بر استانداردهای پایه صنعت یا نگرانی در مورد شکست احتمالی کنترل های امنیتی ندارید. این رویکرد به کسب و کارهای چابک راهی برای کاهش نقض احتمالی داده و اجتناب از رویکرد تاریخی احساسی، زمان بر و پرهزینه برای اعتبارسنجی PCI ارائه می دهد. ناگفته نماند که یک روش ادغام ایمن تر در هر روز از سال قابل اعتماد است.