استاندارد امنیت داده های صنعت کارت پرداخت (PCI-DSS) مجموعه ای از الزامات لازم برای هر سازمانی است که اطلاعات کارت اعتباری را پردازش یا ذخیره می کند. ما به طور خلاصه انطباق PCI و نیازهای اصلی آن را مرور خواهیم کرد و لیستی از بهترین روشهای آسان را که می توانید در سازمان خود اجرا کنید برای رعایت استانداردهای PCI ارائه می دهیم.
این بخشی از مجموعه گسترده ای از راهنماهای مربوط به مدیریت انطباق است.
انطباق PCI چیست؟
استانداردهای امنیتی داده های صنعت کارت پرداخت (PCI DSS) در مورد هر شرکتی که پردازش را ذخیره می کند یا داده های کارت اعتباری را منتقل می کند ، اعمال می شود. این امر تصویب جامع اقدامات امنیتی داده های مداوم را تسهیل می کند. شرکت های وب باید الزامات PCI DSS را از جمله اقدامات متنوعی از جمله میزبانی داده ها با میزبان سازگار با PCI دنبال کنند. PCI DSS سازمانی است که توسط شرکت های بزرگ کارت اعتباری مانند Visa ، MasterCard ، Discover و American Express تشکیل شده است.
هدف اصلی انطباق PCI کاهش فرصت های حمله است. این شامل استفاده از یک محیط داده کارت ایمن (CDE) است ، و این بدون در نظر گرفتن اینکه از محیط داخلی خود یا گزینه پرداخت ایمن شخص ثالث استفاده می کنید ، صدق می کند. این امر به ویژه برای سایت های تجارت الکترونیکی ، که منحصراً به انتقال داده های کارت پرداخت از طریق اینترنت متکی هستند ، بسیار مهم است.
به عنوان مثال برخی از خطرات مربوط به وب سایت های تجارت الکترونیکی:
- کلاهبرداری کارت اعتباری - مهاجمان با استفاده از کارتهای اعتباری دزدیده شده یا شماره کارت اعتباری خریدها را انجام می دهند.
- سرقت هویت - مهاجمان وانمود می کنند که شخص دیگری هستند و با استفاده از اعتبار خود خرید می کنند.
- ربودن کارت اعتباری - حملات مشتریان را به یک سبد خرید جعلی هدایت می کند ، جلسه خود را ربوده می شود یا از وسایل دیگری برای سازش داده های کارت اعتباری استفاده می کند.
استراتژی امنیتی هر سازمان تجارت الکترونیکی نیاز به تلاش مستمر برای اطمینان از انطباق دارد. انطباق با PCI نه تنها بازرگانان بلکه بر دانشگاه ها ، بانک ها ، شهرداری ها یا در واقع هر سازمانی از بخش دولتی یا خصوصی که داده های کارت اعتباری را بر عهده دارد ، تأثیر می گذارد. از اوایل سال 2019 ، این شامل توسعه دهندگان نرم افزاری است که نرم افزار یا برنامه های وب را طراحی می کنند که پرداخت کارت اعتباری را می پذیرند.
چه اتفاقی می افتد اگر شما مطابق PCI نباشید؟
اگر یک شرکت با PCI-DSS سازگار باشد ، مجازات ها و عواقب آن از جریمه تا از دست دادن مجوز برای پذیرش پرداخت کارت اعتباری متغیر است.
برخی از مجازات ها عبارتند از:
- عدم توانایی در پذیرش پرداخت توسط کارت اعتباری - شدیدترین مجازات برای بسیاری از مشاغل ، عدم توانایی پذیرش پرداخت توسط کارت اعتباری به هیچ وجه است. این می تواند ضررهای مالی گسترده ، از دست دادن سهم بازار و آسیب به شهرت ایجاد کند. سازمانی که این مجازات را متحمل می شود ، باید برای ارزیابی مجدد مجوز برای پردازش پرداخت ، مجدداً ارزیابی مجدد PCI را انجام دهد.
- جریمه ها-مجازات یک وب سایت سازگار با PCI به طور معمول از 86000 دلار تا 4 میلیون دلار متغیر است.
- معاینه پزشکی قانونی اجباری-هنگامی که به نقض داده ها مشکوک است ، بازرگانان موظفند معاینه پزشکی قانونی اجباری را انجام دهند ، که می تواند برای یک بازرگان سطح 2 (1-6 میلیون معاملات سالانه) بین 20،000 تا 50،000 دلار هزینه داشته باشد ، و برای یک سطح 1 120،000 دلار صعود کندبازرگان (6+ میلیون معاملات سالانه).
- مسئولیت هزینه های کلاهبرداری - به دنبال نقض امنیتی ، یک شرکت در معرض دادخواستها قرار می گیرد ، زیرا این مسئولیت بازرگان است که اطلاعات حساس مشتری خود را ایمن نگه دارد.
الزامات انطباق PCI
PCI DSS از شش هدف و دوازده مورد نیاز است ، به شرح زیر:

هدف شماره 1: ساختمان و نگهداری یک شبکه امن
الزامات:
- پیکربندی فایروال را حفظ کنید
- از رمزهای عبور منحصر به فرد و اصلی سیستم اطمینان حاصل کنید
هدف شماره 2: از داده های دارنده کارت محافظت کنید
الزامات:
- از داده های دارنده کارت ذخیره شده محافظت کنید
- رمزگذاری داده های دارنده کارت منتقل شده از طریق شبکه های عمومی
هدف شماره 3: یک برنامه مدیریت آسیب پذیری را حفظ کنید
الزامات:
- از نرم افزار ضد ویروس استفاده کنید و آن را به روز کنید
- سیستم ها و برنامه های ایمن را توسعه دهید
هدف شماره 4: اقدامات کنترل دسترسی قوی را اجرا کنید
الزامات:
- داده های دارنده کارت را بر اساس نیاز به دانستن محدود کنید
- با دسترسی به رایانه یک شناسه منحصر به فرد به هر شخص در سازمان اختصاص دهید
- دسترسی فیزیکی به داده های دارنده کارت را محدود کنید
هدف شماره 5: شبکه های نظارت و آزمایش
الزامات:
- هرگونه دسترسی به داده های دارنده کارت و منابع شبکه مربوطه را ردیابی و نظارت کنید
- به طور مرتب سیستم ها و فرآیندهای امنیتی را آزمایش کنید
هدف شماره 6: یک سیاست امنیت اطلاعات را حفظ کنید
الزامات:
- یک سیاست امنیت اطلاعات ایجاد کرده و آن را در سازمان اجرا کنید
چک لیست انطباق PCI - دستیابی به انطباق PCI DSS
برای رعایت PCI DSS ، یک سازمان باید سه مرحله را دنبال کند:
- ارزیابی - این شامل شناسایی داده های دارنده کارت ، گرفتن موجودی از فناوری و فرآیندهای تجاری و تجزیه و تحلیل آنها برای آسیب پذیری است.
- Remediate - پس از شناسایی ، آسیب پذیری ها را برطرف کرده و داده های نگهدارنده کارت غیر ضروری را ذخیره نکنید.
- گزارش - گزارش های اعتبار سنجی اصلاح و همچنین گزارش های مربوط به انطباق را به مارک های بانکی و کارت های درگیر اسناد و ارسال کنید.
بهترین شیوه های انطباق PCI
بهترین شیوه های زیر می تواند به شما در بهبود اقدامات امنیتی کمک کند ، تا بتوانید راحت تر از الزامات امنیتی PCI-DSS پیروی کنید.
از فایروال استفاده کنید - برای اولین بار ، برای محافظت از شبکه خود و انجام آزمایش منظم برای اطمینان از کارآیی ، باید یک فایروال قابل اعتماد را نصب کنید.
از رمزهای عبور پیش فرض استفاده نکنید - برای رعایت PCI ، باید اطمینان حاصل کنید که تمام دستگاه ها و حساب های کاربری از رمزهای عبور استفاده می کنند که منحصر به فرد هستند و شامل حروف کوچک و بزرگ ، شماره ها و نمادها است تا آنها را ایمن تر کند.
از هر دو اقدامات دیجیتالی و فیزیکی برای محافظت از داده های دارنده کارت استفاده کنید - استاندارد PCI شما را ملزم به ایجاد موانع الکترونیکی و فیزیکی برای جلوگیری از دسترسی غیرمجاز به رمزهای عبور می کند. برخی از این موانع ممکن است شامل پروتکل های احراز هویت ، خط مشی رمز عبور قوی ، سرورهای قفل شده و کابینت های قفل شده برای داده های فیزیکی حساس باشد. یک اقدام مرتبط محدود کردن دسترسی به داده های دارنده کارت و رمزگذاری انتقال اطلاعات دارنده کارت است.
ایجاد و اجرای یک سیاست امنیتی-یک سیاست امنیتی باید تهیه شود ، توسط مدیریت پشتیبانی شود و در سراسر سازمان و همچنین به فروشندگان و مشتریان شخص ثالث شناخته شود. شما باید خلاصه ای از نحوه محافظت از داده های مشتری ، توضیح رمز عبور و نیازهای دسترسی را درج کنید.
یک فرآیند پاسخ به حادثه ایجاد کنید - یک روند روشنی برای تشخیص ، اصلاح ، کاهش و بازیابی از حوادث امنیتی داشته باشید.
تغییرات را پیگیری کنید - تغییرات ایجاد شده در فرآیندها یا فن آوری های مؤثر بر داده های دارنده کارت را شناسایی و بررسی کنید. کنترل های تغییر را ایجاد کنید و تأثیر آن را در انطباق برای هر تغییر مشخص کنید.
نرم افزار را به روزرسانی کنید و به روزرسانی های امنیتی را نصب کنید - بسیاری از بزرگترین نقض امنیتی جهان ناشی از بهره برداری از آسیب پذیری نرم افزار شناخته شده است. به روز نگه داشتن نرم افزار ، اسکن سیستم ها برای آسیب پذیری و اصلاح مجدد آنها ، یک اقدام دفاعی مهم است.
نتیجه
عدم رعایت استانداردهای PCI می تواند منجر به جریمه های سنگین و عواقب دیگر مانند از دست دادن تجارت شود. یک مطالعه موسسه Ponemon نشان داد که بیش از نیمی از مشتریان پس از دچار نقض داده ، اعتماد به سازمان را از دست دادند و 31 درصد روابط خود را با سازمان پس از نقض خاتمه دادند.
رعایت استانداردهای PCI DSS برای بقا و موفقیت هر سازمانی ، به ویژه در صنعت تجارت الکترونیکی بسیار مهم است.
به Exabeam در عمل مراجعه کنید: درخواست نسخه ی نمایشی
راهنماهای اضافی ما را در مورد موضوعات اصلی مدیریت انطباق مشاهده کنید
ما همراه با شرکای محتوای خود ، ما راهنماهای عمیق را در مورد چندین موضوع دیگر تألیف کرده ایم که می توانید با کشف دنیای مدیریت انطباق نیز مفید باشند.
مالیات پیمانکار مستقل
نویسنده استوک
- 1099 NEC در مقابل 1099 متفرقه
- فرم 1042-S چیست و تمام آنچه را که باید در مورد آن بدانید
- راهنمای سریع: فرم های مالیاتی W8 در مقابل W9
کنترل داخلی
تألیف شده توسط Pathlock
- 4 نوع کنترل داخلی ضعف و 5 راه برای رفع آنها
- چارچوب کنترل داخلی: یک راهنمای عملی برای چارچوب COSO
- کنترل های داخلی برای انطباق SOX: یک راهنمای عملی
دقت فنی
نویسنده Whitesource
- M& A با دقت کافی: گزارش منبع باز و خدمات تجزیه و تحلیل مجوز که اکنون توسط نرم افزار Whitesource ارائه شده است
- نکات برتر برای فرآیند دقت فنی
- چه زمانی زمان مناسب برای حسابرسی منبع باز است؟
سیگنال های تجاری...
ما را در سایت سیگنال های تجاری دنبال می کنید
برچسب :
نویسنده : عبدالله بوتیمار
بازدید : <-PostHit->
تاريخ : دوشنبه
9 مرداد
1402 ساعت: 15:24