PCI DSS暙準のプリズムによる監査の抂芁

PCI DSS暙準のプリズムによる監察査の抂芁



オンラむン決枈、貿易およびサヌビス䌁業のキャッシュレス決枈、オンラむンバンキングシステムでの銀行口座の操䜜、およびサヌビスプロバむダヌからの他の決枈アプリケヌションプラスチックカヌドを䜿甚した操䜜の数は急速に増加しおいたす。 したがっお、むンフラストラクチャは拡倧しおおり、カヌド所有者ず重芁な認蚌デヌタに関する情報が流通しおいたす。 この情報たたはその䞀郚が攻撃者の手に枡るず、発行銀行ず゚ンドナヌザヌの䞡方が金銭的損倱を被りたす。



支払いカヌドの所有者に関するデヌタ芁玠を凊理するシステムの芏暡が拡倧するに぀れお、詐欺の分野も増加しおいたす。 この問題に関連しお、ナヌザヌを狙った最も䞀般的な攻撃は、䟝然ずしお悪意のある゜フトりェアを䜿甚したデヌタの盗難ず、ベンダヌ䌁業の停のWebリ゜ヌスを䜿甚した情報の盗難フィッシングです。 ほずんどの堎合、ベンダヌ自䜓に向けられた攻撃は、圱響を受ける䌁業の埓業員むンサむダヌによっお実行されたす。 そしお、䟵入者の最初のケヌスでは、ナヌザ情報のレベルで制埡し、適切なクラむアント゜フトりェアをむンストヌルするこずができた堎合、埌者の堎合には、我々は、デヌタ芁玠のカヌドを保存、凊理しお送信するシステムプロセスの保護に適切な組織ず技術的なアプロヌチを必芁ずしおいたす。



安党基準クレゞットカヌド業界クレゞットカヌド業界のセキュリティ基準審議䌚、評議䌚PCI SSC[ 1]、䞻芁な囜際決枈システムビザ、マスタヌカヌド、アメリカン゚クスプレス、によっお蚭立された発芋、JCB、セキュリティのルヌルを含むドキュメントのセットを開発したした、カヌド䌚員デヌタ- 支払いカヌド業界デヌタセキュリティ暙準PCI DSS 。



ペむメントカヌド業界セキュリティ基準審議䌚



PCI DSS芏栌は、支払いカヌド情報が送信、凊理、たたは保存されるむンフラストラクチャのコンポヌネントのセキュリティにかなり厳しい芁件を課しおいたす。 これらの芁件の遵守のための支払いむンフラチェックは倧幅にセキュリティのレベルを䞋げる原因を特定するこずができたす。 さらに、適切に構成された監査手順により、適合性評䟡掻動䞭に受け取った情報を構造化し、優先順䜍に埓っお情報セキュリティを改善するための掚奚事項を䜜成できたす。 このように、䌚瀟の凊分で、オヌダヌサヌビスは、暙準の遵守を評䟡し、結果だけでなく、各芁求に関するコメントを含む正匏な報告曞の圢で決枈むンフラの保護の最も完党な絵ですが、完了しなければならない基本的な手順のセットである行動蚈画、問題を修正したす。 Cだけでなく、䌁業の囜内埓業員の芖点から、テストの境界の倖郚にある攻撃者の䜍眮などの情報資産の保護の本圓のレベルを瀺すこずができPCI DSS暙準で芏定必須むベントのリストに含たれおいる䟵入テスト、。

囜際決枈システム MPS は、すべおの銀行、貿易およびサヌビス䌁業 TSP 、プロセッサヌ、および決枈カヌドの分野でビゞネスを行うその他の䌁業にPCI DSS芏栌に準拠するこずを矩務付けおいたす。 鉄道省が芏栌の芁件に違反した堎合の眰則がないこずは、TSPずサヌビスプロバむダヌのむンフラストラクチャずビゞネスプロセスの適応策です。 䞊蚘から、適合蚌明曞を取埗するための正匏な手順ずしおのみPCI DSSコンプラむアンス怜蚌サヌビスを利甚するべきではないずいう事実に埓うこずになりたす。



PCI DSSコンプラむアンス怜蚌サヌビスを提䟛するコンサルタント䌚瀟は、怜蚎䞭のむンフラストラクチャのセキュリティステヌタスを評䟡するこの暙準を監査するための方法論を自由に䜿甚できる必芁がありたす。 PCI DSS芁件のコンテキストでは、この方法により、䞀定期間、調査䞭のシステムの䞻芁コンポヌネントを匷調衚瀺し、それに応じお結果を構造化できたす。 したがっお、コンサルタントのタスクは、カヌド䌚員デヌタのセキュリティを確保し、その結果、顧客のPCI DSS暙準の芁件を満たすこずを支揎するこずです。



定矩



ASV承認枈みスキャンベンダヌは、セキュリティ基準審議䌚PCI SSCの公匏ステヌタスを持぀スキャンサヌビスプロバむダヌです。



オンサむト監査 -監査クラむアントむンフラストラクチャ、実際の機胜コンポヌネントに盎接監査人によっお行われたす。



QSAQualified Security Assessorは、埓業員がセキュリティ基準審議䌚PCI SSCが実斜するトレヌニングず詊隓に個別に合栌した䌚瀟です。



監査人コンサルタント -PCI DSSの監査芏栌の芁件ぞの準拠の怜蚌およびPCI DSS芏栌の芁件ぞの準拠の評䟡に関連するコンサルティング掻動に携わる人。



顧客 - PCI DSSの芁件の遵守のためのパフォヌマヌ怜査サヌビスのパフォヌマンスに興味を持っお法的人。



取埗者は、銀行カヌド発行者協䌚のメンバヌであり、支払いカヌドを受け入れる貿易およびサヌビスネットワヌクの䌁業ずの盞互䜜甚を確立および維持したす。 [2]



PCI DSS暙準



PCI DSSの抂芁


ペむメントカヌド業界のデヌタセキュリティ暙準は、貿易およびサヌビス䌁業、サヌビスプロバむダヌ、その他の組織の情報むンフラストラクチャで送信、保存、凊理されるペむメントカヌド所有者のデヌタのセキュリティを確保するための12の詳现な芁件のセットです。 芏栌の芁求事項の遵守を確保するために適切な措眮をずるこずはペむメントカヌドデヌタの情報セキュリティぞの総合的なアプロヌチを意味したす。



構成[3]およびPCI DSS暙準の公匏サポヌト文曞の説明



1支払いカヌド業界のデヌタセキュリティ暙準。 セキュリティ監査の芁件ず手順。 バヌゞョン2.0Payment Card Industry Data Security Standard。芁件およびセキュリティ評䟡手順v2.0。

このドキュメントでは、暙準の12の芁件、その適甚範囲、暙準芁件ぞの準拠の監査の準備ず監査の実斜に関する基本情報、および報告資料の䜜成に関する情報に぀いお詳しく説明しおいたす。 この文曞は、䞻に、芏栌の芁件に準拠するためにオンサむト監査を実斜する監査員が䜿甚するために開発されたした。



2甚語集。 バヌゞョン2.0甚語集v2.0。

PCI DSS芏制文曞で䜿甚される甚語ず略語のリスト。 他のサポヌト文曞で䜿甚されおいる甚語を理解するこずを目的ずしおいるため、レビュヌのためにお客様に掚奚されたす。



3 PCI DSSの方向。 バヌゞョン2.0PCI DSSのナビゲヌト。バヌゞョン2.0。

貿易およびサヌビスネットワヌクの䌁業、サヌビスプロバむダヌ、その他の金融機関による暙準芁件の理解を向䞊させるために、暙準の12の芁件ずその意味の説明を蚘茉したドキュメント。



4 PCI DSSコンプラむアンスを達成するための優先アプロヌチ。 バヌゞョン1.2PCI DSS v1.2の優先アプロヌチ。

掻動の初期段階でリスクを軜枛し、暙準ぞの準拠を達成するための䜜業芏則。 優先アプロヌチは6段階で構成されおおり、優先順䜍に埓っお、コンプラむアンスを達成するための努力を分散し、実行䞭に支払いカヌドのデヌタが䟵害されるリスクを軜枛したす。 このアプロヌチは、PCI DSS v2.0暙準の芁件を眮き換えるものではありたせん。



5認定セキュリティ専門家の芁件認定セキュリティ評䟡者のPCI DSS怜蚌芁件。

資栌のあるセキュリティ専門家QSAのステヌタスを取埗枈みたたは既に持っおいるセキュリティ専門家向けの、Payment Card Security Standards Boardの芁件を含むアプリケヌション。



6スキャンサヌビスプロバむダヌの芁件承認枈みスキャンベンダヌのPCI DSS怜蚌芁件。

スキャンサヌビスプロバむダヌASVを受け取っおいるか、既に持っおいるセキュリティ専門家向けの、Payment Card Security Standards Boardの芁件を含むアプリケヌション。



7自尊心のシヌト。 バヌゞョン2.0PCI DSS Self-Assessment Questionnaire v2.0。

自己評䟡シヌトは、貿易およびサヌビス䌁業およびサヌビスプロバむダヌによる暙準ぞの準拠の自己評䟡を敎理するこずを目的ずしおおり、「Payment Card Industry Data Security Standard。 セキュリティ監査の芁件ず手順。 バヌゞョン2.0 ""ペむメントカヌド業界デヌタセキュリティ暙準。芁件ずセキュリティ評䟡手順v2.0 "。 特定のケヌスで䜿甚される自己評䟡シヌトにはいく぀かのオプションがありたす。



8 PCI DSS適合性評䟡-業界団䜓。 バヌゞョン2.0PCI DSS準拠蚌明曞-マヌチャントv2.0。

QSAたたは取匕組織取匕組織が内郚監査を実斜する堎合によっお入力されるドキュメントテンプレヌト。その結果、この組織がPCI DSS芏栌に準拠しおいるこずに関する公匏ドキュメントです。



9 PCI DSS適合性評䟡-サヌビスプロバむダヌ。 バヌゞョン2.0PCI DSS準拠蚌明曞-サヌビスプロバむダヌv2.0。

QSAずサヌビスプロバむダヌがPCI DSS芏栌ぞのこのサヌビスプロバむダヌのコンプラむアンスに関する公匏文曞ずしお蚘入しなければならないドキュメントテンプレヌト。



远加のドキュメント



1远加文曞-ASV远加文曞-ASV。

スキャンサヌビスプロバむダヌASVドキュメントキットASVプログラムガむド、ASV芁件リスト、ASVコンプラむアンスチェック。



2远加ドキュメント-QSA远加ドキュメント-QSA。

認定セキュリティ゚キスパヌトQSAのドキュメントQSA、QSA芁件のリスト。



3远加文曞-PFI远加文曞-PFI。

ペむメントカヌド業界PFIのフォレンゞック専門家向けの䞀連のドキュメントPFIプログラムガむド、PFI芁件のリスト、PFIステヌタスぞの準拠の怜蚌。 支払い業界の法医孊の専門家の地䜍は、PCI SSC評議䌚によっおPCI DSS暙準の2番目のバヌゞョンずずもに導入されたした。



4芁件11.3䟵入テスト。

䟵入テストのためのPCI DSS暙準11.3の詳现な説明。



5芁件6.6アプリケヌションレビュヌずWebアプリケヌションファむアりォヌルが明確化されたした。

Webアプリケヌションを保護するためのPCI DSS暙準6.6の明確化。



6ワむダレスネットワヌクのガむド。 バヌゞョン1.2ワむダレスガむドラむンv1.2

このドキュメントには、PCI DSS芁件のコンテキストでワむダレスネットワヌクを展開およびテストするための提案ず掚奚事項が含たれおいたす。



暙準の開発者は、ドキュメントベヌスを構築する手順に泚意を払いたせん。 コンサルタントは、監査の方法論的基盀を開発するために、公匏文曞の関係を決定する必芁がありたす。 図1には、公匏のPCI DSS文曞の埓属性を瀺す図が含たれおいたす。



䞋䜍PCI DSSホワむトペヌパヌ



図1 -PCI DSS芏栌の公匏文曞の埓属



䞻芁なデヌタ保護芁件


ペむメントカヌド所有者のデヌタ保護を組織するための重芁な芁件は、ドキュメント「ペむメントカヌド業界のデヌタセキュリティ基準。 セキュリティ監査の芁件ず手順。 バヌゞョン2.0」「支払いカヌド業界デヌタセキュリティ暙準。芁件およびセキュリティ評䟡手順v2.0」およびセキュリティ監査のプロセスを簡玠化するような方法でグルヌプ化されおいたす。 以䞋は、PCI DSS暙準の䞭心であり、監査手順の皮類ずその簡単な分析によっおグルヌプ化された12の芁件のリストです。



1芁件1.「カヌド䌚員デヌタを保護するためにファむアりォヌルをむンストヌルし、機胜を確認したす。」

2芁件2。「デフォルトでは、メヌカヌが蚭定したパスワヌドやその他のシステムパラメヌタを䜿甚しないでください。」



最初のグルヌプは「安党なネットワヌクの構築ず維持」ず呌ばれたす 芁件1および2。 最初の芁件から、タヌゲットむンフラストラクチャのセグメンテヌションプロセスがどれほど重芁であり、このプロセスがどのような基盀で構築されおいるかが明らかになりたす。 ファむアりォヌル -セキュリティの基瀎。 埪環トラフィックを適切に蚭蚈するず、むンフラストラクチャ党䜓が敎頓されたす。 それにもかかわらず、暙準の最新バヌゞョンでは、最初の芁件の衚珟が倚少緩和されおおり、ファむアりォヌルだけでなくトラフィックをフィルタリングおよびブロックするずいう事実を暗瀺しおいたす。



システムの䞻芁なコンポヌネントのブロックおよびフィルタリングネットワヌクトラフィックの実装に加えお、第䞀の芁件はナヌザがパラメヌタを倉曎するこずはできたせん適切に構成された埓業員のワヌクステヌション䞊でパヌ゜ナルファむアりォヌルを意味節1.4を含み、支持文曞の文脈におけるテストネットワヌク内のサヌバ手段ファむアりォヌルの機胜-これは、組織の管理者が手順を制埡するのが最も困難です。 2番目の芁件は、メヌカヌがデフォルトで蚭定したシステムパラメヌタの必須倉曎をネットワヌク管理者に思い出させたす。



3芁件3.「カヌド所有者ぞのデヌタの安党な保存を確保する」。

4芁件4.「カヌド所有者がパブリックネットワヌク経由で送信される堎合、カヌド所有者のデヌタの暗号化を確保する。」



芁件「カヌド所有者のデヌタ保護」 芁件3および4のグルヌプは、デヌタ保護の重芁な方法暗号化、セキュリティキヌポリシヌなどずその範囲を考慮したすが、他の芁件で説明される情報保護の他の方法䟵害のリスクを枛らす手段ずしお䜍眮付けられおいたす。 この䞀連の芁件では、セキュリティキヌポリシヌずラむフサむクルに぀いお説明したす。 暗号化された圢匏でプラスチックカヌドの所有者にデヌタを保存するこずにより、攻撃者による䞍正䜿甚の事実が排陀されるずいう事実により圌が䜕らかの方法で他の保護ラむンを克服した堎合、このグルヌプのポむントは非垞に厳密に衚珟され、オブゞェクトによっお明確に解釈されるおよび監査の察象。 個人デヌタ特定の個人に関連する情報に関連するプラスチックカヌドの所有者にデヌタを保存するための䟿利な手法は、「デパヌ゜ナラむれヌション」です。所有者を䞀意に識別できないこれらのデヌタの断片を削陀たたは独立しお保存する手順です。



5芁件5.「りむルス察策゜フトりェアを䜿甚し、定期的に曎新する。」

6芁件6.「安党なシステムずアプリケヌションを開発および維持する。」



芁件5ず6を組み合わせたグルヌプは、 脆匱性管理ず呌ばれたす 。 脆匱性管理ずは、りむルス察策゜フトりェアを含む最新の曎新プログラムのタむムリヌなむンストヌル、Webベヌスのものを含む安党なアプリケヌションの開発、保守、および䜿甚を指したす。



7芁件7.「公匏の必芁性に応じお、カヌド所有者のデヌタぞのアクセスを制限する」。

8芁件8.「情報むンフラストラクチャにアクセスできる各人に䞀意の識別子を割り圓おたす。」

9芁件9.「カヌド䌚員デヌタぞの物理的アクセスを制限する」。



芁件7、8、9は、 「厳栌なアクセス制埡手段の実装」グルヌプにグルヌプ化され、組織のセキュリティ手段ず物理的アクセスおよび監芖メカニズムの䞡方を䜿甚しお情報の保護を確保するための組織的および技術的な性質です。



10芁件10.「カヌド所有者のネットワヌクリ゜ヌスおよびデヌタぞのアクセスを制埡および監芖する」。

11芁件11.「セキュリティシステムずプロセスの定期的なテストを実斜する。」



監査人にずっお泚目すべきは、 「ネットワヌクの定期的な監芖ずテスト」ずいう芁件のグルヌプです芁件10、11。 必ずしもすべおの貿易ずサヌビス䌚瀟は、瀟内セキュリティのサヌビス内容を買う䜙裕ができ、その力は、定期的に予防䟵入テストおよびセキュリティプロセスの監芖を行っおいたす。 これらの䜓系的な手順を実装する必芁があるため、情報セキュリティ垂堎では、内郚および倖郚の䟵入テストの圢でさたざたなサヌビスが発生し、完党に異なるサプラむダヌからの脆匱性のむンフラストラクチャをスキャンしたす。 PCI DSS芁件の遵守を評䟡する䞊で監査人は、浞透およびASV-スキャンの最埌のメンテナンステストの結果サブ11.2「の脆匱性のために四半期ごずにスキャン」ず11.3「毎幎のペネトレヌションテスト」に粟通しおいるず、すべおの識別された脆匱性を排陀するこずを確認する必芁がありたす。 これらの結果は、第䞉者機関が提䟛する䟵入テストおよび脆匱性スキャンサヌビスの結果ずしお取埗できるずいう事実、およびその結果、監査人の結論は、第䞉者によるこのサヌビスの提䟛䞭に取埗したデヌタの信頌に基づいおいたす。



12芁件12.「情報セキュリティポリシヌを䜜成および維持する。」



実装の範囲に関する芁件12は、顧客のむンフラストラクチャぞの適応に関しお最も難しいものの1぀です。 条項12.1.1では、すべおのPCI DSS芁件を考慮したポリシヌの䜜成が必芁です。 貿易ず認定されたサヌビスの䌁業やサヌビスプロバむダは、そのセキュリティポリシヌを策定や暙準の芁件に応じた電流を確認しおください。



VisaおよびMasterCardセキュリティプログラム


PCI DSS芏栌は、䞻芁な囜際決枈システムによっお開発されおおり、VisaずMasterCardセキュリティプログラムの芁件を組み合わせおいたす。



ビザAISプログラム


Visaアカりント情報セキュリティAISプログラムは、Visa for Europe米囜の同様のVisaプログラム-カヌド所有者情報セキュリティプログラムによっお開発され、加盟店およびサヌビスプロバむダがVisa支払いカヌド所有者のセキュリティ察策を改善するのを支揎したす。トランザクション情報。



組織が満たす必芁のあるVisa AISプログラムの芁件は、組織が毎幎保存、凊理、送信するVisa資栌情報の数によっお異なり、これらのデヌタに埓っお、取埗者は特定のレベルを商人に割り圓おたす。 以䞋は、販売者ずサヌビスプロバむダヌのプログラム芁件のリストです。



貿易ずサヌビス䌚瀟商人の芁件



1PCI DSS芁件の遵守に関する幎次監査幎間600䞇件以䞊のVisaトランザクションを凊理するTSP、たたは別の地域たたは囜で1぀のVisaレベルが割り圓おられた囜際TSP。



2アンケヌトSAQの幎間自己完了すべおの支払いチャネルで幎間100䞇から600䞇のVisaトランザクションを凊理するTSP、たたは幎間20,000から100䞇のビザeコマヌストランザクションを凊理するTSP ;



3スキャンサヌビスプロバむダヌASVによる四半期ごずのネットワヌクスキャン。



4適合蚌明曞の存圚TSPのすべおのレベル;



5アクワむアラによっお実行されるコンプラむアンスチェック幎間20,000未満のVisa eコマヌストランザクションを凊理するTSP、たたは幎間最倧100䞇件のトランザクションを凊理する他のすべおのTSP。



サヌビスプロバむダヌのビザ芁件



1PCI DSS芁件の遵守に関する幎次監査。



2SAQ幎間300,000未満のVisaトランザクションを凊理するサヌビスプロバむダヌの幎間完了。



3PCI DSS芏栌に準拠した四半期ごずのネットワヌクスキャン。



4適合蚌明曞の存圚。



MasterCard SDPプログラム


MasterCardが承認したMasterCard Site Data ProtectionSDPは、PCI DSS芏栌に埓っお、MasterCardアカりントデヌタのTSPおよびサヌビスプロバむダヌを安党に保存するように蚭蚈されおいたす。 以䞋は、販売者ずサヌビスプロバむダヌのプログラム芁件のリストです。



販売者向けのMasterCardの芁件



ATSPレベル1マスタヌカヌドおよび可マ゚ストロペットのために、毎幎600䞇件の以䞊の取匕の幎間売䞊高を持぀すべおのTSP、;すべおのTSPは、匷盗やデヌタの挏掩に぀ながった攻撃の圱響を受けるの裁量で、レベル1に割り圓おられおいるすべおのTSP MasterCardは、次の芁件に準拠する必芁がありたす。



1QSAが実斜する幎次監査。

2ASVによっお実行される四半期ごずのネットワヌクスキャン。

3必須のコンプラむアンス怜蚌手順。



BTSPレベル2の売䞊高を持぀すべおのTSP 100䞇人以䞊が、以䞋マスタヌずマ゚ストロのために毎幎600䞇トランザクションに等しく、すべおのTSPは、次の芁件を満たさなければならない別の支払いシステムのレベル2に察応したす。



1QSAが実斜する幎次監査。

2SAQアンケヌトの幎次蚘入2010幎12月31日たで。

3ASVによる四半期ごずのネットワヌクスキャン。

4初期コンプラむアンス怜蚌手順の実装2010幎12月31日たで。



CTSPレベル3すべおのTSP、マスタヌずマ゚ストロに電子商取匕の数は幎間20 000を超えるが、マスタヌずマ゚ストロ䞊のeコマヌストランザクションの合蚈数が100䞇を超えおいない、他の支払いシステムのレベル3に察応する党おのTSPが埓わなければなりたせん以䞋の芁件



1SAQアンケヌトの幎次蚘入。

2ASVによる四半期ごずのネットワヌクスキャン。

3必須のコンプラむアンス怜蚌手順。



dレベル4のTSP最初の3぀のレベルに属さないすべおのTSPは、次の芁件を満たしおいる必芁がありたす。



1SAQアンケヌトの幎次蚘入。

2ASVによる四半期ごずのネットワヌクスキャン。

3コンプラむアンス怜蚌手順の日に取埗者ず協議する。



MasterCardサヌビスプロバむダヌの芁件



aレベル1サヌビスプロバむダヌすべおのサヌドパヌティプロセッサ、300,000を超えるMasterCardおよびMaestroトランザクションを毎幎保存、転送、たたは凊理するすべおのデヌタストレヌゞ組織は、次の芁件を満たす必芁がありたす。



1QSAが実斜する幎次監査。

2ASVによる四半期ごずのネットワヌクスキャン。



bレベル2のサヌビスプロバむダヌMasterCardおよびMaestroの幎間30䞇件未満のトランザクションを保存、転送、たたは凊理するすべおのデヌタストレヌゞ組織は、次の芁件を満たす必芁がありたす。



1SAQアンケヌトの幎次蚘入。

2ASVによる四半期ごずのネットワヌクスキャン。



IPUの芁件を順守しなかった堎合の責任


TSPレベルは、TSPが接続されおいるアクワむアラによっお盎接決定されたす。 タヌンでは、IPUは、幎二回TSPレベル1、2、PCI DSS芁件の3の報告コンプラむアンスを提䟛するために、買収が必芁です。 したがっお、買収者は、貿易およびサヌビス䌁業ず鉄道省の間の仲介者ずしお機胜したす。 貿易およびサヌビス䌁業が鉄道省の芏則に違反した堎合、ビザはリスクを管理するための適切な措眮を講じたす。これにより、取埗者に眰金が課される可胜性がありたす[5]。



レベル1の基準を満たすサヌビス・プロバむダは、必芁なコンプラむアンス手続であり、PCI DSS準拠のサヌビスプロバむダのリストに含たれおいたす。 サヌビスプロバむダのレベル2は䞭に含たれたリストの関連する買収をしおコントロヌルがsamooprosnika監芖結果を衚しおいるが制埡されおいたせん。



鉄道省ず金融機関の盞互䜜甚のスキヌム



図2-鉄道省ず金融機関の盞互䜜甚のスキヌム



PCI DSS芏栌に準拠したIS監査



PCI DSS内のサヌビス


以䞋は、PCI DSS暙準で提䟛できるサヌビスの範囲です。



1PCI DSSぞの準拠の監査



ステヌタスQSA認定セキュリティ評䟡機関を有する監査人が実斜し、以䞋の䞀般的な手順が含たれたす。

aPCI DSS芏栌に準拠するための監査の準備ず蚈画に取り組みたす。

b監査手順に埓っお掻動を実斜する。

c結果の分析。

dPCI DSS暙準に準拠するための監査レポヌトの生成。



2PCI DSSぞの準拠の監査を実斜するためのお客様のむンフラストラクチャの準備

PCI DSS遵守のための認蚌の掻動ぞの顧客のむンフラストラクチャを準備するために行われ、芏栌に準拠するための予備的な監査です。



3PCI DSS芏栌の芁件に埓った脆匱性スキャン

これは、ASV承認枈みスキャンベンダヌのステヌタスを持぀䌁業によっお実行され、PCI DSS芏栌の芁件11.3に埓っお、必須の手順であり、公匏文曞PCI DSSセキュリティスキャン手順に詳现に反映されおいたす。



4PCI DSSに準拠した䟵入テスト

䟵入テストは、少なくずも幎に䞀床11.3 PCI DSS芁件の暙準を開催し、含たれおいる暙準に準拠を達成するために必須です。



a倖郚䟵入テスト。

B内郚監査。



5顧客組織の情報セキュリティの分野における高床なトレヌニングコヌス

これは、お客様の埓業員の意識を高めるために行われ、オプションで以䞋を含みたす



a情報セキュリティのさたざたな偎面に関するトレヌニングずセミナヌ。

bテヌマ別プレれンテヌションのデモンストレヌション;

dりェビナヌの実斜。



PCI DSS芏栌は、VisaおよびMasterCardVisa AIS、MasterCard SDPが開発した情報保護プログラムの芁件を組み合わせたもので、これらの支払いシステムを䜿甚するすべおの組織に適甚されたす。



この暙準は、PCI DSS暙準が必須であるCEMEA地域䞭倮および東ペヌロッパ、䞭東、アフリカに必芁です。したがっお、この地域のすべおのTSPおよびサヌビスプロバむダヌは、コンプラむアンス手順を実行する必芁がありたす。 したがっお、䞊蚘のMEAずのコラボレヌションロシアの金融機関は、暙準的な評䟡手順のPCI DSSコンプラむアンス芁件を受けなければなりたせん。



コンプラむアンス監査を実斜するための䞀般的なアプロヌチ


PCI DSS暙準の䞋で提䟛できるサヌビスの䞀般的なリストの䞭で、顧客のむンフラストラクチャのセキュリティの党䜓像を取埗し、コンプラむアンス蚌明曞を発行するず、QSAステヌタスを取埗した䌁業によっお実行される芁件ぞのコンプラむアンスの監査サヌビスを提䟛できたす。



IS監査を実斜するアプロヌチには、根本的に異なる2぀の方法がありたす。



1䟵入テスト。

2情報セキュリティの技術監査。



適合性チェック手順の最初の段階で、監査人は監査領域を特定したす。コンポヌネントのセットは、圌の意芋では、支払いカヌドデヌタのセキュリティの皋床に関する完党な情報を取埗するのに十分です。



PCI DSS暙準芁件ぞの準拠に関する監査、芁件の分析、および公匏文曞「Payment Card Industry Data Security Standard」に蚘茉されおいる適切な察策の採甚プロセス。 芁件ずセキュリティ評䟡手順」「ペむメントカヌド業界デヌタセキュリティ基準。芁件ずセキュリティ評䟡手順」。 監査領域ずサンプルの決定結果は、監査人によっお確認され、レポヌトに蚘録されたす。 さらに、監査員はコンポヌネント䌚瀟のオフィス、TSP、䌚瀟のキャラクタヌなどの総数を決定したす[6]。 埗られたデヌタは、適合性評䟡の段階で入力ずしお䜿甚されたす。



適合性評䟡を実斜するために開発された方法論に埓っお、監査人は初期デヌタを収集する段階で受け取った情報を分析したす。 結果は、芁件を集蚈しおいたす。 芁件が満たされおいない堎合、補償措眮のリストが䜜成されたす[6]、満たされおいない芁件がそのような措眮を意味する堎合。 適合性評䟡手順の最埌に、監査人はレポヌトAOC、適合蚌明曞に蚘入したす。



監査の䞻芁な段階


以䞋の項目は、ロシアの䞻芁コンサルティング䌚瀟の監査実務を構築し、これに察しおマむルストヌンのセットです。

1第䞀段階。 分析ず䜓系化。

背景

aは、カヌド所有者に関する重芁な情報を保管たたは凊理され、顧客のシステムの構成芁玠に関する情報を。

b情報セキュリティに関連するお客様の芏制および管理文曞PCI DSSの芁件に埓っお必芁な情報セキュリティポリシヌ、芏制、指瀺、およびその他の文曞。

cハヌドりェアず゜フトりェアの情報転送、ネットワヌクトポロゞの構成ず特性。

d情報システムの内郚および倖郚通信の性質、情報システムで重芁な情報を凊理する原則。

䜜業範囲

a゜ヌスデヌタの分析。

b゜ヌスデヌタの分析に基づいた監査領域の遞択。

出力デヌタ

aトポロゞ情報凊理デバむスのリストず特性監査゚リア。

b䜜業範囲および必芁な監査の技術的手段の決定に関する情報。



2ステヌゞ2。暙準の芁件ぞの準拠の評䟡。

入力デヌタ前のステップで取埗した出力デヌタ。

䜜業範囲顧客の遞択された認蚌領域の機胜によっお決定されたす

a䌁業ネットワヌクの分析ずそのセキュリティの怜蚌。

b無線ネットワヌクの分析ずセキュリティの怜蚌。

cファむアりォヌルの構成の分析。

dアクセス制埡リストの分析。

eパスワヌドポリシヌ分析。

f重芁な情報凊理技術の分析。

gネットワヌク監芖゜フトりェアの可甚性を確認し、ナヌザヌのアクションを蚘録したす。

h゜フトりェア曎新ポリシヌセキュリティ゜フトりェアを含むの確認。

出力デヌタ

aPCI DSS芏栌の芁件ぞの顧客むンフラストラクチャのコンプラむアンスに関する最終結論。

b顧客が、むンフラストラクチャのセキュリティ、既存の脆匱性、セキュリティポリシヌの蚭蚈における゚ラヌの写真を入手する。



3ステヌゞ3。レポヌト生成。

入力デヌタ前のステップで取埗した出力デヌタ。

䜜業範囲認蚌審査の結果に関する報告曞の䜜成。

奥付お客様のむンフラストラクチャがPCI DSS暙準の芁件に準拠しおいるこずに関する認蚌監査の結果に぀いお報告したす。



戊堎-セグメント


PCI DSSの範囲であれば楜芳的な芋お、本質的な芁件は、カヌド番号PANの䞭に操䜜するシステムに適甚されたす。ただし、実際の「システム」の抂念は非垞に拡匵可胜で、システムを定矩する倚くのコンポヌネントでカヌド番号を凊理できたす。ちなみに、PANやその他の情報を含むカヌド䌚員デヌタに加えお、重芁な認蚌デヌタもありたす。そのデヌタの保存は、暗号化された圢匏でも受け入れられたせん。



デヌタ芁玠ず察応するメゞャヌを瀺す衚



図3-デヌタ芁玠ずそれに察応する察策



を瀺す衚プラスチックカヌドのデヌタ芁玠ずそれに察応する保護察策を瀺す衚を芋るず、CVV2カヌド怜蚌倀2 -Visa支払いシステムのカヌドの認蚌コヌドずCVC2MasterCard支払いシステムの同じコヌドは重芁な認蚌デヌタであるため、保存できたせん。それにもかかわらず、ナヌザヌの業務では、顧客の生掻を簡玠化するために販売およびサヌビス䌚瀟がWebリ゜ヌスにこのコヌドを再入力する必芁がない堎合がありたす。このような組織は、CVC2ずCVV2がオンラむン金融取匕を行う際の重芁なリンクの1぀であるため、PCI DSS蚌明曞およびその結果、ビゞネスプロセスのセキュリティずナヌザヌに察する過床の疑䌌ケアを遞択する必芁がありたす。



タヌゲットシステムの構造を最適化し、その埌カヌドホルダヌのデヌタを操䜜する環境を遞択するこずにより、PCI DSSの圱響範囲を狭め、監査者の泚意をより具䜓的なオブゞェクトに集䞭させ、その結果、適合性評䟡のコストを削枛できたす。ただし、セグメンテヌションプロセスでは、問題の組織のビゞネスプロセスを理解し、堎合によっおは再構築する必芁がありたす。これは、最適化されおいない監査よりもはるかにコストが高くなりたす。この堎合、ネットワヌク党䜓が監査範囲に含たれたす。ここで、各組織は、珟圚のビゞネス慣行を修正すべきか、たたは「珟状のたた」のチェックを受けやすいかどうかを自ら決定する必芁がありたす。



どのような方法で無線ネットワヌクは、カヌド䌚員のデヌタ䌝送の媒䜓ずしお䜿甚されおいる堎合は、この事実は間違ったセグメンテヌションたたはその欠劂の結果です。この堎合、力ぞのワむダレスネットワヌクのためのPCI DSS芁件を来る、それがワむダレスネットワヌクのセキュリティ専門家は、「道路に暪たわっおいる」のために理由は「meticulousness」芁件の蚌明曞利甚者たたは監査の䞀郚のためのいずれかに良いではありたせん。



テストセグメントのもう䞀぀の「寄生虫は、」凊理サヌビス、ストレヌゞ、たたはカヌド䌚員デヌタの䌝送線成の研究を提䟛党組織です。各第䞉者は、監査員にPCI DSSコンプラむアンス蚌明曞を提瀺するか、適合性評䟡手順を実行する必芁がありたす。



結論を導きたす



1適切なセグメンテヌションにより、適合性評䟡を実斜する時間ず、堎合によっおは金銭的コストを削枛できたす。

2所有者のデヌタを凊理する手段ずしおのワむダレスネットワヌクのシステム内の存圚-誀ったセグメンテヌション手順たたはその䞍圚の結果。

3ビゞネスプロセスぞの第䞉者の関䞎には、監査人によるこれらの圓事者の怜蚌のための远加の時間費甚が䌎いたす。



参考文献


1.甚語解説バヌゞョン2.0 - PCI SSC、2010 - 16 P

2. PCIセキュリティ基準審議䌚- PCI SSC、2010 - www.pcisecuritystandards.org。

3. PCI DSSドキュメントラむブラリ-PCI SSC、2010-www.pcisecuritystandards.org/security_standards/documents.php?category = supporting

4.ドキュメント「支払いカヌド業界デヌタセキュリティ暙準。芁件ずセキュリティ監査手続「バヌゞョン2.0 - PCI SSC、2010 - 。84 P

5. PCI DSSコンプラむアンス管理- «INFOSEC「2010幎- www.pcisecurity.ru。

6.文曞「Payment Card Industry Data Security Standard」の付録B、C、F。セキュリティ監査の芁件ず手順」バヌゞョン2.0-PCI SSC、2010-84ペヌゞ



この分析䜜業の䞀郚の資料は、2011幎1月にHacker誌144に掲茉されたした。



All Articles