1变更概述

支付卡产业安全标准委员会(PCI SSC)在2022年3月正式发布了PCI DSS v4.0版本,以替代现行的PCI DSS v3.2.1版本。

基于支付卡产业安全标准委员会所发布的“PCIDSS v3.2.1版本至v4.0版本的变更摘要”、“PCI DSS v4.0标准文档”以及举行的PCI DSS v4.0研讨会中提及的内容,本文旨在向读者介绍PCI DSS v4.0版本所带来的主要变化。本文主要适合于致力于PCI DSS合规的机构知晓并了解PCI DSS v4.0标准与现行的PCI DSS v3.2.1版本的主要变化。

另外,笔者尝试梳理新标准的所有技术要求点的变化,但也可能存在不全面之处。强烈建议读者在了解本文的基础上深入阅读PCI DSS v4.0标准的英文版本,以便更清晰地理解标准的出发点、详细的要求及审核方法。

1.1版本变更的时间线

图1:PCI DSS v4.0的时间线计划

如上图所示,我们将PCI DSS的时间计划分为三个阶段。详细的说明如下:

1.1.1发布与培训阶段(2022年6月至2022年底)

按照标委会计划,已经从2022年6月开始发布了相关的支持文档,并展开该标准的相关培训工作。通过培训和考试的机构及评估人员将获得具备执行PCI DSS v4.0审核的资质。atsec作为PCI 标委会授权的评估认证机构,已于2022年7月中旬完成了标委会相关培训和考试,并成为首批可执行PCI DSS v4.0标准评估的认证机构。

1.1.2从旧版本向新版本的转换阶段(2022年6月至2024年3月)

在此阶段,被审核机构可依据自身情况,选择使用v3.2.1或v4.0标准进行合规建设和合规审核工作,直至2024年3月31日。在那个时间点,PCI DSS v3.2.1版本将正式退出历史舞台。

基于PCI DSS标准中有很多标注为未来日期的要求点(2025年4月1日正式变为强制的要求点),强烈建议涉及到PCIDSS合规的机构尽早研究和落实这些技术要求点,以便更从容地完成新版本的转换。同时,atsec将在未来针对新版本向产业推出相应的培训活动,以助力相关机构更高效地完成版本的转换工作。

1.1.3新标准阶段(2024年4月及以后)

从2024年4月1日开始,PCI DSS合规将强制使用v4.0版本,基于v3.2.1版本的评估报告将不再被产业所接受。从那时起,v4.0将作为唯一现行的PCI DSS标准。

在2025年4月1日开始,v4.0版本涉及未来日期的要求点,将正式变为强制要求开始实施。

1.2主要变化概述

新版本的变化主要体现在如下几个方面:引入更灵活的合规和审核方法、标准易读性更强、标准要求点格式变化以及更强的控制点要求等等。

1.2.1引入了灵活性

该版本的一个突出的变化是在PCI DSS v4.0的第八章节,引入了“定制方法”(Customized approach)的审核方法。这个审核方法,允许被审核的机构基于PCI DSS标准的控制目标定义适合于本机构的控制矩阵,由审核机构独立地审核其控制措施。这种审核方法增加了标准要求的灵活性,更适应于安全管理能力突出、技术先进的机构。

1.2.2易读性更强

新版本在PCIDSS适用范围、抽样等章节,做了更多的澄清说明,使得标准的要求更清晰、更易读。

在PCIDSS技术要求部分,PCIDSS仍是6大类12个要求章节。但在要求点的格式、要求点的组织结构以及章节的措辞等方面,呈现的思路更清晰,更易理解。

1.2.2.1要求点的格式变化

对比于v3.2.1,v4.0在具体要求点的呈现上,更清晰、更易读。主要体现在:

第一列添加了定制方法目标(customized approach objective),以用于开发定制化验证的需要。

第一列添加了适用性说明(applicability notes),阐述对应要求的适用性情况。

第三列的指南(guidance)使用了更清晰的思路,按目的(purpose)、良好做法(good practice)、定义(definition)、示例(examples)、更多信息(further information)的格式进行呈现。

图2:要求点的格式说明

1.2.2.2要求点的组织结构

由v3.2.1在每个大的要求点的最后一部分(如要求1最后的要求1.5)提出安全策略与流程的要求,转变为在每个大的要求的第一个要求提出安全策略与流程的要求。

1.2.2.3各章节的主题

整体使得各章节更易读,更符合各章节具体要求的主题。比如:

要求1针对防火墙的要求,变为针对网络安全控制,以适用于更广泛的网络访问控制措施。

要求2从禁止厂商默认设置(“vendor defaults”)调整为对所有的系统组件应用安全设置。

要求3从对持卡人数据的保护,调整为对账户数据的保护。

要求4进一步强调对公网传输“强加密”的使用。

要求5明确防止恶意软件也适用于网络设备。

要求6从“开发和维护安全的系统与应用”调整为“开发和维护安全的系统与软件”,强调对软件的维护。

要求7从“限制对持卡人数据的访问到业务必须”调整为“限制对持卡人数据和系统组件的访问到业务必须”。

要求10措辞从“追踪和监控所有对网络资源和持卡人数据的访问”到“记录和监控所有对系统组件和持卡人数据的访问”。

要求11措辞从“定期测试系统和流程的安全性”变为“定期测试系统和网络的安全性”。

1.2.3更严格的控制要求点

除了措辞和描述上进行了更新的要求点,新版本在v3.2.1版本263个要求点的基础上增加了64项要求,新版本的要求点增至327个。整体来看,在要求3持卡人数据存储保护、要求5恶意软件防护、要求11扫描与修复管理、要求12合规范围维护等方面均提出了新的或更高要求。比较显著的变化如下:

  • 要求3.3.2:对授权完成前所存储的敏感认证数据进行强加密保护。

  • 要求3.5.1.1:在使用到哈希对持卡人数据进行保护时,需要引入密钥及其安全管理。

  • 要求5.3.3:对可移动介质的防恶意软件要求。

  • 要求5.4.1:增加了对钓鱼攻击的防护要求。

  • 要求6.4.3:对支付页面的保护要求。

  • 要求11.3.1.2:使用认证登录的方法执行内部漏洞扫描。

  • 要求11.3.2.1:CVSS4.0及以上的外部漏洞扫描的漏洞必须进行修复。

  • 要求12.3.3、12.3.4、12.5.2: 对所使用的加密套件、硬软件技术、PCI DSS合规范围进行维护。

  • 要求A1.1.1和A1.1.4:实施多租户供应商环境与客户环境的逻辑分离,并通过渗透测试的方法确认逻辑分离的有效性。

对于增加的64个要求点,有53项针对所有的合规机构,另外11项仅针对服务供应商。

新增加的要求点中,有13项新要求在v4.0发布后(2022年6月起)立即生效,这些主要是围绕各要求章节的角色定义及分配的要求。尽管另外的51项要求将在2025年3月31日变为强制要求,但atsec仍建议合规机构尽早了解和落实新要求所对应的技术措施与流程,以便更平缓地完成新版本的转换工作。具体的64项新要求,请参见本系列的“PCI DSS v4.0新要求点统计”或者“PCI DSS v3.2.1版本至v4.0版本的变更摘要”第六章节。

PCI DSS v4.0变更系列之一——变更概述相关推荐

  1. PCI DSS 3.0附录要求

    0x00 前言 本支付卡行业数据安全标准 (PCI DSS) 旨在促进并增强持卡人的数据安全,便于统一的数据安全措施在全球范围内的广泛应用.PCI DSS 为意在保护持卡人数据的技术和操作要求提供了一 ...

  2. Android 8.0 - AccountManager之行为变更

    Android 8.0 - AccountManager之权限变更 获取系统帐号的接口: 获取系统帐号的权限 条件 1: 条件 2: 条件 3: 条件 4: 其他解决方案 写在最后: 获取系统帐号的接 ...

  3. 探索Android 9.0 Pie新特性变更

    北京时间 8 月 7 日上午,Google 正式发布 Android 9.0 正式版系统,并宣布系统版本 Android P 被正式命名为代号「Pie」. 目前,Google 已向全球 Pixel 设 ...

  4. Android5.0-10.0各版本行为变更

    Android Q 行为变更 非 SDK 接口限制 为了帮助确保应用稳定性和兼容性,Android 平台开始限制您的应用可在 Android 9(API 级别 28)中使用哪些非 SDK 接口.And ...

  5. 学系统集成项目管理工程师(中项)系列20_变更管理

    1. 许多项目失败的原因就是由于对变更的处理不当 2. 变更管理是为了使项目实际执行情况和项目基准相一致而对项目变更进行管理,其可能的结果是拒绝变更或调整基准 3. 分类 3.1. 性质 3.1.1. ...

  6. 支付卡行业数据安全标准(PCI DSS)学习笔记

    PCI DSS 支付卡行业数据安全标准共有6个部分,分别是建立并维护安全的网络和系统(为数据构建安全的数据环境),保护持卡人数据(通过数据加密提高数据存储和传输安全性),维护漏洞管理计划(开发安全的软 ...

  7. 在 Ubuntu 14.04/15.04 上配置 Node JS v4.0.0

    大家好,Node.JS 4.0 发布了,这个流行的服务器端 JS 平台合并了 Node.js 和 io.js 的代码,4.0 版就是这两个项目结合的产物--现在合并为一个代码库.这次最主要的变化是 N ...

  8. 针对“云计算”服务安全思路的改进-花瓶模型V4.0

    针对"云计算"服务安全思路的改进 ---花瓶模型V4.0 Jack zhai 问题提出: 随着云计算与物联网的兴起,使得互联网正在日益"城市化",传统的四合院( ...

  9. 行业认证标准:PCI DSS - 支付卡行业数据安全标准

    什么是PCI DSS合规性? 支付卡行业数据安全标准(PCI DSS) 创建PCI DSS的目的是提高信用卡.借记卡和现金卡交易的安全性,并保护持卡人数据免于滥用其个人信息.它是开发健壮的支付卡数据安 ...

最新文章

  1. Matplotlib绘图双纵坐标轴设置及控制设置时间格式
  2. 噩耗...............
  3. 有三AI正式跨入2.0,诚邀参与内容创作以及广告须知
  4. java语言和www技术 阶段性测试一_2018春季【贵州电大】[JAVA语言与WWW技术(省)]04任务阶段性测验(答案)...
  5. python socket清空接受区_原始Python服务器
  6. Chapter4-1_Speech_Synthesis(Tacotron)
  7. Python之进程+线程+协程(事件驱动模型、IO多路复用、select与epoll)
  8. java程序默认包含的包是,Java程序默认引用的包是 答案:java.lang包
  9. Linux的crond的配置流程,Linux之定时任务Crond详解
  10. matlab 二元函数的画法
  11. 手游游戏源码2000套已测
  12. MATLAB聚类分析学习笔记
  13. 图像工作回顾之三:极线匹配
  14. Android SystemUI 快捷开关分析
  15. 解读机械图样——局部视图
  16. 纪录大华的智能回调需要用到的事件列表
  17. (翻译)用户难以阅读全大写文本的原因
  18. 图片的高频与低频分量 初识 与 相关博客
  19. Python一亿以内的素数个数_Python编程100例(上)
  20. ios设备home键 锁屏键区分

热门文章

  1. Mysql数据库备份(一)
  2. 【Spark】spark对mysql的操作
  3. 手持振弦传感器VH03读数仪测读仪频率仪地质灾害土木工程自动化监测
  4. 使用VS C#实现距离的计算(点点、点线、点面、线面、线线、面面)
  5. 【任务中心】使用说明
  6. 关于机器指令和微指令
  7. 【Windows 安装JDK8】如何安装java JDK8
  8. Python:警告 的11种情况
  9. 学习Python是为了什么
  10. 【JAVA学习】1、零基础入门Java 基础语法:概念、规则、格式