PCI DSS
PCI DSS (Payment Card Industry Data Security Standard) — это международный стандарт безопасности данных индустрии платежных карт. Он разработан ведущими платежными системами (Visa, MasterCard, МИР и др.) и обязателен для всех организаций, которые хранят, передают или обрабатывают данные банковских карт.
PCI DSS — это международный стандарт безопасности данных платежных карт, устанавливающий требования для организаций, которые хранят, обрабатывают или передают данные держателей карт. Стандарт разработан платежными системами для защиты данных карт от кражи и мошенничества и обязателен для банков, эквайеров, сервис-провайдеров и участников обработки платежей.
Область применения и соответствие
Требования PCI DSS распространяются на среды, в которых обрабатываются данные платежных карт: системы приема платежей, платежные шлюзы, банковские приложения и каналы обслуживания. Границы соответствия определяются картой информационных потоков и выявлением компонентов, взаимодействующих с данными карт. Сокращение области позволяет снизить объем требований за счет исключения данных из состава обрабатываемой информации, например применением токенизации и хеширования.
Содержание требований
Стандарт группирует требования в направления защиты.Требуется построение и сопровождение защищенной сети: применение межсетевых экранов, изменение типовых параметров и защита беспроводного доступа.Защита данных карт предусматривает шифрование при передаче и запрет хранения кодов аутентификации.Управление уязвимостями включает защиту от вредоносного кода, безопасную разработку и регулярную оценку уязвимостей прикладных систем. Контроль доступа ограничивает круг лиц, имеющих доступ к данным, и требует уникальных идентификаторов каждого пользователя.
Мониторинг и тестирование предусматривают журналирование событий и регулярную проверку систем.Отдельное направление — оформление и соблюдение политик информационной безопасности организации.
Реализация в платежной среде
Токенизация заменяет данные карты на суррогатные значения, лишенные ценности для злоумышленников, и позволяет исключить исходные данные из операционных хранилищ. Хеширование применяется для сопоставления данных без их хранения в читаемом виде. Сегментация сети отделяет потоки данных карт от остальной инфраструктуры и сокращает объем затрагиваемых систем. Проверка соответствия выполняется в рамках аттестационных испытаний, подтверждающих реализацию требуемого уровня защиты и корректность настроек.
Периодическая оценка
Для банков и крупных сервис-провайдеров предусмотрена ежегодная проверка соответствия с привлечением квалифицированных аудиторов либо оформлением отчетности о самостоятельной проверке для участников обработки меньшего масштаба. Результаты проверок учитываются при продлении договоров эквайринга и взаимодействии с платежными системами.
Соответствие PCI DSS формирует базовый уровень защиты данных карт и снижает риски инцидентов и связанных с ними финансовых и репутационных потерь. Построение платежной инфраструктуры с учетом требований стандарта выполняется в рамках проектирования автоматизированных систем, обеспечивающего сегментацию, токенизацию и контроль потоков данных карт.
Часто задаваемые вопросы
Каким организациям предъявляются требования стандарта PCI DSS и как определяется область их соответствия?
Требования PCI DSS распространяются на все организации, которые хранят, передают или обрабатывают данные держателей банковских карт, а также на их сервис-провайдеров. Область соответствия определяется по контуру данных карты (CDE), в который включаются прикладные сервисы, базы данных, сетевое оборудование и персонал, задействованный в обработке PAN.
Чем меньше компонентов попадает в CDE, тем проще обеспечить выполнение требований, поэтому на практике применяются токенизация и изоляция платёжного контура. Подтверждение соответствия выполняется в рамках аттестационных испытаний и регулярных аудитов по методологиям PCI SSC.
Какие ключевые изменения привносит актуальная версия стандарта PCI DSS 4.0 в требования к платёжной инфраструктуре?
PCI DSS 4.0 переходит от жёсткого перечня мер к риск-ориентированному подходу: организации получают возможность применять целевые компенсирующие меры при их утверждении специалистом по безопасности. Усилены требования к многофакторной аутентификации, управлению TLS-конфигурациями и контролю над поставщиками услуг, обрабатывающими карточные данные.
Ужесточается периодичность проверок конфигураций и процедур реагирования на инциденты. Для банковской инфраструктуры это означает необходимость пересмотра процедур управления доступом, журналирования и резервного копирования ещё на этапе проектирования платёжных сервисов.
Как токенизация и хеширование помогают сократить область соответствия требованиям PCI DSS?
И токенизация, и хеширование позволяют исключить из платёжного контура данные, на которые распространяются требования стандарта. При токенизации исходный номер карты заменяется случайным токеном, не имеющим смысла вне системы-эмитента, а обратная замена выполняется только внутри защищённого хранилища.
Хеширование даёт детерминированное значение фиксированной длины, используемое для сопоставления данных без их раскрытия. Обе техники уменьшают количество систем, попадающих в CDE, и сокращают объём мероприятий по аттестации и операционному контролю.
Какова периодичность и состав отчётности по PCI DSS для эквайеров и сервис-провайдеров?
Банки-эквайеры и сервис-провайдеры обязаны ежегодно подтверждать соответствие, оформляя отчёт о соответствии (ROC) по результатам оценки квалифицированным оценщиком либо отчёт SAQ для упрощённых сценариев. Раз в квартал выполняется сканирование внешнего периметра уполномоченным вендором ASV.
В течение года организация ведёт операционные процедуры: контроль изменений, анализ журналов событий, реагирование на инциденты и регулярные проверки конфигураций. Результаты этих процедур сохраняются и предъявляются при аудите.
Чем различается обеспечение соответствия PCI DSS для эквайрингового банка и для интернет-эквайринга?
Для эквайрингового банка контур соответствия охватывает процессинговый центр, межбанковские шлюзы, функциональность авторизации транзакций и требует многоуровневой сегментации сети с контролем персонала. Для интернет-эквайринга область уже: обычно это платёжный шлюз, кассовые приложения и сервис возвратов.
Малый бизнес, принимающий оплату картами, как правило, проходит по упрощённой схеме SAQ и обязан работать только с сервисом, сертифицированным по PCI DSS. От этого напрямую зависит распределение ответственности между площадкой и платёжным провайдером.
Какие меры защиты применяются при долгосрочном хранении данных PAN в банковских системах?
Хранение первичного номера карты (PAN) допускается только при выполнении набора требований: данные шифруются алгоритмами, одобренными PCI SSC, управление ключами строится на разделении обязанностей и ротации, а доступ к хранилищу ограничивается по принципу минимальных привилегий и фиксируется в журналах.
Если хранение PAN не является функционально необходимым, данные должны маскироваться или заменяться токенами. Обязательны процедуры безопасного уничтожения носителей и контроль целостности архивных копий, иначе среда вновь попадает в площадь оценки соответствия.
Другие термины в категории «Информационная безопасность»
Была ли эта информация полезной?
Защитите свою сеть уже сегодня
Оставьте заявку — наши специалисты по информационной безопасности помогут выбрать, настроить и интегрировать pci dss в вашу инфраструктуру. Защитим ваши данные от угроз.