first time PCI DSS Compliance

【PCI DSS 过证懒人包】资安小白也能轻松达标

【PCI DSS 过证懒人包】资安小白也能轻松达标

2024年电商、远程工作及外送平台消费等等型态持续成长,加速跨境交易和线上支付的使用率,支付卡资讯安全变成尤其重要。为了确保消费者的个人资料不被盗取或滥用,支付卡产业安全标准协会(简称PCI SSC) 规定,凡储存、处理或传输持卡人资讯的所有机构,都必需遵守PCI DSS 合规要求,简单来说,PCI DSS 合规中的12个主要要求及其子要求的种种安全控制措施,最终目的是为了保护持卡人的信用卡资料。

当您被收单机构或主管要求 PCI DSS 取证,却不知道该怎么做时,最想问的五大问题 (2W3H)

目錄

What - 什么是 PCI DSS ?

PCI DSS 是Payment Card Industry Data Security Standards 的缩写,是由国际组织Payment Card Industry Security Standard Council (以下简称PCI SSC) ,负责制定及管理PCI DSS 安全标准,这是一套关于支付卡资讯安全的标准,旨在保护持卡人数据免受未经授权的访问及不当使用。

PCI SSC 是多家主要国际信用卡组织,成员包含 American Express、Discover Financial Services、JCB、MasterCard、Visa Inc. 和中国银联。 PCI DSS 标准内容针对处理这些品牌的持卡人资讯安全所订定的共同产业标准,适用于储存,处理或传输持卡人资讯的所有机构。接触这些品牌的支付卡的商户 (Merchant) 或服务供应商 (Service Provider) 无论其规模大小或交易量多寡,都须依据并符合 PCI DSS 安全标准进行对于持卡人资讯的安全保护。

Who - 谁需要? 谁可协助?

谁需要通过 PCI DSS 的审查?

凡储存、处理或传输持卡人资讯的所有机构,都必需遵守 PCI DSS 合规要求。
依机构如何储存、处理或传输持卡人资讯方式,分为不同类别及等级,故首先,需要判断是商户 (Merchant) 还是服务商 (Service Provider)。

商户是接受支付卡付款,以换取产品或服务的组织,故一般接受信用卡消费的商户、线上商户,包含提供下载的虚拟商品或服务、大型百货公司,都属于商户。

服务商是因所提供的服务会传输、处理或储存(Transmit, Process, Store) 支付卡持卡人资料,或是提供的服务可以控制或影响持卡人资料的安全,例如第三方支付公司、代收代付业者提供金流服务、钱包服务商、线上商城;另外提供虚拟主机服务的Data Center 及云端服务供应商等,都归类于服务商。

判定是商户还是服务商后,便可再进一步判定 PCI DSS等级。

等级一 – 商户及服务商

需由 QSA (Qualified Security Assessor)  也是 PCI DSS 的核可稽核员进行现场审查,完成后提供报告。

等级二至四 – 商户及等级二的服务商

可使用 PCI DSS Self-Assessment Questionnaire (以下简称 SAQ) 自行评估,或请 QSA 来协助,可更快速准确地完成评估。

请参考:您适用哪一个 PCI DSS SAQ 类型?

谁可协助通过 PCI DSS 的审查?

特别是对于等级一的商户或服务商,第一次 PCI DSS 审查过证建议借助专业人员的辅导说明。

QSA (Qualified Security Assessor)

QSA 是由 PCI 安全标准委员会授权的专业人员,经过训练和认证,执行 PCI DSS 审查并提供合规报告 (ROC) 和合规证明 (AOC),QSA 需要定期且即时接受 PCI DSS 版本更新的认证。若您的商户或服务商为等级一,必须由 QSA 进行现场审查。

QSAC (Qualified Security Assessor Company)

QSAC 聘请 QSA,提供专业的审查和辅导服务,帮助您理解 PCI DSS 的具体条文,指导如何建立一个安全的支付环境。

如何选择 QSA 及 QSAC ?

  1. 您可以透过 [PCI 安全标准委员会官网] 查找经过认证的 QSA 或 QSAC。
  2. 咨询同业或合作伙伴:询问其他已经完成 PCI DSS 审查的公司,了解他们的经验和推荐。
  3. 评价和案例分析:查看潜在 QSA 或 QSAC 的客户评价和案例分析,确保他们有相关的经验和专业知识。
  4. 咨询服务:与多个 QSA 或 QSAC 进行初步咨询,了解他们的服务范围、收费标准和工作流程。通过这些步骤,希望您可以找到适合的 QSA 或 QSAC 帮助您完成 PCI DSS 审查,确保支付环境安全和合规。

How - 该怎么做?

PCI DSS 合规认证通常分为四大阶段:

1. 准备阶段:验证环境确认和顾问阶段

**验证环境确认**

– 初步评估:对现有的安全措施进行初步评估,识别差距及需调整的地方。
– 定义审查范围:确定需要符合 PCI DSS 标准的系统、网路和应用。

**顾问阶段**

– 聘请顾问或 QSA:选择合适的 QSA 或 QSAC 来协助上述之验证环境确认,后续整改过程辅导及审查安排等。
– 安全训练:为员工提供相关的安全训练,提高整体安全意识。

2. 资料准备阶段:准备和实施必要的控制措施

**资料准备**

– 政策和程式:制定和更新安全政策、操作程式,确保符合 PCI DSS 要求。
– 文件收集:收集和整理所有需要的文件和证据,以证明合规性。

3. 审查阶段:QSA 进行现场审查

**审查执行**

– 内部审查:在正式审查之前进行内部自查,确保所有问题在正式审查前得到解决。
– 现场审查:由 QSA 进行现场审查,验证实际操作与文件的一致性。

4. 报告阶段:QSA 准备并提交合规报告和证明

**报告和认证**

– 报告编写:QSA 编写 ROC (Report on Compliance) 和 AOC (Attestation of Compliance) 报告。
– 报告提交:您可将报告提交给于卡组织或收单机构。
– 认证颁发:收到合规证明,表明公司符合 PCI DSS 标准。

PCI DSS 認證 階段 時間

How long - 该花多少时间做

PCI DSS 合规认证,从一开始的验证环境确认到最后提供报告的整体认证所需时程,一般预估为三至五个月可完成认证,以下是合规认证的主要阶段及各阶段的描述:

  1. 准备阶段 (1-2 个月):包括验证环境确认和顾问阶段。
  2. 资料准备阶段 (1 个月):准备和实施必要的控制措施。
  3. 审查阶段 (5-7天):QSA 进行现场审查。
  4. 报告阶段 (0.5-1 个月):QSA 准备并提交合规报告和证明。

实际所需时间可能会因以下因素而有所不同: – 准备程度:若组织认证前的准备工作充分或有较好的安全基础,认证过程可能更快。 – 系统和营运流程的复杂度:IT 环境、网路架构和营运流程的复杂性会影响认证的进度。 – 资源投入:公司投入的资源(包括人力、时间和预算)以及专案管理的效率。

为了确保认证过程顺利进行,建议: – 提前准备:尽早开始准备工作,尤其是文件和政策的整理。 – 有效沟通:在整个认证过程中,与 QSA 保持紧密沟通,及时解决发现的问题。 – 持续改进:认证后,继续维持和改进安全措施,确保长期符合 PCI DSS 要求。

How much - 该花多少钱?

第一次为了符合 PCI DSS 的要求,企业须考量可能新增的软硬体项目,条列费用如下:

  1. 系统相关费用

    拆分主机至不同功能,如 Web Server、Application Server、DB Server,可能需要增加设备或使用虚拟伺服器。此外,需设立 NTP Server、FIM Server 和 Log Server 等安全服务元件。

  2. 安全设备费用

    增购网路安全控制设备 (NSCs),如防火墙、、入侵侦测防御系统 (IPS、IDS)、网页应用防火墙 (WAF) 等。

  3. 资料加密设备费用

    对卡资料进行卡号加密,可能需采用 HSM 硬体加密器以确保安全。

  4. 人员训练费用

    PCI DSS 要求进行认知训练、安全编程训练和事故应对计划演练等,内部人员需接受足够的安全技术训练。

  5. 技术检测费用

    定期进行内外部弱点扫描、渗透测试、无线溢波扫描、卡号扫描和源码扫描等。

  6. 其他费用支出

    服务商需进行卡组织服务供应商的登记,如 VISA 和 MasterCard 的登记。


除了上述可能的增加费用,还有 PCI DSS 的审查认证费用,这与PCI DSS QSA 需要花多少时间来完成审查及编写报告而定。

不管您是跨境线上购物业者、第三方支付平台或服务商,遵守PCI DSS 合规要求非常重要,透过执行合规要求措施,不仅仅是交给收单机构及主管一张合规证书,也直接帮助您的企业减少资料泄漏和盗窃的风险,同时提升消费者对其交易安全的信心。

PCI DSS 合规条文共有400多项,从认识、理解、提供证据到合规取证,取证后未来又该如何持续合规状态…?

建议可以考虑聘请QSAC帮助您短期内快速有效达到合规要求,取证后再藉由合规管理系统,利用自动监测、告警、定期缴交资料及即时可视化状态…等功能,让您的企业时时刻刻合规、安全!

 
*如想了解更多合规服务,欢迎联系我们

即刻因应: Windows 10/11 (CVE-2021-36934) 提全安全漏洞

Microsoft 于 2021/07/23 更新了一个 CVSS 超过 7 分的高风险安全漏洞 (CVE-2021-36934)。这个可提升权限的漏洞源自于系统中对于部分系统档案的过度宽松的存取政策,包括 Security Accounts Manager (SAM) 资料库,一般使用者可以透过该漏洞提升权限,以系统权限执行恶意码、查阅、更改或删除资料或建立有完整权限的新使用者帐号等。

目前受影响到的是主要 Windows 10 以及测试中的 Windows 11,不过从 Microsoft 官方发布的讯息中,看到了 Windows Server 2019 也是受影响的标的之一。这个问题需要被特别注意的是目前尚无修补程式 (Patch) 可以进行更新,短期因应可以参考官方提出的暂行方案 (workaround),例如可以删除该受影响的 Volume Shadow Copy 等作法。 (请参考:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-36934)

如以 PCI DSS 的合规角度来看这个问题,首先,这个漏洞的 CVSS 分数,在 Base Score Metrics 是 7.8 分属于高于 7 分的高风险项目,是一个应于 30 天内进行 Patch 的项目,如没有合适的 Patch 也应寻求其他的补强方案,如果 ASV (Approved Scanning Vendor) 外部弱点扫描遇到这个问题,应该会导致外弱扫无法通过的窘境。

除了工作人员使用的个人电脑外,在机房中也常见使用 Windows 10 作为跳板机使用,由于 Windows 的跳板机,有可能配置给不同人员权限,也要注意是否会有一般使用者利用这个漏洞进行其他未受权的动作或进行攻击。

针对这个问题要如何保持合规呢? 安律信息为你提供以下建议:

  1. 先依据官方的暂行方案,限制特定的系统目录存取、删除从 Volume Shadow Copy Service (磁碟区阴影复制服务, VSS) 的复制备份。而移除阴影备份档案所造成的影响,则为无法透过ㄧ些备份/还原工具,对系统进行还原。所以这段尚未有修补程式的这段期间,就可先避免进行还原作业。
  2. 暂时性的限制 “非主机管理权限 (Administrator)” 人员登入到主机,这个弱点的问题是在于一般使用者帐号可以存取到核心的配置档案、SAM 资料库等,所以暂时性限制非主机管理权限的人员,可避免提升权限的攻击。
  3. 将内部弱点扫描工具的扫描资料库更新到最新版本,并进行扫描,以确认目前使用的工具是否能扫描到这个问题。

[/av_one_third]

Bryan Cheng

安律信息技术公司 PCI 资深合规 QSA 与 顾问 - PCI QSA and Senior Consultant
  • Payment Card Industry Security, IT Security Management, Cloud Service Management
  • 专业认证:PCI DSS QSA, CISSP, ISO27001 LA, BS10012 LA, MCSE, MCITP, TUViT Privacy Protection Consultant

安律信息技术有限公司  Secure Vectors Information Technologies Inc.

安律信息技术有限公司,Secure Vectors Information Technologies Inc., 是一个专门从事支付产业安全管理服务的公司,包含技术检测、顾问咨询以即合规审查服务。我们的服务范围包括 PCI DSS 、PCI 3DS、PCI PIN Security 支付等卡产业安全标准并提供个人资料保护及 GDPR 适法性查检与顾问服务。

安律信息技术在美国、中国、新加坡、越南、台湾等地提供服务资料点,提供完整的服务。与合规相关的产品提供认证服务(合规审查)、合规安全代管以及合规管理 平台等服务。


你可能会喜欢看

如何达成 PCI DSS v4.0 条文中 12.4.2 针对服务供应商的额外要求?

/
1 服务供货商 (Service Providers) 每季需依据 PCI…

Sequoia 漏洞 (CVE-2021-33909),听听 PCI DSS 专家怎么说 ?

/
資訊資訊 作业系统帐户的安全性 (PCI DSS Req.…

即刻因应: Windows 10/11 (CVE-2021-36934) 提全安全漏洞

Microsoft 于 2021/07/23 更新了一个 CVSS 超过 7 分的高风险安全漏洞…
PCI 3DS 驗證 3 步驟_Max

PCI 3DS 验证 3 步骤

3D 验证 (3-D Secure) 消费者 (Consumer)…
first time PCI DSS Compliance

【PCI DSS 过证懒人包】资安小白也能轻松达标

/
【PCI DSS 过证懒人包】资安小白也能轻松达标2024年电商、远程工作及外送平台消费等等型态持续成长,加速跨境交易和线上支付的使用率,支付卡资讯安全变成尤其重要。为了确保消费者的个人资料不被盗取或滥用,支付卡产业安全标准协会(简称PCI…

即刻因应: Windows 10/11 (CVE-2021-36934) 提全安全漏洞

Microsoft 于 2021/07/23 更新了一个 CVSS 超过 7 分的高风险安全漏洞…
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

八大秘诀让中小企业在疫情中保护信用卡资料

由于新冠肺炎 (COVID-19) 的冲击导致商业模式改变,中小型商店原来接受面对面交易的,纷纷移向线上电子商务的交易,因而产生信用卡资料安全保护的需求。PCI…
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

支付卡营运标准的安全管理层次与精神

大部分初接觸 PCI DSS 支付卡產業資料安全標準的朋友們,在閱讀標準的過程中,很大一部份的思維會落入 "這個標準只看技術實施和落實” 這樣的情境。原因無他,PCI DSS 的第一個 Requirement 就是網路基礎建設的安全管控機制 (如下圖)。
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

Reddit 遭骇了,Two Factor 被破解!

由於長期以來駭客攻擊或資料洩漏的原因,過半是透過釣魚、竊取自其他來源先取得 Credential 後,才攻入目標的網站或主機,因此過去我們都稱 Two Factor Authentication 應該是防禦駭客最便宜的解決方案, 在以信用卡交易安全為標的的 PCI DSS 標準中...
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

* 如想了解更多合规服务,请您与我们联系 service@securevectors.com 我们会尽快回覆您的任何问题!

与我们联系

因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

八大秘诀让中小企业在疫情中保护信用卡资料

由于新冠肺炎 (COVID-19) 的冲击导致商业模式改变,中小型商店原来接受面对面交易的,纷纷移向线上电子商务的交易,因而产生信用卡资料安全保护的需求。PCI SSC [1] 是五大信用卡组织组成的安全委员会,特别针对中小型商店提出一些信用卡资料安全保护的小秘诀提供大家参考 (8 Tips to Help Small Merchants Protect Payment Card Data During COVID-19)

 

网络犯罪分子利用支付卡环境的快速变化采取各种行动

攻擊增加了 475%

小型企業需要支付五萬美金以上才能從資料洩漏的事件中復原

29% 的消費者表示不會在繼續使用有資料洩漏事件的小型企業

从 2020 年三月起跟 Coronavirus 有关的攻击增加了 475%,伴随着疫情,恶意攻击者藉由疫情的主题进行钓鱼或木马植入时有所闻。

依据 Bank of America 2019 年的研究显示 41% 的小型企业至少需要支付五万美金以上才能从资料泄漏的事件中复原。[2]

29% 的消费者表示不继续使用有资料泄漏事件的小型企业[3]

 

 

 

因此,PCI SSC 提出以下八个资料安全保护的小秘诀 (中小型商店适用)

  1. 减少能发现卡资料的位置:
  2. 适用强度较强的密码 (通行码):
    • 使用预设及强度低的密码是企业卡号泄漏的主要原因之一,有效的预防可以使用强度强的密码并且定期更新。小型商店泄漏资料的原因经常是因为便宜行事使用了强度低的密码以及厂商预设密码。
    • 更多的资讯可以参考: https://blog.pcisecuritystandards.org/infographic-strong-passwords
  3. 保持软体修补及最新:
    • 恶意攻击者通常会刻意寻找停止支援的软体利用这些未更新的系统的漏洞来进行攻击。因此及时进行安全修补可以降低被攻破的风险。确保做到必要的安全变更的主要方法可以透过定期弱点扫描来发现安全问题。 PCI 组织核可的 外部弱点扫描厂商 – ASV (Approved Scanning Vendors) 可以协助发现线上的支付系统、电商网站及相关系统是否有漏洞或错误的设定及如何因应,例如应该安装那些修补程式等。建议每季至少一次针对 ASV 漏洞扫描进行相关修补作业并确保你的软体更新到最新状态。
    • 更多的资讯可以参考: https://blog.pcisecuritystandards.org/infographic-patching
  4. 使用高强度加密方式:
    • 加密可以使信用卡资料在没有金钥下无法被读取,在储存或传输时受到保护。建议企业询问刷卡机的供应商是否支援点对点加密 (Point-to-Point Encryption) ,如果是一个新的网站,必须先确认购物车使用正确的加密机制,例如 TLS v1.2 来保护客户资料。
    • 更多的资讯可以参考: https://www.pcisecuritystandards.org/document_library?document=ssl&hs
  5. 使用安全的远端存取:
    • 确保最小化被攻破的风险,企业知道委外的系统供应商如何及何时存取系统是相当重要的。恶意攻击者会透过利用远端存取控制的弱点来取得对系统的存取权。因此需要限制远端存取的功能且在不使用时停止该功能。如果开放远端存取,必须要求系统供应商使用多因素认证及高强度的远端存取帐号密码,而且必须不同于该供应商使用于其他客户的帐号密码。
    • 更多的资讯可以参考: https://blog.pcisecuritystandards.org/infographic-secure-remote-access
  6. 确保防火墙已有适当的配置设定:
    • 硬体/软体式防火墙主要做为网际网路与企业系统之间的保护屏障,防火墙可以将不允许、或未授权的存取阻挡在外,以保护内部的系统。尽管有些防火墙的设定看起来可能很复杂,但适当的配置对于整体安全来说是不可或缺的,如果需要进一步的支援,可以寻找供应商或网路相关专业人员来进行协助。
    • 更多的资讯可以参考: https://blog.pcisecuritystandards.org/resource-for-small-merchants-firewall-basics
  7. 点击连结前要三思而后行:
    • 恶意攻击者常使用网路钓鱼或社交工程方式,透过看起来合法的 email 邮件或社交工具讯息来骗取使用者提供一些机密资料,如信用卡号码、特约商店的帐号密码等。小型特约商店对这类网路钓鱼或社交工程等的攻击,必须特别注意并提高警觉性。
    • 更多的资讯可以参考: https://blog.pcisecuritystandards.org/beware-of-covid-19-online-scams-and-threats
  8. 选择可信任的合作伙伴:
    • 认识服务供应商是谁,并需要问他们相关安全的问题,是非常关键重要的。这个服务供应商是否有遵守 PCI DSS 的要求? 对于线上购物的特约商店 (和一些目前正准备开始使用线上购物平台来取代实体交易的单位) 来说,选择的服务供应商,包括管理支付作业流程的服务供应商 (可能称之为 Payment Service Provider,或 PSP),通过 PCI DSS 是非常重要的。
    • 更多的资讯可以参考: https://www.pcisecuritystandards.org/pdfs/Small_Merchant_Questions_to_ Ask_Your_Vendors.pdf

文章资料原文:https://www.pcisecuritystandards.org/documents/PCI_COVID-19_Resource_Guide.pdf

[1] PCI SSC Payment Card Industry Security Standards Council https://www.pcisecuritystandards.org/

[2] https://nypost.com/2019/09/28/rise-in-data-breaches-wreaking-havoc-on-small-businesses-study/ according to Bank of America Merchant Services Third Annual Small Business Spotlight.

[3] 同上


作者简介

Bryan Cheng

安律信息技术公司 PCI 资深合规 QSA 与 顾问 - PCI QSA and Senior Consultant
  • Payment Card Industry Security, IT Security Management, Cloud Service Management
  • 专业认证:PCI DSS QSA, CISSP, ISO27001 LA, BS10012 LA, MCSE, MCITP, TUViT Privacy Protection Consultant

安律信息技术有限公司  Secure Vectors Information Technologies Inc.

安律信息技术有限公司,Secure Vectors Information Technologies Inc., 是一个专门从事支付产业安全管理服务的公司,包含技术检测、顾问咨询以即合规审查服务。我们的服务范围包括 PCI DSS 、PCI 3DS、PCI PIN Security 支付等卡产业安全标准并提供个人资料保护及 GDPR 适法性查检与顾问服务。

安律信息技术在美国、中国、新加坡、越南、台湾等地提供服务资料点,提供完整的服务。与合规相关的产品提供认证服务(合规审查)、合规安全代管以及合规管理 平台等服务。


你可能会喜欢看

如何达成 PCI DSS v4.0 条文中 12.4.2 针对服务供应商的额外要求?

/
1 服务供货商 (Service Providers) 每季需依据 PCI…

Sequoia 漏洞 (CVE-2021-33909),听听 PCI DSS 专家怎么说 ?

/
資訊資訊 作业系统帐户的安全性 (PCI DSS Req.…

即刻因应: Windows 10/11 (CVE-2021-36934) 提全安全漏洞

Microsoft 于 2021/07/23 更新了一个 CVSS 超过 7 分的高风险安全漏洞…
PCI 3DS 驗證 3 步驟_Max

PCI 3DS 验证 3 步骤

3D 验证 (3-D Secure) 消费者 (Consumer)…
first time PCI DSS Compliance

【PCI DSS 过证懒人包】资安小白也能轻松达标

/
【PCI DSS 过证懒人包】资安小白也能轻松达标2024年电商、远程工作及外送平台消费等等型态持续成长,加速跨境交易和线上支付的使用率,支付卡资讯安全变成尤其重要。为了确保消费者的个人资料不被盗取或滥用,支付卡产业安全标准协会(简称PCI…

即刻因应: Windows 10/11 (CVE-2021-36934) 提全安全漏洞

Microsoft 于 2021/07/23 更新了一个 CVSS 超过 7 分的高风险安全漏洞…
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

八大秘诀让中小企业在疫情中保护信用卡资料

由于新冠肺炎 (COVID-19) 的冲击导致商业模式改变,中小型商店原来接受面对面交易的,纷纷移向线上电子商务的交易,因而产生信用卡资料安全保护的需求。PCI…
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

支付卡营运标准的安全管理层次与精神

大部分初接觸 PCI DSS 支付卡產業資料安全標準的朋友們,在閱讀標準的過程中,很大一部份的思維會落入 "這個標準只看技術實施和落實” 這樣的情境。原因無他,PCI DSS 的第一個 Requirement 就是網路基礎建設的安全管控機制 (如下圖)。
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

Reddit 遭骇了,Two Factor 被破解!

由於長期以來駭客攻擊或資料洩漏的原因,過半是透過釣魚、竊取自其他來源先取得 Credential 後,才攻入目標的網站或主機,因此過去我們都稱 Two Factor Authentication 應該是防禦駭客最便宜的解決方案, 在以信用卡交易安全為標的的 PCI DSS 標準中...
因應信用卡資料保護的八大祕訣分享 (中小型商店適用)

* 如想了解更多合规服务,请您与我们联系 service@securevectors.com 我们会尽快回覆您的任何问题!

与我们联系

支付卡营运标准的安全管理层次与精神

大部分初接觸 PCI DSS 支付卡產業資料安全標準的朋友們,在閱讀標準的過程中,很大一部份的思維會落入 “這個標準只看技術實施和落實” 這樣的情境。原因無他,PCI DSS 的第一個 Requirement 就是網路基礎建設的安全管控機制 (如下圖)。

Reddit 遭骇了,Two Factor 被破解!

今天小编 ”读过”了这则新闻想起, 由于长期以来黑客攻击或数据泄漏的原因,过半是透过钓鱼、窃取自其他来源先取得 Credential 后,才攻入目标的网站或主机,因此过去我们都称 Two Factor Authentication 应该是防御黑客最便宜的解决方案, 在以信用卡交易安全为目标的 PCI DSS 标准中,也要求在远程登录 (Remote Login) CDE 所在的网络,或是 Non-Console 登入主机时均需符合多重身份验证 (multi-factor authentication)的安全要求。

但 Reddit 这个案例,可能是透过社交工程、身分数据盗窃后对电信公司进行 SIM 卡重新申请而破解了原来账号绑定的 Two Factor (SMS) 机制,这个也就需要提醒大家,其实两年前 NIST 就已经建议大家 Two-Factor 安全机制别再用 SMS (Drafted Digital Identity Guidelines, NIST,但后来有提出解释软化了原来的措辞) ,所以无论 SMS , SIM 卡是透过社交工程、数据盗窃向电信申请换卡,或是透过 SS7 可能的问题拦截到,目前均可以透过 APP 或是非 SMS 的双因认证来避开这个风险。

安律 PCI DSS 是金融支付安全产业最佳的顾问咨询及审查服务公司

 

 

来源网址:

https://www.ithome.com.tw/news/124948

https://blog.vasco.com/authentication/sms-authentication/

支付安全市场到2022年将达到246亿美元:基于需要遵守PCI DSS指南和电子商务欺诈活动的崛起

解决方案,服务,组织规模,行业垂直和地区 – 全球预测到2022年的支付安全市场

全球支付安全市场规模预计将从2017年的113.9亿美元增长到2022年的246.3亿美元,复合年增长率(CAGR)为16.7%。市场的主要增长动力包括采用数字支付模式的增加,需要遵守PCI DSS指南,以及电子商务中的欺诈活动增加。支付安全市场按照组件(解决方案和服务),组织规模,行业垂直和地区进行细分。在预测期内,市场上的解决方案部分预计将比顾问服务的市场规模更大。高增长率背后的原因在于对高阶网络攻击保护在线业务敏感交易的需求增加。

在预测期内,顾问服务预计将以更高的复合年增长率增长,市场规模最大。预计2017年大型企业的市场规模将更大。然而,预测期内中小型企业(SMEs)预计将以更高的复合年增长率增长,因为中小型企业主要采用支付安全解决方案以保护客户敏感的银行账户数据免受网络漏洞和攻击。

支付安全解决方案和顾问服务部署在各行各业,包括零售、旅游、IT和电信、卫生保健、教育、媒体和娱乐、以及其他产业。在预测期间,预计增长将达到最高的复合年增长率。不过,由于零售商正在使用各种有趣的方式,例如优惠和折扣来吸引顾客进行网上购物,因此预计零售垂直市场在2017年的市场规模最大。因此,零售行业采用支付安全解决方案的情况正在增加。

在各地区的基础上,全球支付安全市场分为北美,欧洲,亚太地区(APAC),中东和非洲(MEA)以及拉丁美洲,提供区域特定分析。预计到2017年,北美地区和欧洲将成为支付安全服务供货商的最大创收地区。在美国和加拿大的发达经济体中,高度关注从研发部门获得的创新成果(研发)和支付安全技术。亚太地区有望成为市场增长最快的地区。该地区的增长主要是由于企业内部采用先进的支付技术来进行商业交易。

 

 

 

Research and Market, dated 1 August 1, 2017
http://www.researchandmarkets.com