PCI DSS v4.0.1 และ Penetration Testing
มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน
การวางแผนทดสอบตาม PCI DSS v4.0.1
จุดเริ่มต้นคือขอบเขต Cardholder Data Environment หรือ CDE และระบบที่อาจส่งผลต่อความปลอดภัยของ CDE ไม่ใช่เฉพาะหน้ารับชำระเงิน.

- จัดทำ data flow และ asset inventory เพื่อระบุ CDE, connected-to systems และ security-impacting systems ก่อนวางแผนทดสอบ.
- Requirement 11.4 กำหนดการทดสอบภายในและภายนอกอย่างน้อยทุก 12 เดือน และหลังการเปลี่ยนแปลงโครงสร้างพื้นฐานหรือแอปพลิเคชันที่มีนัยสำคัญ.
- ครอบคลุมทั้ง Network และ Application layer รวมถึงภัยคุกคามและช่องโหว่ที่เกี่ยวข้องกับช่วง 12 เดือนที่ผ่านมา.
- หากใช้ network segmentation เพื่อลด scope ให้ทดสอบประสิทธิผลของการแบ่งส่วนตามเงื่อนไขมาตรฐาน แก้ไขช่องโหว่ที่โจมตีได้และ Retest ก่อนนำไปใช้เป็นหลักฐาน.
PAYMENT CARD INDUSTRY DATA SECURITY STANDARD
มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน
ข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing
- PCI DSS ออกโดย PCI Security Standards Council และใช้กับ Merchant, Acquirer, Issuer, Processor และ Service Provider ที่อยู่ในขอบเขต Cardholder Data Environment (CDE)
- Requirement 11.4 กำหนดการทดสอบภายในและภายนอกอย่างน้อยทุก 12 เดือน และหลังการอัปเกรดหรือเปลี่ยนแปลงโครงสร้างพื้นฐานหรือแอปพลิเคชันที่มีนัยสำคัญ
- วิธีทดสอบต้องครอบคลุม Network และ Application layer รวมถึงช่องโหว่และภัยคุกคามที่เกิดขึ้นในช่วง 12 เดือนที่ผ่านมา พร้อมแก้ไขช่องโหว่ที่ใช้โจมตีได้และ Retest เพื่อยืนยันผล
- หากใช้ Network Segmentation เพื่อลดขอบเขต PCI DSS ต้องทดสอบประสิทธิผลของการแบ่งส่วนตามความถี่และเงื่อนไขที่มาตรฐานกำหนด
ก่อนใช้ยื่น Compliance
ขอบเขต ความถี่ ผู้ทดสอบ และหลักฐานขึ้นอยู่กับประเภทองค์กรและวิธีประเมิน เช่น SAQ หรือ ROC ควรยืนยัน PCI DSS v4.0.1 ฉบับปัจจุบันกับ QSA หรือ Compliance ขององค์กร
