Siam Thanat Hack Co., Ltd.

PCI DSS v4.0.1 และ Penetration Testing

มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน

สรุปภาพรวมข้อกำหนด
กลุ่มเป้าหมายที่บังคับใช้ ผู้ประกอบการ, ธนาคาร, Payment Processor และ E-commerce ที่รับและจัดเก็บบัตรเครดิต
ความถี่ในการทดสอบ Pentest อย่างน้อยปีละ 1 ครั้ง และทุก 6 เดือนสำหรับ Segmentation Test (Service Providers)
ขอบเขตการทดสอบ Cardholder Data Environment (CDE), Network Perimeter, Payment APIs, Wireless
ความเสี่ยงหากไม่ปฏิบัติตาม ค่าปรับจาก Visa และ Mastercard ($5,000 ถึง $100,000 ต่อเดือน) และถูกยกเลิกสิทธิรับบัตร

การวางแผนทดสอบตาม PCI DSS v4.0.1

จุดเริ่มต้นคือขอบเขต Cardholder Data Environment หรือ CDE และระบบที่อาจส่งผลต่อความปลอดภัยของ CDE ไม่ใช่เฉพาะหน้ารับชำระเงิน.

ภาพอินโฟกราฟิกอธิบาย: การวางแผนทดสอบตาม PCI DSS v4.0.1
ภาพสรุป: การวางแผนทดสอบตาม PCI DSS v4.0.1
  • จัดทำ data flow และ asset inventory เพื่อระบุ CDE, connected-to systems และ security-impacting systems ก่อนวางแผนทดสอบ.
  • Requirement 11.4 กำหนดการทดสอบภายในและภายนอกอย่างน้อยทุก 12 เดือน และหลังการเปลี่ยนแปลงโครงสร้างพื้นฐานหรือแอปพลิเคชันที่มีนัยสำคัญ.
  • ครอบคลุมทั้ง Network และ Application layer รวมถึงภัยคุกคามและช่องโหว่ที่เกี่ยวข้องกับช่วง 12 เดือนที่ผ่านมา.
  • หากใช้ network segmentation เพื่อลด scope ให้ทดสอบประสิทธิผลของการแบ่งส่วนตามเงื่อนไขมาตรฐาน แก้ไขช่องโหว่ที่โจมตีได้และ Retest ก่อนนำไปใช้เป็นหลักฐาน.

PAYMENT CARD INDUSTRY DATA SECURITY STANDARD

มาตรฐานความมั่นคงปลอดภัยสำหรับองค์กรที่จัดเก็บ ประมวลผล ส่งผ่าน หรืออาจส่งผลต่อความปลอดภัยของข้อมูลบัตรชำระเงิน

ข้อกำหนดที่เกี่ยวข้องกับ Penetration Testing

  • PCI DSS ออกโดย PCI Security Standards Council และใช้กับ Merchant, Acquirer, Issuer, Processor และ Service Provider ที่อยู่ในขอบเขต Cardholder Data Environment (CDE)
  • Requirement 11.4 กำหนดการทดสอบภายในและภายนอกอย่างน้อยทุก 12 เดือน และหลังการอัปเกรดหรือเปลี่ยนแปลงโครงสร้างพื้นฐานหรือแอปพลิเคชันที่มีนัยสำคัญ
  • วิธีทดสอบต้องครอบคลุม Network และ Application layer รวมถึงช่องโหว่และภัยคุกคามที่เกิดขึ้นในช่วง 12 เดือนที่ผ่านมา พร้อมแก้ไขช่องโหว่ที่ใช้โจมตีได้และ Retest เพื่อยืนยันผล
  • หากใช้ Network Segmentation เพื่อลดขอบเขต PCI DSS ต้องทดสอบประสิทธิผลของการแบ่งส่วนตามความถี่และเงื่อนไขที่มาตรฐานกำหนด
ก่อนใช้ยื่น Compliance

ขอบเขต ความถี่ ผู้ทดสอบ และหลักฐานขึ้นอยู่กับประเภทองค์กรและวิธีประเมิน เช่น SAQ หรือ ROC ควรยืนยัน PCI DSS v4.0.1 ฉบับปัจจุบันกับ QSA หรือ Compliance ขององค์กร

ตารางเปรียบเทียบข้อกำหนดและการทดสอบความปลอดภัย

สรุปรายละเอียดประกาศ บทบัญญัติ และขอบเขตการทดสอบความปลอดภัยที่จำเป็น

ประกาศ และข้อกำหนด สาระสำคัญ ขอบเขตการทดสอบ รอบเวลาทดสอบ
Requirement 11.4 External and Internal Penetration Testing Cardholder Data Environment (CDE) อย่างน้อยปีละ 1 ครั้ง
Requirement 11.4.5 CDE Segmentation Verification Testing Network Isolation และ Firewalls (Service Providers) ทุกๆ 6 เดือน

เครื่องมือประเมินความพร้อม

คลิกเลือกรายการที่องค์กรของท่านได้ดำเนินการแล้ว เพื่อคำนวณระดับความพร้อมเบื้องต้น

0%

เอกสารต้นทางฉบับทางการ

ดาวน์โหลดมาตรฐาน PCI DSS ฉบับทางการได้ที่คลังเอกสารของ PCI SSC

ไปยังแหล่งทางการ