استاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتال

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: PCI SSC
استاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتال
🎧این نکتهاستاندارد پی‌سی‌آی دی‌اس‌اس چیست، چه الزاماتی دارد و نسخهٔ ۴ چه تغییری کرد

۱مقدمه

استاندارد امنیت دادهٔ صنعت کارت پرداخت (PCI DSS) را شورای استانداردهای امنیتی صنعت کارت پرداخت، که برندهای بزرگ کارت بنیان گذاشته‌اند، تدوین می‌کند. هدف این استاندارد، حفاظت از اطلاعات دارندهٔ کارت، به‌ویژه شمارهٔ کارت و دادهٔ احراز هویت، در سراسر زنجیرهٔ پرداخت است. هرچند شبکهٔ کارتی داخلی ایران چارچوب‌های خود را دارد، اصول این استاندارد مرجع معتبری برای امنیت هر سامانهٔ پرداخت به شمار می‌رود.

۲بررسی موضوع

نسخهٔ ۴٫۰ این استاندارد در مارس ۲۰۲۲ منتشر شد و نسخهٔ پیشین (۳٫۲٫۱) در مارس ۲۰۲۴ از رده خارج شد. بخشی از الزامات تازهٔ نسخهٔ ۴ که «آینده‌تاریخ» نامیده می‌شدند، تا مارس ۲۰۲۵ فرصت اجرا داشتند و اکنون الزامی‌اند.

PCI DSS دوازده الزام اصلی دارد که در شش هدف دسته‌بندی می‌شوند: ساخت و نگه‌داری شبکهٔ امن، حفاظت از دادهٔ حساب، برنامهٔ مدیریت آسیب‌پذیری، کنترل دسترسی قوی، پایش و آزمون منظم شبکه، و سیاست امنیت اطلاعات. این ساختار در نسخهٔ ۴ حفظ شده، اما جزئیات بسیاری به‌روز شده است.

از تغییرات مهم نسخهٔ ۴ می‌توان به گسترش الزام احراز هویت چندعاملی به همهٔ دسترسی‌ها به محیط دادهٔ کارت، الزامات سخت‌گیرانه‌تر برای رمز عبور، پایش اسکریپت‌های صفحه‌های پرداخت اینترنتی برای مقابله با حملات سرقت دادهٔ فرم، و انجام «تحلیل ریسک هدفمند» برای تعیین تناوب برخی کنترل‌ها اشاره کرد.

نوآوری مفهومی نسخهٔ ۴، امکان «اعتبارسنجی سفارشی» است: سازمان می‌تواند به‌جای پیروی دقیق از روش تعریف‌شده، با کنترل جایگزین به هدف امنیتی همان الزام برسد، به شرط آنکه اثربخشی آن را مستند و اثبات کند. این رویکرد برای معماری‌های نوین مانند سرویس‌های ابری و کانتینرها اهمیت ویژه دارد.

۳جمع‌بندی

مؤثرترین راهبرد برای کاهش بار انطباق، «کوچک کردن دامنه» است: هرچه دادهٔ کارت در سامانه‌های کمتری ذخیره یا پردازش شود، کنترل‌های کمتری لازم است. توکنیزه‌سازی، یعنی جایگزینی شمارهٔ کارت با یک شناسهٔ بی‌ارزش، و استفاده از درگاه‌های پرداخت میزبانی‌شده، دو روش رایج برای خارج کردن بخش بزرگی از سامانه‌ها از دامنهٔ استاندارد است.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. PCI Security Standards Council ↗
  2. بانک مرکزی ج.ا.ایران ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.مقررات و امنیتمدیریت ریسک امنیت اطلاعات؛ از شناسایی دارایی تا تصمیم مدیریتیامنیت مطلق وجود ندارد؛ آنچه وجود دارد مدیریت آگاهانهٔ ریسک است. فرایند نظام‌مند ارزیابی ریسک، سرمایه‌گذاری امنیتی را هدفمند می‌کند.