Як управління привілейованим доступом може допомогти у досягненні відповідності вимогам PCI DSS
Стандарт безпеки даних індустрії платіжних карток (PCI DSS) – це глобальний стандарт, який забезпечує базовий рівень технічних та операційних вимог, призначених для захисту платіжних даних. Він покликаний забезпечити безпеку всіх компаній, які приймають, обробляють, зберігають чи передають інформацію про кредитні картки. Правила PCI DSS затверджені основними брендами кредитних карток і адмініструється Радою стандартів безпеки індустрії платіжних карток (PCI SSC), незалежним органом, створеним цими брендами.
Примітка: Остання версія PCI DSS – це версія 4.0, яка була випущена Радою стандартів безпеки PCI 31 березня 2022 року. 31 березня 2024 року вона офіційно замінить попередню версію PCI DSS 3.2.1.
Навіщо потрібна відповідність стандарту PCI DSS?
Відповідність стандарту безпеки даних індустрії платіжних карток (PCI DSS) потрібна будь-якій організації або підприємству, що працює з даними про власників карток, незалежно від їх розміру та обсягу операцій. До них відносяться:
- Продавці: Будь-який бізнес, що приймає кредитні або дебетові картки як форму оплати, як в Інтернеті, так і у фізичному магазині. Це стосується всіх торговельних закладів, незалежно від їх розміру чи кількості транзакцій, які вони обробляють.
- Платіжні процесори: Компанії, що обробляють транзакції за кредитними або дебетовими картками від імені продавців.
- Постачальники послуг: Будь-які сторонні постачальники послуг, які обробляють, зберігають або передають дані кредитних карток від імені іншої організації. Сюди входять компанії, що пропонують такі послуги, як хостинг, платіжні шлюзи, зберігання даних та забезпечення безпеки.
- Фінансові установи: Банки, кредитні спілки та інші фінансові установи, що випускають дебетові та кредитні картки або займаються обробкою карткових платежів.
- Платіжні мережі та карткові бренди: Основні бренди кредитних карток (Visa, MasterCard, American Express, Discover та JCB), що входять до Ради з стандартів безпеки PCI, також дотримуються цих стандартів.
Сфера застосування вимог PCI DSS
Сфера дії PCI DSS є одночасно конкретною та всеосяжною і охоплює широке коло підрозділів та систем в організації. Центральне місце в цій галузі займає середовище даних про власників карток (CDE), яке включає всі компоненти системи, персонал і процеси, які зберігають, обробляють або передають дані про власників карток і конфіденційні дані автентифікації. Крім цих прямих взаємодій, сфера охоплення поширюється на будь-які системні компоненти з необмеженим доступом до CDE, незалежно від того, чи вони працюють безпосередньо з даними про власників карток. Сюди входять різні мережеві пристрої, сервери та обчислювальні пристрої, а також віртуальні та хмарні компоненти, кожен із яких відіграє свою роль у забезпеченні загальної безпеки даних. Крім того, PCI DSS застосовується до будь-якого компонента чи особи, які потенційно можуть вплинути на безпеку CDE. Широкий характер цієї сфери підкреслює цілісний підхід PCI DSS, що забезпечує безпеку та відповідність усім аспектам, пов’язаним із даними власників карток.
Варто зазначити, що обсяг оцінки PCI DSS можна скоротити за допомогою сегментації, яка може бути досягнута шляхом створення виділеної та ізольованої зони мережі спеціально для даних про власників карток. Такий цілеспрямований підхід не лише спрощує роботу з дотримання вимог, але й забезпечує економічну вигоду, знижуючи як витрати на оцінку, так і складнощі, пов’язані із забезпеченням дотримання заходів PCI DSS. Важливо відзначити, що будь-який компонент системи, який вважається таким, що виходить за рамки PCI DSS, повинен бути суворо відокремлений від середовища даних про власників карток (CDE). Це гарантує, що навіть якщо порушення станеться в цих сферах, що не входять до сфери дії стандарту, безпека CDE залишиться недоторканною.
12 вимог PCI DSS
Вимоги PCI DSS – це конкретні рекомендації та заходи безпеки, які повинні виконувати організації для захисту даних про власників карток. Ці вимоги включають підтримку безпечної мережі, захист облікових даних, програму управління вразливостями, впровадження суворих заходів контролю доступу, регулярний моніторинг та тестування мереж, а також розробку політики інформаційної безпеки. Існує 12 технічних та операційних вимог, об’єднаних у шість основних цілей:

Цей базовий набір вимог щодо захисту даних рахунку може бути доповнений додатковими заходами контролю та практиками для зниження ризиків, включаючи дотримання місцевих, регіональних та галузевих законів та правил. Крім того, деякі юридичні або нормативні вимоги можуть вимагати особливих заходів захисту особистої інформації або інших типів даних, наприклад, імені власника картки.
Підходи до впровадження та перевірки PCI DSS
При впровадженні та перевірці PCI DSS існує в основному два підходи:
- Стандартизований підхід: Цей метод передбачає дотримання конкретних вимог PCI DSS у тому вигляді, як вони викладені. Він простий і широко використовується, особливо організаціями, які надають перевагу чіткій, заснованій на керівництвах, стратегії забезпечення відповідності.
- Індивідуальний підхід: Цей підхід є більш гнучким і дозволяє організаціям адаптувати засоби контролю безпеки до своїх унікальних умов, але також потребує значного початкового планування та детальної документації. Він найкраще підходить для організацій з розвиненими процесами управління ризиками, що демонструють високий рівень безпеки та можливості управління ризиками. Такі організації здатні ефективно створювати, документувати, тестувати та підтримувати.
комплексні засоби контролю безпеки, що відповідають поставленим цілям. Цей підхід не є універсальним рішенням, а призначений для організацій, які вже мають міцні основи безпеки та можуть розробляти та управляти передовими заходами безпеки.
Вибір між цими підходами залежить від конкретних потреб організації, її можливостей та складності середовища обробки платежів. Стандартизований підхід пропонує більш прямий шлях до дотримання вимог, тоді як індивідуальний підхід дозволяє вживати більше індивідуальних заходів безпеки за умови, що організація має необхідний досвід та ресурси.
Як управління привілейованим доступом може допомогти досягти відповідності PCI DSS
Тепер настав час проаналізувати сфери, де рішення Privileged Access Management зазвичай можуть допомогти у досягненні відповідності PCI DSS. Нижче наведено основні вимоги, на які може вплинути PAM, та короткий опис того, як він може допомогти:
Мета: Впровадження суворих заходів контролю доступу
- Вимога 7: Обмеження доступу до даних про власників карток за ступенем необхідності.
Як допомагає PAM: PAM гарантує, що доступ до критичних даних надаватиметься суворо за принципом найменших привілеїв, дозволяючи лише необхідним співробітникам отримувати доступ до конфіденційних даних відповідно до їх ролі.
- Вимога 8: Ідентифікація користувачів та автентифікація доступу до компонентів системи
Як допомагає PAM: Рішення PAM управляють та контролюють доступ користувачів за допомогою унікальної ідентифікації та надійних механізмів автентифікації, включаючи багатофакторну автентифікацію. Це гарантує, що лише авторизовані користувачі можуть отримати доступ до компонентів системи, а всі дії, що виконуються з критичними даними та системами, можуть бути відстежені, що знижує ризик несанкціонованого доступу.
Мета: Регулярний моніторинг та тестування мереж
- Вимога 10: Реєстрація та моніторинг всього доступу до компонентів системи та даних власників карток.
Як допомагає PAM: Рішення PAM відмінно підходять для реєстрації та моніторингу всіх дій користувачів, особливо привілейованих облікових записів. Вони відмінно підходять для відстеження та аудиту доступу до мережевих ресурсів та конфіденційних даних. Вони реєструють та відстежують усі дії привілейованих користувачів, що дуже важливо для виявлення аномалій, проведення розслідувань безпеки та забезпечення дотримання політик доступу.
- Вимога 11: Регулярне тестування безпеки систем та мереж
Як допомагає PAM: Рішення PAM можуть опосередковано сприяти виконанню цієї вимоги, оскільки їх можна використовувати для виявлення мережевих вторгнень та реагування на них. PAM може відігравати певну роль у регулярних аудитах та тестах безпеки для забезпечення ефективності.
Мета: Підтримка політики інформаційної безпеки
- Вимога 12: Підтримка інформаційної безпеки за допомогою організаційних політик та програм
Як допомагає PAM: PAM може допомогти впровадити та забезпечити дотримання політик безпеки щодо того, хто і за яких умов може отримати доступ до даних. Керуючи та контролюючи привілейовані облікові записи, PAM гарантує, що лише уповноважений персонал має доступ до важливих систем та даних відповідно до політики контролю доступу організації.
Всеосяжна специфікація PCI DSS охоплює широкий спектр аспектів безпеки платіжних карток, що виходять за межі можливостей тільки системи управління привілейованим доступом (PAM). Проте добре реалізоване рішення PAM відіграє вирішальну роль виконанні багатьох критичних вимог, встановлених PCI DSS. Таким чином, справжня цінність PAM полягає не тільки у забезпеченні відповідності вимогам, а й у створенні безпечного, пильного та гнучкого бізнес-середовища. Важливо пам’ятати, що дотримання стандарту безпеки даних індустрії платіжних карток (PCI DSS) – це не разове завдання, а безперервний процес, спрямований на підтримку та забезпечення безпеки даних про власників карток.
Джерело: PAM and PCI DSS v4.0
