- Wat is PCI DSS?
- Wat is PCI DSS v4.0?
- Tijdlijn voor de implementatie van PCI DSS 4.0
- Voorbereiding op Post Quantum Cryptography (PQC) met PCI DSS 4.0.
- Gedefinieerde aanpak door PCI DSS 4.0 voor cryptografische cipher suites en protocolvereisten (12.3.3)
- Testprocedure (12.3.3)
- Waarom is planning voor Post Quantum Cryptografie (PQC) belangrijk?
- Industry Trends
- Conclusie
- Referenties:
Wat is PCI DSS?
PCI DSS staat voor Payment Card Industry Data Security Standard. Het is een reeks beveiligingsnormen die ervoor zorgen dat alle bedrijven die creditcardgegevens accepteren, verwerken, opslaan of verzenden een veilige omgeving hebben. Deze standaard is ontwikkeld om gevoelige betaalkaartgegevens, zoals creditcardnummers, te beschermen tegen diefstal en fraude.
De Payment Card Industry Data Security Standard (PCI DSS ) is een verzameling beveiligingsprotocollen die in 2004 is vastgesteld in samenwerking tussen Visa, MasterCard, Discover Financial Services, JCB International en American Express. Dit compliancekader, dat wordt gereguleerd door de Payment Card Industry Security Standards Council (PCI SSC), is ontworpen om creditcard- en betaalpas transacties te beschermen tegen ongeautoriseerde toegang, datalekken en frauduleuze activiteiten.
Wat is PCI DSS v4.0?
PCI DSS v4.0 is de volgende stap in de ontwikkeling van de Payment Card Industry Data Security Standard (PCI DSS). Hieronder vindt u de belangrijkste doelstellingen die de PCI Standards Security Council voor PCI v4.0 heeft geschetst.
- Blijf voldoen aan de beveiligingsbehoeften van de betalingsindustrie
- Promoot de veiligheid van kaarthouders als een continu proces.
- Zorg voor flexibiliteit en ondersteuning van andere methodologieën om de beveiliging van betalingen te verbeteren.
- Verbeterde validatiemethoden en -procedures om het nalevingsproces te stroomlijnen.
Daarnaast worden de volgende technische gebieden in aanmerking genomen voor mogelijke aanpassingen binnen PCI DSS 4.0:
- Authenticatieprotocollen en wachtwoordaanbevelingen.
- Verbeterde criteria voor systeembewaking.
- Richtlijnen voor de implementatie van multi-factor-authenticatiemaatregelen.
Lees hier meer over de PCI DSS 4.0-vereisten.
Tijdlijn voor de implementatie van PCI DSS 4.0
Hieronder vindt u alles wat u nodig hebt om snel vertrouwd te raken met PCI DSS 4.0.
PCI DSS 4.0-release
PCI DSS 3.2.1 is ingetrokken. Best practices-vereisten 4.0
Verplichte vereisten voor best practices van PCI DSS 4.0
Voorbereiding op Post Quantum Cryptography (PQC) met PCI DSS 4.0.
Het Witte Huis publiceerde het "National Security Memorandum on Promoting United States Leadership in Quantum Computing While Mitigating Risks to Vulnerable Cryptographic Systems", ook wel bekend als NSM-10. NSM-10 bespreekt uitgebreid hoe de risico's die kwantumcomputers voor encryptie met zich mee kunnen brengen, kunnen worden verminderd . Het schetst verschillende stappen die federale instanties moeten volgen wanneer het National Institute of Standards and Technology (NIST) in 2024 nieuwe post-kwantumcryptografie (PQC) -codes introduceert.
Het is niet bekend wanneer NSM-10 formeel zal worden ingevoerd in de private sector. Organisaties die onderworpen zijn aan PCI DSS-compliance voldoen echter al aan de vereisten van 12.3.3. Binnen PCI wordt DSS 4.0 verplicht na 31 maart 2025; tot die tijd is het optioneel en kan het als best practice worden beschouwd.
Gedefinieerde aanpak door PCI DSS 4.0 voor cryptografische cipher suites en protocolvereisten (12.3.3)
De gebruikte cryptografische codepakketten en protocollen worden gedocumenteerd en ten minste eenmaal per 12 maanden beoordeeld, waarbij ten minste het volgende wordt meegenomen:
- Een actueel overzicht van alle cryptografische cijferreeksen en protocollen, inclusief het doel en waar ze worden gebruikt.
- Actieve monitoring van trends in de sector met betrekking tot de voortdurende levensvatbaarheid van alle cryptografische cijferpakketten en protocollen.
- Een gedocumenteerde strategie om te reageren op verwachte wijzigingen in cryptografische kwetsbaarheden.
Testprocedure (12.3.3)
Bestudeer de documentatie voor gebruikte cryptografische suites en protocollen, interview personeel om de documentatie te verifiëren en controleer of deze voldoet aan alle elementen die zijn gespecificeerd in de PCI DSS 4.0-vereisten.
Waarom is planning voor Post Quantum Cryptografie (PQC) belangrijk?
Protocollen en encryptiesterktes kunnen snel veranderen of verouderd raken door het identificeren van kwetsbaarheden of ontwerpfouten. Om te voldoen aan de huidige en toekomstige behoeften op het gebied van gegevensbeveiliging, moeten entiteiten weten waar cryptografie wordt gebruikt en hoe ze snel kunnen reageren op veranderingen die de sterkte van hun cryptografische implementaties beïnvloeden.
Organisaties moeten de overgang naar PQC begrijpen en zich hierop voorbereiden. Dit omvat het beoordelen van hun huidige cryptografische infrastructuur, het identificeren van potentiële kwetsbaarheden en het plannen van de invoering van nieuwe encryptiemethoden. Zo kunnen organisaties de risico's die gepaard gaan met verouderde encryptietechnieken beperken en de veiligheid van gevoelige gegevens, met name kaarthoudergegevens, waarborgen.
Bovendien is het afstemmen van cryptografische strategieën op de PCI DSS 4.0-vereisten essentieel voor het handhaven van de naleving en het beschermen van betaalkaartgegevens. Dit omvat het implementeren van robuuste encryptieprotocollen, het naleven van best practices voor beveiliging en het op de hoogte blijven van wet- en regelgeving.
NSM-10 vermeldt dat instanties een migratieplan moeten ontwikkelen om binnen een jaar na de release van de nieuwe standaarden over te stappen op Post-Quantum Cryptografie (PQC). Dit plan moet mijlpalen bevatten die aantonen dat de migratie uiterlijk in 2035 voltooid is.
Een dergelijk plan dient als bewijs voor het laatste onderdeel van vereiste 12.3.3: "Een gedocumenteerde strategie om te reageren op verwachte veranderingen in cryptografische kwetsbaarheden." Hoewel het PQC-migratieplan zich richt op kwetsbaarheden in cryptografie die vatbaar zijn voor exploitatie door kwantumcomputers, moeten ook andere potentiële cryptografische kwetsbaarheden worden geanalyseerd. Overeenkomstige mitigatieplannen moeten worden gedocumenteerd om volledige naleving van vereiste 12.3.3 te garanderen. De implementatie van PQC zou onderdeel moeten zijn van de gegevensbeschermingsstrategie voor elke organisatie die cryptografie gebruikt.
Industry Trends
Het monitoren van de belangrijkste gebeurtenissen en vereisten voor de overgang naar post-kwantumcryptografie (PQC) en PCI DSS 4.0-naleving:
| event Beschrijving | Schema/Vereisten |
|---|---|
| NIST publiceert nieuwe normen voor PQC | Vanaf 2024 |
| Voorstel van minister van Handel voor afschaffing van kwantumkwetsbare cijfers tijdlijn | 90 dagen na de publicatie van NIST |
| Herziening en aanpassing van de bovenstaande afschrijvingstijdlijn | Jaarlijks |
| Monitoring door de industrie van de resultaten van verouderde cijfers | Continue monitoring vereist |
| Monitoring van de levensvatbaarheid van cryptografische cijfers | Doorlopende beoordeling |
| Documentatie van monitoringprocedures en resultaten | De gedocumenteerde procedure met conclusies |
| Ondersteuning voor PCI DSS 4.0-compatibiliteit | Vereist bewijs voor naleving |
| Actieplan voor NIST-afkeuringen | Voegt toe aan PCI-nalevingsbewijs |
Conclusie
De implementatie van PCI DSS 4.0 is cruciaal voor organisaties om zich voor te bereiden op de overstap naar quantumveilige cryptografie. Naarmate cyberbeveiligingsdreigingen evolueren, moeten bedrijven hun beveiligingsstrategieën bijwerken om opkomende risico's effectief aan te pakken. Door zich te houden aan de PCI DSS 4.0-richtlijnen en op de hoogte te blijven van ontwikkelingen in de sector, kunnen organisaties proactief gevoelige gegevens beschermen, zelfs met de ontwikkelingen in quantumcomputing in het achterhoofd.
Deze proactieve aanpak versterkt de beveiligingsmaatregelen en schept vertrouwen onder belanghebbenden in een steeds digitaler wordend landschap. Waakzaamheid en paraatheid zijn essentieel om bescherming te bieden tegen evoluerende bedreigingen en de voortdurende beveiliging van betaalkaartgegevens te waarborgen.
Samenvattend vraagt ​​PCI DSS 4.0-vereiste 12.3.3 organisaties om:
- Een gedocumenteerde strategie om te reageren op verwachte wijzigingen in cryptografische kwetsbaarheden.
- Jaarlijkse documentatie en beoordeling van de gebruikte cryptografie.
- Een actueel overzicht van cryptografie, met inbegrip van het doel en waar het wordt gebruikt.
- Actieve monitoring van de bruikbaarheid van de gebruikte cryptografie.
PCI DSS 4.0 behandelt best practices voor cryptografiebeheer en cryptoflexibiliteit om snel te kunnen reageren op toekomstige ontwikkelingen in kwetsbaarheden van cryptografische protocollen.
Referenties:
- Wat is PCI DSS?
- Wat is PCI DSS v4.0?
- Tijdlijn voor de implementatie van PCI DSS 4.0
- Voorbereiding op Post Quantum Cryptography (PQC) met PCI DSS 4.0.
- Gedefinieerde aanpak door PCI DSS 4.0 voor cryptografische cipher suites en protocolvereisten (12.3.3)
- Testprocedure (12.3.3)
- Waarom is planning voor Post Quantum Cryptografie (PQC) belangrijk?
- Industry Trends
- Conclusie
- Referenties:
