Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

PCI DSS 4.0-krav – Var du behöver fokusera

PCI DSS 4.0-krav – Var du behöver fokusera

Vad är PCI DSS?

Betalkortsbranschens datasäkerhetsstandard, känd som PCI DSS, är en uppsättning riktlinjer som beskriver hur du skyddar både dig och dina kunder när du tar emot betalningar. Eftersom detta är en skyldighet som gäller i hela branschen förväntar sig alla leverantörer som behandlar betalningar för din räkning att du behandlar PCI DSS på allvar. PCI Security Standards Council (PCI SSC) är en oberoende organisation som ansvarar för att upprätthålla PCI DSS, vilket syftar till att öka säkerheten för betalkortstransaktioner och minska kreditkortsbedrägerier.

Tjänsteleverantörer och handlare är de två typer av organisationer som måste lämna in PCI-rapporter. Kraven för PCI DSS-kompatibilitet varierar beroende på hur många kortbetalningar en handlare hanterar årligen. Högre betalningsvolymer kräver strängare regler eftersom de är förknippade med en ökad risk för säkerhetsproblem. Dessa tröskelvärden sätts ofta av den inlösande banken hos en tjänsteleverantör eller handlare. Kortvarumärkena bestämmer transaktionsvolymerna, vilka varierar något mellan dem.

PCI DSS 4.0

PCI SSC släppte nyligen version 4.0 av PCI DSS. Sedan PCI DSS först släpptes för arton år sedan representerar denna senaste utgåva den mest betydande förändringen. Det arbete som krävs för att följa PCI DSS 4.0 bör inte förbises eftersom det innebär modifieringar, såsom att kräva autentiserade sårbarhetsskanningar, kräva multifaktorautentisering för all åtkomst till kortdatamiljöer (CDE) och kräva mer regelbunden omfattningsvalidering för specifika sektorer. Även om den 31 mars 2024, dagen då PCI DSS kommer att implementeras, kan verka avlägsen, måste företagsledare, IT-säkerhetsexperter och efterlevnadsansvariga börja förbereda sig idag.

Det är viktigt att bedöma er efterlevnadsstatus, identifiera eventuella hinder för att upprätthålla efterlevnaden och informera personal – särskilt de som sitter vid styrelsebordet – om PCI-DSS 4.0-revideringarna. Den största förändringen är att PCI DSS 4.0 nu prioriterar säkerhet högre, vilket uppmuntrar flexibla datapraxis som integreras i en organisations övergripande säkerhetsställning. Den uppdaterade standarden ger ytterligare flexibilitet till efterlevnad genom sitt anpassade tillvägagångssätt, och erkänner att ny teknik inte nödvändigtvis passar in i en strikt, föreskrivande kontrollstruktur.

Tidslinje för implementering av PCI DSS v4.0

Krav

Viktiga förändringar i PCI DSS 4.0 inkluderar:

  • Starkare autentiseringsåtgärder

    Handlare behöver anamma starkare autentiseringskrav i takt med att betalningssektorn snabbt övergår till molnplattformar. Den senaste versionen av PCI DSS är nu närmare kopplad till National Institute of Standards and Technology (NIST) strategi för att använda digital identitetsverifiering och livscykelhantering, vilket förbättrar en handlares försvar mot nya risker. Identitets- och åtkomsthantering (IAM) är huvudfokus i version 4.0, och det är erkänt som avgörande för att motverka nya risker för kortinnehavarens data.

  • Omfattningsvalidering och datainsamling

    Kräva att tjänsteleverantörer identifierar alla platser där kortinnehavaruppgifter lagras, utfärdar nya skyddsomfång var sjätte månad och ger organisationer i uppdrag att utföra kvartalsvisa datainsamlingsoperationer.

  • Ytterligare anpassad metod

    Versionsuppgraderingen ger en skräddarsydd metod för implementering och validering av PCI DSS, vilket är en av de största förändringarna. Säkerhetsresultaten i samband med varje krav kommer att definieras explicit av den nya, skräddarsydda valideringstekniken. Därefter kommer organisationer att ha möjlighet att implementera kontrollen enligt specifikationerna eller på ett anpassat sätt.

  • Ett nytt delkrav bekräftar att alla handlare måste dokumentera, spåra och inventera alla SSL- och TLS-certifikat används i offentliga domäner för att stärka deras giltighet.
  • Organisationer får inte längre granska sina loggar manuellt. Processen anses vara för tidskrävande och felbenägen. Handlare måste därför implementera automatiserade granskningsverktyg.
  • Organisationer måste ha en brandvägg för webbapplikationer på plats för alla webbapplikationer som är exponerade för internet.

Certifikathantering

Förhindra certifikatavbrott, effektivisera IT-verksamheten och uppnå flexibilitet med vår certifikathanteringslösning.

Var du behöver fokusera

För att övergå till PCI DSS 4.0 finns det några saker du behöver fokusera på

  • Se till att du följer PCI DSS 3.2.1. Om du inte redan har följt kraven, identifiera hindren som hindrar dig från att följa dem. En vanlig orsak till bristande efterlevnad är okunskap om var alla dina kortinnehavaruppgifter finns. Regelbunden datainsamling kontrollerar platserna för dina kortuppgifter och dess nätverksväg.
  • Försök ditt bästa att följa den angivna strategin när du övergår till PCI DSS 4.0. Den anpassade metoden eliminerar inte behovet av att följa kontroller, utan ger snarare flexibilitet i hur de ska uppfyllas.
  • Att läsa en artikel ger dig inte all nödvändig kunskap om den nya standarden eftersom den är komplicerad. Få hjälp av en expert för att navigera i PCI DSS 4.0 och håll regelbundna personalutbildningar.
  • Antalet datachefer (CDO:er) i arbetsstyrkan har ökat avsevärt, särskilt i stora företag. Detta är knappast förvånande, med tanke på att CDO:er ofta har omfattande kunskap om ett flertal efterlevnadskrav. Utse en CDO eller ge befogenheter till interna dataspecialister.
  • Större företag använder vanligtvis en mängd olika säkerhetslösningar, av vilka många är oanvända, felaktigt konfigurerade och värdelösa. Att veta hur man får ut det mesta av funktionerna i redan tillgängliga produkter hjälper dig att undvika onödiga investeringar för att implementera PCI DSS 4.0.

Slutsats

Stränga krav för användning av TLS/SSL-protokoll för att säkra kreditkortsuppgifter beskrivs i PCI DSS 4.0. Att respektera dessa riktlinjer är avgörande för både att upprätthålla efterlevnad och skydda privata klientuppgifter.

Organisationer kan se till att deras TLS/SSL-miljöer uppfyller de höga kraven som fastställts av PCI DSS 4.0 genom att koncentrera sig på att gå bort från osäkra protokoll, införa starka kryptografiska kontroller och upprätthålla en stark säkerhetsställning. Skydd av betalkortsdata är avgörande i dagens cybersäkerhetsmiljö. Ett viktigt första steg för att uppnå PCI DSS 4.0-efterlevnad och skydda känsliga klientdata är att förstå och tillämpa dessa. TLS/SSL-säkerhet prioriterade områden i praktiken.

För att säkra dessa maskinidentiteter i hela din infrastruktur, CertSecure-hanterare kan hjälpa dig att hitta alla dina TLS-certifikat som stöder privata nycklar. Att automatisera förnyelsen av utgångna certifikat kan hjälpa dig att förhindra störningar och reagera snabbt på problem, sårbarheter och intrång i CA. Besök vår webbplats. krypteringskonsultation.com för mer information. Du kan också kontakta oss för en demo eller ett personligt presentationsförslag.