Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →
Fallstudie

15 000 anställda. Miljontals kortinnehavare. En amerikansk banks väg till PCI DSS 4.0-efterlevnad.

Hur Encryption Consulting utvärderade en ledande amerikansk detaljhandelsbanks kryptografiska infrastruktur, upptäckte kritiska brister i efterlevnaden och levererade en åtgärdsplan som minskade risken för dataintrång med 58 % – och uppnådde PCI DSS 4.0-anpassning.
15 000 anställda. Miljontals kortinnehavare. En amerikansk banks väg till PCI DSS 4.0-efterlevnad.

Kundprofil

En framstående amerikansk detaljhandelsbank med över 15 000 anställda, ett rikstäckande nätverk av filialer och bankomater och miljontals kunder. Den erbjuder privatbanktjänster, kreditkort, lån och förmögenhetsförvaltning, med ett decennium av snabb tillväxt driven av digital innovation – mobilbank, support dygnet runt och automatiserad lånehantering.

Industry

Finansiella tjänster — Bankverksamhet

Engagemangstyp

PCI DSS 4.0-krypteringsbedömning och åtgärdsplan för efterlevnad

Resultat i korthet

58%

Risken för dataintrång minskad

PCI 4.0

Efterlevnadsanpassning levererad

TLS 1.2+

Minimalt protokoll tillämpat

HMAC

Nyckelhashing + tokenisering

Företaget

Utmaningar

Med en hög volym dagliga transaktioner och känslig kortinnehavardata i multimoln- och lokala miljöer behövde banken en grundlig bedömning av sin kryptografiska infrastruktur. De strängare kraven i PCI DSS 4.0 avslöjade luckor som den befintliga konfigurationen inte kunde åtgärda – tre var de mest väsentliga.

Föråldrad hashing utan keying eller salting

Kortinnehavarens data lagrades med enkel envägshashing utan keying eller salting, vilket gjorde den sårbar för brute-force och förberäknade attacker och uppfyllde inte PCI DSS 4.0:s kryptografiska krav.
01 Kryptografi

Föråldrade krypteringsprotokoll i aktiv användning

System förlitade sig fortfarande på SSL och äldre TLS (1.0 och 1.1) med svaga algoritmer – MD5, RC4, SHA-1 – vilket exponerade data under överföring för man-in-the-middle-avlyssning och dataintrång.
02 kryptering

Krypteringsnycklar lagrade tillsammans med skyddade data

Nycklarna lagrades i samma databas eller server som de data de skyddade, så en enda intrångsattack gav angriparna både nycklarna och kortinnehavarens data – vilket bröt mot PCI DSS-kraven för nyckelhantering.
03 Nyckelhantering
Luckorna var inte teoretiska: föråldrad hashing, föråldrade protokoll, samlokaliserade nycklar och icke-kompatibla leverantörer skapade en allt större riskprofil som PCI DSS 4.0 var specifikt utformad för att eliminera.

Krypteringskonsulting

Sammanfattning av engagemang · Krypteringskonsulting · Efterlevnadstjänster

Vårt erbjudande

Lösningar

Fyra arbetsflöden behandlade hela omfattningen av bankens PCI DSS-luckor – bedömning och kartläggning av dataflöden, förbättring av kryptografiska kontroller, autentisering och åtkomsthärdning samt åtgärd av leverantörer och datalagring. Varje rekommendation sammanställdes i en åtgärdsplan, med taktiska och strategiska alternativ för varje användningsfall.

Förmåga 01

Bedömning, dataflödeskartläggning och gapanalys

Granskade kryptografiska policyer och procedurer genom workshops med intressenter, kartlade känsliga dataflöden från ingång till utgång och definierade användningsfall. En PCI DSS 4.0 gapanalys producerade en rapport om risker och en åtgärdsplan.

Förmåga 02

Upplyftning av kryptografiska kontroller

HMAC-nyckelbaserad hashing ersatte vanlig envägshashing, TLS 1.2+ ersatte SSL och äldre TLS, och valvbaserad tokenisering ersatte kortinnehavardata med tokens. Ett dedikerat KMS med HSM:er isolerar nycklar från skyddad data med regelbunden rotation.

Förmåga 03

Autentisering, åtkomst och lösenordshärdning

Uppdaterade lösenordspolicyer för PCI DSS 4.0 och obligatorisk MFA för all CDE-åtkomst, med dubbel autentisering vid fjärrinloggning och CDE-ingångspunkten. RBAC stärktes och FIDO-biometrisk/smartkortsautentisering lades till vid punkter med högre risk.

Förmåga 04

Leverantörsefterlevnad och åtgärd av datalagring

Granskade tredjepartsleverantörer och krävde riskbedömningar, revisioner, efterlevnad av avtalsenliga PCI DSS-krav och kontinuerlig övervakning. SAD — CVV, PIN, PIN-block, magnetremsa — raderas eller maskeras nu automatiskt efter auktorisering.
Resultatet är en kryptografisk miljö anpassad till PCI DSS 4.0 – modern hashing, uppgraderade protokoll, isolerad nyckelhantering, förstärkt autentisering, kompatibla leverantörer och automatiserad tillämpning av datalagring i hela bankinfrastrukturen.

Krypteringskonsulting

Sammanfattning av engagemang · Krypteringskonsulting · Efterlevnadstjänster

Helheten

Affärsresultat

Åtgärdsplanen gav banken en tydlig väg mot efterlevnad av PCI DSS 4.0 – stärkte skyddet av kortinnehavarens data, minskade risken för intrång med 58 % och etablerade styrning för att upprätthålla efterlevnaden i takt med att standarderna utvecklas.

01

Dataskyddet transformerat

TLS 1.2+, HMAC-hashing, valvbaserad tokenisering och isolerade KMS med HSM-nyckellagring ersatte föråldrade protokoll – vilket kraftigt stärkte skyddet av kortinnehavarens data i vila och under överföring och minskade exponeringen för brute force och man-in-the-middle.
02

Risken för intrång minskad med 58 %

Automatiserad borttagning av säkerhetsdatablad, kontoutelåsning, efterlevnad av leverantörsefterlevnad och effektiva revisioner minskar sannolikheten för intrång med 58 % och ersätter manuella ingripanden med en repeterbar och effektiv efterlevnadscykel.
03

Förtroende och framtidsberedskap stärkt

Efterlevnaden av PCI DSS 4.0 förstärkte bankens engagemang för att skydda kunddata – en nyckelfaktor för kundlojalitet och -anskaffning – och lade grunden för en framtidsklar infrastruktur i takt med att kraven utvecklas.

Upptäck vår

Senaste resurser

Post Quantum Cryptography (PQC)

Vad är FN-DSA (FALCON, FIPS 206)?

FN-DSA (FIPS 206) är NIST:s kompakta FALCON-baserade postkvantsignatur, fortfarande i utkast. Lär dig hur den fungerar, varför den är svår att implementera och när du ska använda den.

Läs mer
Fallstudier

Vitt papper

Cert-krigen: Kapplöpningen mot utgången

Ett utgånget certifikat (cert) kan stoppa verksamheten. Upptäck hur du kan förhindra avbrott och hantera certifikatutgångar innan det påverkar din verksamhet.

Läs mer
Fallstudier

Video

Konvergensen 2029: Varför Microsoft, Google och Cloudflare alla valde samma PQC-deadline

Utforska expertinsikter om cybersäkerhet, PKI och postkvantberedskap, med praktisk vägledning för att stärka säkerheten och framtidssäkra kryptografin.

Titta nu
Fallstudier