Venvera PCI DSS 合规仪表板
PCI DSS 仪表板(示例数据)

持卡人数据环境(CDE)清单模块可帮助您维护一份全面的登记册,记录所有存储、处理或传输持卡人数据(CHD)或敏感认证数据(SAD)的系统、应用程序和组件。准确界定 CDE 范围是 PCI-DSS 合规的基础:其他每项要求都适用于 CDE 内的系统以及与 CDE 连接的系统。

什么构成持卡人数据?

PCI-DSS 将账户数据分为两类:

持卡人数据(CHD)

主账号(PAN)唯一的卡号(最多 19 位)。只要存在 PAN,就适用 PCI-DSS
持卡人姓名获发卡片的个人的姓名(仅在与 PAN 一起存储时才需保护)
有效期卡片的有效截止日期(仅在与 PAN 一起存储时才需保护)
服务代码编码在磁条中、规定受理要求的三位或四位数值(仅在与 PAN 一起存储时才需保护)

敏感认证数据(SAD)

SAD 在授权后绝不能存储,即使已加密也不例外:

完整磁道数据来自磁条或芯片中等效数据的完整数据
CAV2 / CVC2 / CVV2 / CID印在卡片上的三位或四位卡验证码
PIN / PIN 块持卡人在交易过程中输入的个人识别码

CDE 范围界定

正确界定范围决定了哪些系统须遵守 PCI-DSS 要求。Venvera 将系统分为三类:

范围内(CDE)直接存储、处理或传输 CHD 或 SAD 的系统
连接至不存储、处理或传输 CHD,但与 CDE 有连接或可能影响 CDE 安全的系统
范围外与 CDE 完全隔离、既无连接也不可能产生影响的系统。必须通过分段测试加以验证

向清单添加系统

要向 CDE 清单添加系统:

  1. 导航至 PCI-DSS → 持卡人数据
  2. 点击添加系统
  3. 输入系统名称、描述和负责人
  4. 选择系统类型(应用程序、数据库、网络、存储、端点、云服务或第三方)
  5. 指定存储或处理的数据类型(PAN、持卡人姓名、有效期、服务代码、磁道数据、CVV、PIN)
  6. 指明数据流,即该系统是存储、处理、传输数据,还是三者兼有
  7. 设置环境(生产、预发布、开发、灾难恢复)
  8. 记录加密状态:静态加密、传输中加密、两者或无
  9. 指明是否应用了令牌化
  10. 设置 PCI 范围分类
  11. 保存该条目

加密状态跟踪

PCI-DSS 要求 3 规定存储的 CHD 必须采用强加密,要求 4 规定在传输过程中必须加密。请为每个系统跟踪以下状态:

  • 静态加密:CHD 在存储时已加密(例如 AES-256、TDE、列级加密)
  • 传输中加密:CHD 在传输过程中已加密(例如 TLS 1.2+、IPsec VPN)
  • 两者:CHD 在静态和传输中均已加密
  • 无:CHD 未加密(高优先级修复项)

令牌化

令牌化用一个不具备可利用意义的替代值(令牌)替换 PAN。采用符合 PCI SSC 要求的令牌化的系统,如果只处理令牌、从不接触原始 PAN,则有可能被移出 CDE 范围。请跟踪每个系统的令牌化状态,以发现缩小范围的机会。

范围分类提示

  • 先假设所有系统都在范围内,然后再验证哪些可以移出
  • 任何具有通往 CDE 的网络路径的系统,至少属于“连接至”类别
  • 必须通过渗透测试验证分段(要求 11.4.5)
  • 云环境和虚拟化环境需要谨慎界定共享基础设施的范围
  • 代表您处理 CHD 的第三方服务提供商始终在范围内:请跟踪其 PCI 合规状态
  • 至少每年一次,并在任何重大基础设施变更后,审查并更新 CDE 清单