持卡人数据环境(CDE)清单模块可帮助您维护一份全面的登记册,记录所有存储、处理或传输持卡人数据(CHD)或敏感认证数据(SAD)的系统、应用程序和组件。准确界定 CDE 范围是 PCI-DSS 合规的基础:其他每项要求都适用于 CDE 内的系统以及与 CDE 连接的系统。
什么构成持卡人数据?
PCI-DSS 将账户数据分为两类:
持卡人数据(CHD)
| 主账号(PAN) | 唯一的卡号(最多 19 位)。只要存在 PAN,就适用 PCI-DSS |
| 持卡人姓名 | 获发卡片的个人的姓名(仅在与 PAN 一起存储时才需保护) |
| 有效期 | 卡片的有效截止日期(仅在与 PAN 一起存储时才需保护) |
| 服务代码 | 编码在磁条中、规定受理要求的三位或四位数值(仅在与 PAN 一起存储时才需保护) |
敏感认证数据(SAD)
SAD 在授权后绝不能存储,即使已加密也不例外:
| 完整磁道数据 | 来自磁条或芯片中等效数据的完整数据 |
| CAV2 / CVC2 / CVV2 / CID | 印在卡片上的三位或四位卡验证码 |
| PIN / PIN 块 | 持卡人在交易过程中输入的个人识别码 |
CDE 范围界定
正确界定范围决定了哪些系统须遵守 PCI-DSS 要求。Venvera 将系统分为三类:
| 范围内(CDE) | 直接存储、处理或传输 CHD 或 SAD 的系统 |
| 连接至 | 不存储、处理或传输 CHD,但与 CDE 有连接或可能影响 CDE 安全的系统 |
| 范围外 | 与 CDE 完全隔离、既无连接也不可能产生影响的系统。必须通过分段测试加以验证 |
向清单添加系统
要向 CDE 清单添加系统:
- 导航至 PCI-DSS → 持卡人数据
- 点击添加系统
- 输入系统名称、描述和负责人
- 选择系统类型(应用程序、数据库、网络、存储、端点、云服务或第三方)
- 指定存储或处理的数据类型(PAN、持卡人姓名、有效期、服务代码、磁道数据、CVV、PIN)
- 指明数据流,即该系统是存储、处理、传输数据,还是三者兼有
- 设置环境(生产、预发布、开发、灾难恢复)
- 记录加密状态:静态加密、传输中加密、两者或无
- 指明是否应用了令牌化
- 设置 PCI 范围分类
- 保存该条目
加密状态跟踪
PCI-DSS 要求 3 规定存储的 CHD 必须采用强加密,要求 4 规定在传输过程中必须加密。请为每个系统跟踪以下状态:
- 静态加密:CHD 在存储时已加密(例如 AES-256、TDE、列级加密)
- 传输中加密:CHD 在传输过程中已加密(例如 TLS 1.2+、IPsec VPN)
- 两者:CHD 在静态和传输中均已加密
- 无:CHD 未加密(高优先级修复项)
令牌化
令牌化用一个不具备可利用意义的替代值(令牌)替换 PAN。采用符合 PCI SSC 要求的令牌化的系统,如果只处理令牌、从不接触原始 PAN,则有可能被移出 CDE 范围。请跟踪每个系统的令牌化状态,以发现缩小范围的机会。
范围分类提示
- 先假设所有系统都在范围内,然后再验证哪些可以移出
- 任何具有通往 CDE 的网络路径的系统,至少属于“连接至”类别
- 必须通过渗透测试验证分段(要求 11.4.5)
- 云环境和虚拟化环境需要谨慎界定共享基础设施的范围
- 代表您处理 CHD 的第三方服务提供商始终在范围内:请跟踪其 PCI 合规状态
- 至少每年一次,并在任何重大基础设施变更后,审查并更新 CDE 清单