Venvera 事件管理,含 DORA ITS 报告时限
带监管报告时钟的事件管理(示例数据)

PCI-DSS 要求 12.10 规定,组织必须实施事件响应计划,并确保在发生涉及持卡人数据的系统入侵时能够立即启动。Venvera 中的事件响应模块可帮助您管理支付卡安全事件的完整生命周期。

事件响应计划要求

PCI-DSS 要求事件响应计划至少包含以下内容:

  • 角色、职责和沟通策略(包括通知卡组织)
  • 与组织环境相适应的具体事件响应程序
  • 业务恢复和连续性程序
  • 数据备份流程
  • 对报告入侵事件的法律要求进行分析
  • 覆盖所有关键系统组件
  • 引用或纳入卡组织的事件响应程序

泄露通知要求

确认发生支付卡数据泄露后,必须通知多个相关方。Venvera 会跟踪每个通知渠道:

相关方时限详情
卡组织确认后立即通知每个卡组织(Visa、Mastercard、Amex、Discover、JCB)都有各自的通知流程。Visa 要求在 3 个工作日内通知;Mastercard 要求通过其账户数据泄露 (ADC) 计划立即通知
收单机构/支付处理机构立即必须立即通知您的收单银行,因为它是与卡组织联络的主要联系方
执法机构根据需要向相应的执法机构报告,尤其是在怀疑存在犯罪活动时。在美国,发生大规模泄露时应联系 FBI 和/或特勤局 (Secret Service)
受影响的个人依据适用法律州或国家层面的泄露通知法律可能要求通知受影响的持卡人。时限因司法管辖区而异(例如,美国许多州为 30-60 天,GDPR 下为 72 小时)

聘请 PFI

在确认或怀疑发生泄露后,卡组织通常会要求聘请 PCI 取证调查员 (PFI):

  • PFI 经 PCI SSC 认证,负责调查支付卡泄露事件
  • PFI 会开展取证分析,以确定入侵的范围、原因和持续时间
  • 发生泄露的 1 级和 2 级商户必须聘请 PFI
  • PFI 报告将提交给卡组织和收单机构
  • 在 Venvera 的事件记录中跟踪 PFI 聘请状态

遏制步骤

检测到持卡人数据事件时,请遵循以下遏制程序:

  1. 隔离:立即将受影响的系统与网络隔离,但不要关闭电源(以保全取证证据)
  2. 保全证据:在修复之前采集系统日志、网络流量抓包和内存转储
  3. 阻断访问:禁用已失陷的账户,撤销访问令牌,封禁恶意 IP 地址
  4. 评估范围:确定哪些系统、账户和数据受到影响
  5. 通知:启动通知程序(视情况通知收单机构、卡组织和执法机构)
  6. 聘请 PFI:如卡组织要求,联系 PCI 取证调查员
  7. 修复:解决根本原因(修补漏洞、关闭未经授权的访问、更新配置)
  8. 验证:确认修复有效,并重新评估环境的安全性

取证调查

取证调查应确定以下内容:

  • 入侵是如何发生的(攻击途径、被利用的漏洞)
  • 入侵的持续时间(何时开始、何时被检测到)
  • 可能受影响的账户/卡片数量
  • 泄露的数据类型(PAN、持卡人姓名、有效期、SAD)
  • 数据是否确实被窃取,还是仅被访问
  • 根本原因和促成因素
  • 建议的修复措施

经验教训

每起事件解决后,开展经验教训总结审查:

  • 记录响应过程中哪些做法行之有效、哪些方面需要改进
  • 根据审查结果更新事件响应计划
  • 解决根本原因,防止再次发生
  • 每年测试更新后的响应计划(要求 12.10.2)
  • 根据需要为员工提供额外培训