Venvera PCI DSS 合规仪表板
PCI DSS 仪表板(示例数据)

PCI-DSS 要求 1 规定必须安装和维护网络安全控制措施(以前称为“防火墙和路由器”),以保护持卡人数据环境。适当的网络分段是缩小 PCI-DSS 范围、限制潜在泄露影响的最有效方法。

CDE 边界

CDE 边界界定了一个范围,所有存储、处理或传输持卡人数据的系统都位于其中。此边界内的一切都须遵守全部 PCI-DSS 要求。Venvera 中的网络安全模块可帮助您记录和管理这些边界。

网络分段

分段将 CDE 与其他网络隔离,从而减少须遵守 PCI-DSS 要求的系统数量。Venvera 支持记录以下分段类型:

CDE持卡人数据环境本身:直接处理 CHD/SAD 的系统
已连接到 CDE与 CDE 有网络连接、但不直接处理 CHD 的系统
DMZ非军事区:位于公共互联网与内部网络之间、托管面向公众服务的缓冲网络
不在范围内通过经验证的分段控制措施与 CDE 完全隔离的网络
无线无线网络;如果它们与 CDE 相连或毗邻,则需要特别关注

添加网络分段

要记录网络分段:

  1. 导航至 PCI-DSS → 网络安全
  2. 点击添加分段
  3. 输入分段名称和描述
  4. 选择分段类型(CDE、已连接到 CDE、DMZ、不在范围内、无线)
  5. 记录 IP 范围和 VLAN ID
  6. 记录管控进出该分段流量的防火墙规则
  7. 描述进出该分段的数据流
  8. 选择隔离方法(防火墙、VLAN、物理隔离、云 VPC、微分段)
  9. 设置上次验证日期和负责人
  10. 保存该条目

分段验证

PCI-DSS 要求 11.4.5 规定,必须通过渗透测试验证分段控制措施:服务提供商至少每六个月一次,商户至少每年一次。分段验证必须确认:

  • 不在范围内的网络无法访问 CDE
  • CDE 与 CDE 之间的流量仅限于必要的流量
  • 已连接到 CDE 的系统具有适当的访问限制
  • 无线网络已与 CDE 进行适当分段

防火墙规则与数据流映射

请为每个网络分段记录:

  • 入站规则:允许哪些流量从哪些来源、通过哪些端口进入该分段
  • 出站规则:允许哪些流量离开该分段、去往哪些目的地
  • 默认拒绝:所有未经明确允许的流量都必须被拒绝(要求 1.2.1)
  • 业务理由:每条允许规则都必须有书面的业务理由

DMZ 架构

PCI-DSS 要求实施 DMZ,将入站流量仅限于提供经授权的公开访问服务的系统组件(要求 1.4)。DMZ 的关键原则:

  • 仅向公共互联网公开必要的服务
  • 入站互联网流量仅限于 DMZ 内的 IP 地址
  • 内部地址不能从互联网传入 CDE
  • 已实施防欺骗措施
  • 从 CDE 到互联网的出站流量须经明确授权

无线安全

如果在 CDE 内部或毗邻 CDE 的区域使用无线网络:

  • 更改无线设备供应商的默认设置(密钥、密码、SNMP 团体字符串)
  • 对无线认证和传输使用行业标准加密(WPA3 或 WPA2 Enterprise)
  • 必须实施非法无线接入点检测(要求 11.2.1)
  • 记录无线环境及其与 CDE 的分段情况
  • 每季度使用无线分析器扫描,以检测未经授权的无线接入点