保障措施模块用于跟踪映射到 12 项 PCI-DSS 要求中每一项的安全控制措施的实施状态。每项保障措施都关联到一个具体的要求编号,帮助您监控覆盖范围,并找出整个标准中存在的差距。
全部 12 项要求概览
要求 1:安装并维护网络安全控制措施
关键控制措施:防火墙配置标准、网络图、DMZ 实施、移动设备上的个人防火墙软件、网络安全控制措施的变更管理。
要求 2:应用安全配置
关键控制措施:更改供应商提供的默认设置、所有系统组件的配置标准、对非控制台管理访问进行加密、系统清单、PCI-DSS 范围文档。
要求 3:保护存储的账户数据
关键控制措施:数据保留和处置策略、授权后不存储 SAD、PAN 掩码、使 PAN 不可读(加密、截断、令牌化、哈希)、密钥管理程序。
要求 4:在传输过程中保护 CHD
关键控制措施:通过开放/公共网络传输时使用强加密、强制使用 TLS 1.2+、绝不通过最终用户消息传递技术(电子邮件、短信、聊天)发送未受保护的 PAN。
要求 5:防范恶意软件
关键控制措施:在所有常受影响的系统上部署反恶意软件、自动更新、定期扫描和实时扫描、保留反恶意软件日志、防范网络钓鱼攻击。
要求 6:开发并维护安全的系统
关键控制措施:安全补丁流程(关键补丁在一个月内安装)、安全开发生命周期、针对面向公众的 Web 应用程序进行代码审查或部署 WAF、变更控制程序、漏洞管理。
要求 7:按业务知情需要限制访问
关键控制措施:基于角色的访问控制(RBAC)、默认全部拒绝、访问控制策略和程序、至少每六个月审查一次访问权限。
要求 8:识别和认证用户
关键控制措施:所有用户使用唯一 ID、对 CDE 访问和远程访问实施多因素认证(MFA)、密码/口令短语复杂度要求、会话超时、多次尝试失败后锁定。
要求 9:限制物理访问
关键控制措施:对 CDE 的物理访问控制、访客身份识别和授权、介质管理(存储、运输、销毁)、交互点(POI)设备检查。
要求 10:记录并监控所有访问
关键控制措施:CDE 内所有系统组件的审计追踪、时间同步、日志审查(安全事件至少每天审查一次)、日志保留(12 个月,其中最近 3 个月可立即调取)、入侵检测/防御。
要求 11:定期测试安全性
关键控制措施:每季度 ASV 扫描、内部漏洞扫描、每年一次(服务提供商每半年一次)渗透测试、分段测试、变更检测机制(FIM)、无线分析器扫描。
要求 12:信息安全策略
关键控制措施:维护并分发信息安全策略、风险评估流程、可接受使用策略、安全意识培训、事件响应计划、服务提供商管理、人员背景审查。
实施状态
每项保障措施都使用以下四种状态之一进行跟踪:
| 已实施 | 控制措施已全面部署、投入运行并有证据支持 |
| 进行中 | 控制措施已部分实施或正在积极部署 |
| 未开始 | 控制措施尚未实施 |
| 不适用 | 控制措施不适用于组织的环境(必须说明理由) |
跨框架映射
PCI-DSS 控制措施与其他安全框架之间存在广泛的映射关系。当您在 Venvera 中跟踪保障措施时,可以查看您已启用的其他框架中的相关控制措施:
| PCI-DSS 要求 | ISO 27001 | NIST CSF | SOC 2 |
|---|---|---|---|
| 要求 1(网络安全) | A.13.1 | PR.AC-5, PR.PT-4 | CC6.1, CC6.6 |
| 要求 3(保护存储的数据) | A.10.1, A.18.1 | PR.DS-1, PR.DS-2 | CC6.1, CC6.7 |
| 要求 5(反恶意软件) | A.12.2 | DE.CM-4 | CC6.8 |
| 要求 7(访问控制) | A.9.1, A.9.2 | PR.AC-1, PR.AC-4 | CC6.1, CC6.3 |
| 要求 10(日志记录) | A.12.4 | DE.AE-3, PR.PT-1 | CC7.1, CC7.2 |
| 要求 12(安全策略) | A.5.1 | ID.GV-1, ID.GV-4 | CC1.1, CC1.2 |