Venvera PCI DSS 合规仪表板
PCI DSS 仪表板(示例数据)

保障措施模块用于跟踪映射到 12 项 PCI-DSS 要求中每一项的安全控制措施的实施状态。每项保障措施都关联到一个具体的要求编号,帮助您监控覆盖范围,并找出整个标准中存在的差距。

全部 12 项要求概览

要求 1:安装并维护网络安全控制措施

关键控制措施:防火墙配置标准、网络图、DMZ 实施、移动设备上的个人防火墙软件、网络安全控制措施的变更管理。

要求 2:应用安全配置

关键控制措施:更改供应商提供的默认设置、所有系统组件的配置标准、对非控制台管理访问进行加密、系统清单、PCI-DSS 范围文档。

要求 3:保护存储的账户数据

关键控制措施:数据保留和处置策略、授权后不存储 SAD、PAN 掩码、使 PAN 不可读(加密、截断、令牌化、哈希)、密钥管理程序。

要求 4:在传输过程中保护 CHD

关键控制措施:通过开放/公共网络传输时使用强加密、强制使用 TLS 1.2+、绝不通过最终用户消息传递技术(电子邮件、短信、聊天)发送未受保护的 PAN。

要求 5:防范恶意软件

关键控制措施:在所有常受影响的系统上部署反恶意软件、自动更新、定期扫描和实时扫描、保留反恶意软件日志、防范网络钓鱼攻击。

要求 6:开发并维护安全的系统

关键控制措施:安全补丁流程(关键补丁在一个月内安装)、安全开发生命周期、针对面向公众的 Web 应用程序进行代码审查或部署 WAF、变更控制程序、漏洞管理。

要求 7:按业务知情需要限制访问

关键控制措施:基于角色的访问控制(RBAC)、默认全部拒绝、访问控制策略和程序、至少每六个月审查一次访问权限。

要求 8:识别和认证用户

关键控制措施:所有用户使用唯一 ID、对 CDE 访问和远程访问实施多因素认证(MFA)、密码/口令短语复杂度要求、会话超时、多次尝试失败后锁定。

要求 9:限制物理访问

关键控制措施:对 CDE 的物理访问控制、访客身份识别和授权、介质管理(存储、运输、销毁)、交互点(POI)设备检查。

要求 10:记录并监控所有访问

关键控制措施:CDE 内所有系统组件的审计追踪、时间同步、日志审查(安全事件至少每天审查一次)、日志保留(12 个月,其中最近 3 个月可立即调取)、入侵检测/防御。

要求 11:定期测试安全性

关键控制措施:每季度 ASV 扫描、内部漏洞扫描、每年一次(服务提供商每半年一次)渗透测试、分段测试、变更检测机制(FIM)、无线分析器扫描。

要求 12:信息安全策略

关键控制措施:维护并分发信息安全策略、风险评估流程、可接受使用策略、安全意识培训、事件响应计划、服务提供商管理、人员背景审查。

实施状态

每项保障措施都使用以下四种状态之一进行跟踪:

已实施控制措施已全面部署、投入运行并有证据支持
进行中控制措施已部分实施或正在积极部署
未开始控制措施尚未实施
不适用控制措施不适用于组织的环境(必须说明理由)

跨框架映射

PCI-DSS 控制措施与其他安全框架之间存在广泛的映射关系。当您在 Venvera 中跟踪保障措施时,可以查看您已启用的其他框架中的相关控制措施:

PCI-DSS 要求ISO 27001NIST CSFSOC 2
要求 1(网络安全)A.13.1PR.AC-5, PR.PT-4CC6.1, CC6.6
要求 3(保护存储的数据)A.10.1, A.18.1PR.DS-1, PR.DS-2CC6.1, CC6.7
要求 5(反恶意软件)A.12.2DE.CM-4CC6.8
要求 7(访问控制)A.9.1, A.9.2PR.AC-1, PR.AC-4CC6.1, CC6.3
要求 10(日志记录)A.12.4DE.AE-3, PR.PT-1CC7.1, CC7.2
要求 12(安全策略)A.5.1ID.GV-1, ID.GV-4CC1.1, CC1.2