Venvera PCI DSS 合规仪表板
PCI DSS 仪表板(示例数据)

PCI-DSS 高度重视主动的漏洞管理和定期的安全测试。要求 5、6 和 11 共同涵盖反恶意软件防护、安全开发、漏洞扫描和渗透测试。

要求 5:反恶意软件

所有通常会受到恶意软件影响的系统都必须部署反恶意软件解决方案,且该方案必须:

  • 检测并清除所有已知类型的恶意软件
  • 执行定期扫描和实时(访问时)扫描
  • 生成审计日志,并按照要求 10.7 予以保留
  • 不能被用户禁用或更改(除非已专门记录,并按个案逐一授权且审批设有时限)
  • 包含反网络钓鱼机制,用于检测和防范网络钓鱼攻击(v4.0.1 新增)

要求 6:安全开发

组织必须开发并维护安全的系统和软件:

  • 补丁管理:在关键安全补丁发布后一个月内完成安装;高危和中危补丁则根据风险等级在适当的时限内安装
  • 安全开发生命周期:依据行业标准和/或最佳实践开发软件,并将安全贯穿整个 SDLC
  • 代码审查:面向公众的 Web 应用程序必须在发布前接受人工或自动化代码审查,或通过部署 Web 应用程序防火墙 (WAF) 加以保护
  • 变更控制:对系统组件的所有变更都必须遵循变更管理流程,包括影响分析、批准、测试和回滚程序
  • 培训:开发人员必须至少每年接受一次安全编码培训,内容涵盖常见漏洞(OWASP Top 10、CWE Top 25)

要求 11:安全测试

定期测试可确保安全控制措施持续有效:

季度 ASV 扫描(要求 11.3.2)

外部漏洞扫描必须由授权扫描供应商 (ASV) 每季度执行一次:

  • 扫描必须覆盖所有可从外部访问(面向互联网)的 IP 地址和域名
  • 所谓通过的扫描,是指没有任何 CVSS 评分达到 4.0 或以上的漏洞
  • 未通过的扫描必须经过修复并重新扫描,直至取得通过的结果
  • 首次实现合规需要在 12 个月内取得四次通过的季度扫描

内部漏洞扫描(要求 11.3.1)

内部漏洞扫描必须满足以下要求:

  • 至少每季度执行一次,并在环境发生任何重大变更后执行
  • 必须解决所有高风险和严重漏洞(依据实体自身的漏洞风险等级划分)
  • 必须重新扫描以验证修复效果

渗透测试(要求 11.4)

渗透测试必须满足以下要求:

  • 商户须每年执行一次;服务提供商须每六个月执行一次
  • 从网络内部和外部分别进行测试
  • 同时测试网络层和应用层
  • 包括分段测试,以验证范围外的系统已被隔离
  • 在基础设施或应用程序发生任何重大变更后执行
  • 由具备资质的内部人员或外部第三方执行(必须在组织上保持独立)

应用程序安全测试(要求 6.2)

必须对定制应用程序和定制代码应用程序进行漏洞审查:

  • 使用人工或自动化的应用程序漏洞安全评估工具或方法
  • 在发布前以及发生重大变更后进行测试
  • 覆盖 OWASP Top 10 和 CWE Top 25 漏洞

在 Venvera 中跟踪评估

漏洞管理模块会跟踪所有安全评估,并记录以下信息:

  • 评估类型:漏洞扫描、渗透测试、ASV 扫描、应用程序扫描或分段测试
  • 服务提供商:执行评估的 ASV、渗透测试公司或内部团队
  • 扫描/测试日期:评估的执行时间以及下一次评估的到期时间
  • 通过/未通过状态:评估结果是否满足 PCI-DSS 要求
  • 审计发现细分:严重、高、中、低各级别审计发现的数量
  • 修复截止期限:解决已识别漏洞的目标日期