الزام 1: نصب سیستم های Firewall جهت حفاظت از اطلاعات مربوط به دارندگان کارت های پرداخت الکترونیک
الزام 2: عدم استفاده از تنظیمات پیش فرض انجام شده توسط فروشندگان و سازندگان تجهیزات، مانند رمز عبور و دیگر پارامترهای امنیتی
الزام 3: محافظت از داده های ذخیره شده مربوط به دارندگان کارت ها
الزام 4: رمزنگاری نقل و انتقال اطلاعات دارندگان کارت ها در شبکه های باز و عمومی
الزام 5: نصب نرم افزار Antivirus و به روز رسانی مداوم آن
الزام 6: توسعه و نگهداری سیستم های ایمن و برنامه های کاربردی امن
الزام 7: محدود کردن دسترسی به اطلاعات دارندگان کارت ها در حداقل احتیاج هر کسب و کار
الزام 8: اختصاص یک شناسه کاربری (ID) یکتا به هر یک از کاربران
الزام 9: محدود کردن دسترسی فیزیکی به اطلاعات دارندگان کارت ها
الزام 10: پایش و ردیابی مداوم هرگونه دسترسی به منابع اطلاعاتی، تجهیزات شبکه و همچنین اطلاعات مربوط به دارندگان کارت ها
الزام 11: ارزیابی منظم و قاعده مند امنیت سیستم ها و فرآیندهای امنیتی لحاظ شده
الزام 12: سیاستی اتخاذ شود که خط مشی های امنیت اطلاعات در آن مشخص گردد.
ارزیابی (Assess): فرآیندی است که در آن یک فهرست از دارایی های اطلاعاتی و پروسه تجاری مرتبط با فرآیند کارت های اعتباری تهیه شده و از نظر آسیب پذیری هایی که ممکن است اطلاعات شخص دارنده کارت را تحت الشعاع قرار دهد، بررسی می گردد.
هدف اولیه این ارزیابی، شناخت آسیب پذیری های تکنولوژی و فرآیندها است که ممکن است امنیت اطلاعات صاحب کارت را هنگام انتقال، پردازش یا ذخیره سازی، در معرض خطر قرار دهد.
رفع آسیب پذیری ها (Remediate): فرآیند پوشش دهی و رفع آسیب پذیری های امنیتی شناسایی شده در مرحله قبل است که این آسیب پذیری ها ممکن است شامل نقاط ضعف فنی در کد نرم افزار (Bug) یا اقدامات و رویه های غیر امن پردازش اطلاعات دارنده کارت پرداخت، در سازمان باشد.
گزارش (Report): شامل جمع بندی سابقه های ثبت شده توسط PCI DSS برای کنترل پروسه بازیابی، رفع آسیب پذیری ها و تحویل گزارش های رعایت استاندارد به بانک و شرکت تأمین کننده خدمات کارت پرداخت مورد نظر است که کارهای تجاری با آن انجام می گیرد.
این 12 الزام و 3 اقدام اصلی، یک روند مستمر برای انطباق با استاندارد PCI DSS است که در نهایت، همه آن ها، تضمین کننده امنیت اطلاعات دارنده کارت بوده و به کارگیری این استاندارد، می تواند به منزله گام ابتدایی و مهمی باشد که در جهت حفاظت از اطلاعات مشتریان توسط بانک ها، مۆسسات مالی – اعتباری و سازمان ها برداشته می شود.
برچسب:
نویسنده: بهنام محمدی