خرید بک لینک

این استاندارد در 6 اصل مشخص، 12 الزام را برای هر کسب و کاری، اعم از فروشندگان، شرکت های ارایه دهنده خدمات کارت و بانک ها که اطلاعات دارندگان کارت های پرداخت را ذخیره، پردازش و یا منتقل می کنند، در نظر گرفته است که این ملزومات، یک چارچوب کاری برای محیط امن پرداخت کارتی را تعریف می کند. این الزامات، عبارتند از:

ایجاد و حفظ یک شبکه امن

الزام 1: نصب سیستم های Firewall جهت حفاظت از اطلاعات مربوط به دارندگان کارت های پرداخت الکترونیک

الزام 2: عدم استفاده از تنظیمات پیش فرض انجام شده توسط فروشندگان و سازندگان تجهیزات، مانند رمز عبور و دیگر پارامترهای امنیتی

حفاظت از اطلاعات دارنده کارت

الزام 3: محافظت از داده های ذخیره شده مربوط به دارندگان کارت ها

الزام 4: رمزنگاری نقل و انتقال اطلاعات دارندگان کارت ها در شبکه های باز و عمومی

استفاده از برنامه های مدیریت آسیب پذیری

الزام 5: نصب نرم افزار Antivirus و به روز رسانی مداوم آن

الزام 6: توسعه و نگهداری سیستم های ایمن و برنامه های کاربردی امن

اعمال تمهیدات قوی در کنترل دسترسی ها

الزام 7: محدود کردن دسترسی به اطلاعات دارندگان کارت ها در حداقل احتیاج هر کسب و کار

الزام 8: اختصاص یک شناسه کاربری (ID) یکتا به هر یک از کاربران

الزام 9: محدود کردن دسترسی فیزیکی به اطلاعات دارندگان کارت ها

پایش و ارزیابی مداوم شبکه

الزام 10: پایش و ردیابی مداوم هرگونه دسترسی به منابع اطلاعاتی، تجهیزات شبکه و همچنین اطلاعات مربوط به دارندگان کارت ها

الزام 11: ارزیابی منظم و قاعده مند امنیت سیستم ها و فرآیندهای امنیتی لحاظ شده

اتخاذ یک سیاست امنیت اطلاعات

الزام 12: سیاستی اتخاذ شود که خط مشی های امنیت اطلاعات در آن مشخص گردد.

این استاندارد، همچنین سه اقدام اصلی زیر را نیز الزام می کند:

ارزیابی (Assess): فرآیندی است که در آن یک فهرست از دارایی های اطلاعاتی و پروسه تجاری مرتبط با فرآیند کارت های اعتباری تهیه شده و از نظر آسیب پذیری هایی که ممکن است اطلاعات شخص دارنده کارت را تحت الشعاع قرار دهد، بررسی می گردد.

هدف اولیه این ارزیابی، شناخت آسیب پذیری های تکنولوژی و فرآیندها است که ممکن است امنیت اطلاعات صاحب کارت را هنگام انتقال، پردازش یا ذخیره سازی، در معرض خطر قرار دهد.

رفع آسیب پذیری ها (Remediate): فرآیند پوشش دهی و رفع آسیب پذیری های امنیتی شناسایی شده در مرحله قبل است که این آسیب پذیری ها ممکن است شامل نقاط ضعف فنی در کد نرم افزار (Bug) یا اقدامات و رویه های غیر امن پردازش اطلاعات دارنده کارت پرداخت، در سازمان باشد.

گزارش (Report): شامل جمع بندی سابقه های ثبت شده توسط PCI DSS برای کنترل پروسه بازیابی، رفع آسیب پذیری ها و تحویل گزارش های رعایت استاندارد به بانک و شرکت تأمین کننده خدمات کارت پرداخت مورد نظر است که کارهای تجاری با آن انجام می گیرد.

این 12 الزام و 3 اقدام اصلی، یک روند مستمر برای انطباق با استاندارد PCI DSS است که در نهایت، همه آن ها، تضمین کننده امنیت اطلاعات دارنده کارت بوده و به کارگیری این استاندارد، می تواند به منزله گام ابتدایی و مهمی باشد که در جهت حفاظت از اطلاعات مشتریان توسط بانک ها، مۆسسات مالی – اعتباری و سازمان ها برداشته می شود.


برچسبها: امنیت اطلاعات, فناوری اطلاعات, PCI DSS

برچسب: نویسنده: بهنام محمدی تاريخ: چهارشنبه 29 آذر 1396 ساعت: 3:19

صفحه بندی