اگر در حال حاضر قبول یا قصد پذیرش معاملات کارت پرداخت را دارید ، احتمالاً از انطباق PCI شنیده اید. اجرای آن می تواند مشکل باشد ، اما استدلال پشت PCI ساده است. هیچ کس - نه مشاغل ، مصرف کنندگان و یا صدور بانک می خواهد علت یا قربانی نقض امنیت پرداخت باشد ، بنابراین PCI برای کمک به منزوی کردن مسئولیت و کاهش نقض ایجاد شده است.
انطباق PCI چیست؟
استاندارد امنیت داده های صنعت کارت پرداخت (PCI DSS) مجموعه ای از استانداردهای ایجاد شده توسط شرکتهای بزرگ کارت پرداخت برای محافظت از مصرف کنندگان و جلوگیری از مسئولیت با مجبور کردن مشاغل درگیر در اکوسیستم کارت پرداخت برای اجرای اقدامات و فرآیندهای ایمنی است.
چرا امنیت پرداخت اهمیت دارد
امنیت داده های دارنده کارت بر مشاغل ، مشتریان و کل اکوسیستم کارت پرداخت شما تأثیر می گذارد. اگر نقض در تجارت شما رخ دهد ، مشتری خود را از دست خواهید داد ، باید مبلغ بی شماری و غالباً فلج کننده جریمه را بپردازید ، و مجبور خواهید بود با یورش مشکلات قانونی مقابله کنید. پیروی از استانداردهای امنیتی PCI چیزی بیش از تجارت خوب از منظر اقتصادی و اخلاقی نیست - لازم است. شما نمی توانید کارت های اعتباری بگیرید بدون اینکه از PCI سازگار باشید ، و این استانداردها به اطمینان از معاملات سالم و قابل اعتماد برای صدها میلیون نفر در سراسر جهان کمک می کند که هر روز از کارت پرداخت استفاده می کنند.
چرا شما نیاز به سازگاری با PCI دارید
- شما می توانید شغل خود را از دست بدهید.
- شما باید هر تقلیدی را که در حین نقض رخ داده است ، جذب کنید. این به راحتی می تواند هزاران دلار باشد.
- هزاران جریمه و مجازات های دیگر را پرداخت کنید.
- اعتماد به نفس مصرف کننده را از دست دهید و از فروش کاسته شوید.
- با دادخواستها روبرو شوید و به چه کسی می داند در هزینه های حقوقی ، شهرک ها و قضاوت ها چقدر است.
- توانایی خود را در پذیرش کارتهای پرداخت به طور کلی از دست دهید.
- فقط ساده از کار خارج شوید.
این آسانتر از آن است که فکر کنید آسیب پذیر باشید ، و برخی از عادت های پرداختی که دارید می تواند شما را در معرض خطر قرار دهد.
به عنوان یک شرکت کننده فعلی یا آینده در معاملات کارت پرداخت ، مهم است که از روشها و فناوری های امنیتی استاندارد برای خنثی کردن سرقت داده های دارنده کارت استفاده کنید.
لیست چک سازگاری PCI
بنابراین چگونه واقعاً "سازگار با PCI" هستید؟چگونه می توانید آن فرآیند را کارآمد و ایمن کنید؟در حالی که ابزارها و نرم افزارهای PCI وجود دارد که آن را آسان تر می کند ، انطباق PCI به 12 دستورالعمل زیر که توسط شرکت های کارت پرداخت با دقت ارائه می شود ، کاهش می یابد.
چند نکته قبل از شیرجه زدن به آنها توجه داشته باشید:
- فقط به این دلیل که از نرم افزاری که سازگار با PCI است استفاده می کنید به این معنی نیست که شما سازگار با PCI هستید.
- رایج ترین نقاط درد PCI برای مشاغل در حین ذخیره و انتقال داده های دارنده کارت و امنیت شبکه رخ می دهد.
- داشتن مستندات مناسب و اسکن مداوم مؤثرترین روش برای کاهش خطر نقض شما است.
در اینجا دوازده دستورالعمل مطابق با استانداردهای انطباق PCI آورده شده است:
- برای محافظت از داده های دارنده کارت ، پیکربندی فایروال را نصب و نگهداری کنید.
- از پیش فرض های فروشنده برای رمزهای عبور سیستم و سایر پارامترهای امنیتی استفاده نکنید.
- از داده های نگهدارنده کارت ذخیره شده محافظت کنید.
- رمزگذاری داده های نگهدارنده کارت در شبکه های عمومی باز.
- از نرم افزار ضد ویروس به طور مرتب استفاده و به روز کنید.
- سیستم ها و برنامه های ایمن را توسعه داده و حفظ کنید.
- دسترسی به داده های دارنده کارت را با توجه به نیاز به تجارت محدود کنید.
- یک شناسه منحصر به فرد را به هر شخص با دسترسی به رایانه اختصاص دهید.
- دسترسی فیزیکی به داده های دارنده کارت را محدود کنید.
- پیگیری و نظارت بر دسترسی به منابع شبکه و داده های دارنده کارت.
- به طور مرتب سیستم ها و فرآیندهای امنیتی را آزمایش کنید.
- سیاستی را حفظ کنید که به امنیت اطلاعات بپردازد.
نکته مهمی که باید درک کنید این است که هیچ یک از این موارد "یک و یک کار" نیستند. حسابرسان برای هر یک از این دستورالعمل ها به دنبال سیستم های مستقر خواهند بود - بنابراین اطمینان حاصل کنید که چک ها و بررسی های رسمی را به صورت مکرر و ضبط شده تنظیم کرده اید.
شورای استاندارد PCI این روند سه مرحله ای را توصیه می کند:
- ارزیابی: شناسایی داده های دارنده کارت ، تهیه موجودی دارایی های فناوری اطلاعات و فرآیندهای تجاری برای پردازش کارت پرداخت و تجزیه و تحلیل آنها برای آسیب پذیری.
- اصلاح: رفع آسیب پذیری ها و از بین بردن ذخیره داده های دارنده کارت مگر اینکه کاملاً لازم باشد.
- گزارش: تهیه و ارسال گزارش های مورد نیاز به مارک های مناسب بانک و کارت.
بیایید با جزئیات بیشتری به نیازهای PCI DSS بپردازیم.
1. از فایروال استفاده کنید
اطمینان حاصل کنید که یک فایروال روی هر رایانه و قطعه سخت افزار و/یا نرم افزاری که با داده های دارنده کارت در تعامل است ، نصب شده است. اینها از شبکه شما در برابر تهدیدات خارج محافظت می کنند و اطمینان می دهند که هر معامله با خیال راحت انجام می شود.
حسابرسان به دنبال شواهدی از سیستم موجود هستند ، بنابراین اطمینان حاصل کنید که شواهدی از بررسی را مستند کرده اید تا اطمینان حاصل کنید که این موارد به درستی بر اساس مکرر تنظیم شده اند (حداقل هر شش ماه).
همانطور که در حال خرید فایروال هستید ، به طور خاص در مورد اقدامات سازگار با PCI و آنچه در آن وجود دارد برای جلوگیری از نقض و کلاهبرداری سؤال کنید.
2. از رمزهای پیش فرض پیش فرض از فروشنده استفاده نکنید
این یکی به همان سادگی به نظر می رسد. به محض اینکه یک سیستم جدید دریافت کردید یا نرم افزاری را که مربوط به داده های دارنده کارت باشد ، اضافه کنید ، بلافاصله رمز عبور را به چیزی منحصر به فرد تغییر داده و پارامترهای توصیه شده قدرت رمز عبور را دنبال کنید (به طور معمول شامل اعداد ، حروف و نمادها).
3. از داده های دارنده کارت محافظت کنید
این یک اقدام گسترده تر است که به ذخیره دارنده کارت های فیزیکی و دیجیتال پرداخت می شود. اگر اطلاعات فیزیکی را یادداشت می کنید ، باید سیستم های سختی را در خود جای دهید که این اطلاعات را جدا کرده و از حضور در هر مکانی که محافظت نمی شود جلوگیری کنید. این شامل محدود کردن دسترسی به محل فیزیکی (قفل ها ، ایمن و غیره) و افرادی که به آن دسترسی دارند.
برای داده های دیجیتالی ، بخش های اطلاعاتی اغلب به عنوان مجموعه داده ها ذخیره می شوند ، و این باید با رمزگذاری و فایروال ها - به ویژه هنگام انتقال داده ها در شبکه های عمومی - محافظت شود. این کار توسط راه اندازی نرم افزار خاص شما انجام می شود.
4- هنگام انتقال داده های دارنده کارت از رمزگذاری استفاده کنید
هر نرم افزاری که برای پذیرش معاملات استفاده می کنید باید دارای رمزگذاری سازگار با PCI باشد. این امر مانع از سرقت اطلاعات در هنگام برقراری ارتباط و انتقال بین بانکهای صدور و دستیابی می شود. دوبار بررسی کنید که POS شما این داده ها را رمزگذاری می کند.
5- از نرم افزار آنتی ویروس استفاده کنید و به طور مرتب اسکن کنید
همیشه مطمئن شوید که آخرین نسخه های نرم افزار آنتی ویروس را بارگیری و وصله دار کرده و هر بار که این کار را انجام می دهید ضبط کنید. همچنین باید حداقل یک بار و یک ماه و بعد از هر بارگیری یا پچ اسکن کنید ، این موارد را نیز ضبط کنید.
باز هم ، این در مورد مجهز بودن و استفاده منظم از تجهیزات خود است.
6. اطمینان حاصل کنید که سیستم های شما با آخرین امنیت وصله شده است
فراتر از نرم افزار آنتی ویروس ، شرکت ها تکه هایی را ارائه می دهند که غالباً امنیت را بهبود می بخشد و آسیب پذیری ها را برطرف می کند ، و این مسئولیت شما به عنوان یک صاحب مشاغل است که تمام نرم افزارهای خود را به روز نگه دارید. این شامل فایروال ها ، نرم افزار ضد ویروس ، برنامه ها و POS شما است.
7. دسترسی به داده های دارنده کارت را محدود کنید
رمزهای عبور یا اطلاعات ایمن را به هر کارمند تحویل ندهید. تنها کارمندانی که نیاز به دسترسی به داده های دارنده کارت دارند ، در واقع معاملات هستند. اطمینان حاصل کنید که آنها به اطلاعات نیاز دارند و سعی می کنند این کار را برای مدیران یا کارمندان سطح بالاتر رزرو کنند.
هرچه افراد بیشتری به داده های دارنده کارت دسترسی پیدا کنند ، شانس بیشتری برای نقض دارید.
8- شناسه را به هر کاربر اختصاص دهید
تقریباً تمام سیستم های POS و نرم افزارهای سازگار با PCI این امکان را به شما می دهند که شناسه های منحصر به فرد را برای هر کاربر یا کارمند اختصاص دهید. این را یک عادت ایجاد کنید تا بتوانید دقیقاً چه کسی را از آنچه و در هر زمان استفاده می کرد ، ردیابی کنید.
9. دسترسی فیزیکی به داده های دارنده کارت باید محدود شود
به همین ترتیب ، وارد شوید و از رایانه یا POS خود دور شوید. فقط کارمندان واجد شرایط باید در هر نقطه با داده های دارنده کارت در تعامل باشند!
10. نظارت بر دسترسی شبکه به محیط داده دارنده کارت
اطمینان حاصل کنید که دوربین ها تنظیم شده و تمام پایانه ها را در یک نمای واضح قرار می دهند. این فعالیت کلاهبرداری را دلسرد می کند.
11. به طور مرتب سیستم ها و شبکه های امنیتی خود را آزمایش کنید
ساده ترین راه برای نزدیک شدن به این دستورالعمل این است که کارمندان در فواصل منظم از اتمام آزمون خارج شوند. این را از ابتدا به بخشی از کار تبدیل کنید!
12. حفظ یک سیاست امنیتی
بخشی از آنچه حسابرسان به دنبال آن هستند ، اثبات این است که شما تمام دستورالعمل ها را در نظر می گیرید ، و متداول ترین راه برای اثبات شما با تدوین و اجرای یک سیاست امنیتی است که تمام دستورالعمل ها را در بر می گیرد. این فضای اصلی خود را برای همه چیز PCI ، از اجرای اسکن گرفته تا دستورالعمل های کارمندان و غیره ایجاد کنید.
همچنین فکر کردن در مورد استانداردهای حسابرسان برای تأیید انطباق شما نیز مفید است:
براساس وب سایت PCI ، ارزیاب:
- تمام اطلاعات فنی ارائه شده توسط بازرگان یا ارائه دهنده خدمات را تأیید کنید
- از قضاوت مستقل برای تأیید استاندارد استفاده شده است
- پشتیبانی و راهنمایی را در طی فرآیند انطباق ارائه دهید
- برای مدت زمان ارزیابی در محل مورد نیاز در محل باشید
- به روشهای ارزیابی استاندارد امنیت داده PCI رعایت کنید
- حوزه ارزیابی را تأیید کنید
- کنترل های جبران کننده را ارزیابی کنید
- گزارش نهایی مربوط به انطباق را تهیه کنید
در هنگام ساختن خط مشی و رویه های خود ، این نکته را در نظر داشته باشید
اگر کارتهای اعتباری زیادی مصرف نمی کنم ، آیا هنوز هم باید رعایت کنم؟
آره. حتی کوچکترین حسابهای بازرگان نیز باید مطابق با PCI DSS باشند. امروز ، کلاهبرداری و نقض امنیت کارت اعتباری مسئله ای نیست که اما چه زمانی. بهترین دلیل برای انطباق این است که اگر اتفاقی برای داده های مشتری شما بیفتد ، مسئولیت شما را کاهش می دهد.
چه اتفاقی می افتد اگر من در انطباق نباشم؟
حتی اگر نقض امنیتی ندارید ، می توانید جریمه شوید. به طور کلی ، بانک های بزرگ کارت (Visa ، MasterCard ، Discover و غیره) در مجازات جریمه های مربوط به حساب های تجاری کوچک ، مجازات شده اند ، اما این در حال تغییر است. با افزایش دقیق نقض امنیت ، جریمه های بیشتری برای حسابهای بازرگان که معاملات کمتری انجام می دهند ، در نظر گرفته می شود.
لیست چک های انطباق PCI خود را با Tidal ساده کنید
PCI می تواند احساس غرق شدن کند ، اما لازم نیست. وضعیت انطباق خود را مشاهده کنید ، حساب خود را به روز کنید و اسکن را به صورت تقاضا از داشبورد آسان برای استفاده Tidal اجرا کنید و به موارد زیر دسترسی پیدا کنید:
- اسکن های PCI روتین و تقاضا: دسترسی به اسکن نامحدود در صورت تقاضا شبکه خود را. اسکن های جدید را راه اندازی کنید ، شبکه های جدیدی را برای اسکن اضافه کنید ، اسکن را در برابر شبکه داخلی خود اجرا کنید تا برای آسیب پذیری های احتمالی اسکن کنید و حتی گزارش های اسکن گذشته را در یک لحظه بکشید.
- پوشش نقض حداکثر 100000 دلار برای بازرگانان واجد شرایط: در صورت نقض ، جزر و مد تا 100000 دلار خسارت و جریمه خود را پوشش می دهد.
- پرسشنامه خود ارزیابی: با ارسال و امضای پرسشنامه های خود ارزیابی خود از طریق داشبورد انطباق ما ، حدس و گمان را از بین ببرید.
- داشبورد آسان برای استفاده: به راحتی اسناد انطباق و SAQ را به راحتی مدیریت کنید و برای حل هرگونه مشکل PCI در داشبورد وب ما اقدامات فوری انجام دهید.
انطباق PCI هرگز ساده تر نبوده است.
ببینید تجارت جزر و مد در مورد چیست
استراتژی برای تحلیل فاندمنتال...
ما را در سایت استراتژی برای تحلیل فاندمنتال دنبال می کنید
برچسب :
نویسنده : سعید شیخزاده
بازدید : <-PostHit->
تاريخ : جمعه
9 تير
1402 ساعت: 13:42