저는 결제 업계에서 15년 이상 시스템 관리자로 근무했으며, 경력의 대부분을 신용 카드 데이터를 취급하는 회사와 관련된 보안 요구 사항과 관련된 Payment Card Industry 컴플라이언스 업무에 종사했습니다.
PCI 규정 준수는 매우 복잡한 분야로, 이 업계의 조직이 지불 처리를 처리할 수 있도록 준수해야 합니다.
PCI 규정 준수란 무엇입니까?
PCI 컴플라이언스는 신용카드 정보를 처리, 저장 또는 전송하는 모든 회사가 비즈니스, 고객 및 기밀 데이터를 보호하기 위해 안전한 운영 환경을 유지하도록 하기 위해 Payment Card Industry Security Standards Council에서 요구하는 요구사항을 기반으로 하는 구조입니다.
PCI SSC는 Visa, MasterCard, American Express, Discover 및 Japan Credit Bureau가 PCI DSS를 관리하고 관리하기 위해 만들었습니다. PCI DSS를 준수하는 회사는 PCI 컴플라이언스가 확인되어 거래를 신뢰할 수 있습니다.
매년 100만 또는 600만 건 이상의 결제 카드 거래를 처리하는 모든 가맹점과 매년 30만 건 이상의 카드 거래를 유지, 전송 또는 처리하는 서비스 공급업체는 PCI DSS 준수 여부를 감사해야 합니다. 이 문서의 범위는 연간 감사 대상 기업을 대상으로 합니다.
PCI 규정을 준수하는 가정이 화재로부터 완전히 안전한 것처럼 PCI 규정을 준수한다고 해서 데이터 침해를 보장하지는 않는다는 점에 주목할 필요가 있습니다. 즉, 회사 운영이 엄격한 보안 표준을 준수하는 것으로 인증되어 이러한 조직이 고객 기반 및 규제 요구사항에서 최고 수준의 신뢰를 얻을 수 있도록 위협에 대한 최상의 보호를 제공한다는 것을 의미합니다.
PCI 요구 사항을 준수하지 않을 경우 매달 $5,000에서 $10,000 사이의 막대한 재정적 벌금이 부과될 수 있습니다. 데이터 침해에 직면한 규정을 준수하는 기업은 그 여파로 벌금을 크게 줄일 수 있습니다.
비즈니스에 적합한 14가지 모범 PCI 사례
1. 카드 소지자 데이터 환경을 파악하고 가능한 모든 것을 문서화합니다
PCI 규정을 제정하는 데 있어서 놀랄 일은 없습니다. 모든 시스템, 네트워크 및 리소스는 철저하게 분석되고 문서화되어야 합니다. 어딘가에서 운영되는 알 수 없는 서버나 일련의 미스터리한 계정은 절대 원치 않습니다.
2. 사전 예방적 접근 방식으로 보안 정책을 전반적으로 구현
PCI 컴플라이언스 보안을 "공격"하거나 필요에 따라 적용해야 하는 것으로 접근하는 것은 큰 실수입니다. 그 개념들은 기본적으로 전체 환경에 적용되어야 한다. 운영 환경에 다단계 인증 요구, 텔넷 대신 http와 ssh 대신 https를 활용, 주기적인 비밀번호 변경 의무화 등의 요소를 미리 적용해야 한다. 보안을 중시하는 조직일수록 감사 시간이 끝난 후 수행해야 할 작업이 줄어듭니다.
3. 카드 소지자 데이터를 취급하는 직원에 대한 직원 신원 확인 실시
모든 잠재적인 직원들은 카드 소지자 데이터를 직접적으로 또는 관리직이나 지원직에서 일할 사람들에 대한 배경 조사를 포함하여 철저하게 조사되어야 한다. 기록에 심각한 혐의가 있는 지원자는 특히 금융 범죄나 신분 도용과 관련된 경우 고용을 거부해야 한다.
4. 중앙 집중식 사이버 보안 기관 구현
최상의 PCI 규정 준수를 위해서는 모든 구현, 관리 및 교정 작업의 의사 결정 기관 역할을 할 중앙 집중식 기관이 필요합니다. 이 부서는 일반적으로 IT 및/또는 사이버 보안 부서로, 이 분야에서 교육을 받고 PCI 요구 사항에 대해 잘 알고 있는 직원으로 구성되어야 합니다.
5. 강력한 보안 환경 통제 구현
전반적으로 카드 소지자 데이터 시스템을 처리하는 모든 요소에서 강력한 보안 제어를 사용해야 합니다. 방화벽, NAT, 세그먼트 서브넷, 맬웨어 방지 소프트웨어, 복잡한 암호(기본 시스템 암호 사용 안 함), 암호화 및 토큰화를 사용하여 카드 소유자 데이터를 보호합니다.
추가 팁으로 카드 소지자 데이터 시스템, 전용 네트워크 및 리소스에 대해 가능한 한 제한된 범위를 사용하여 최소한의 리소스 집합을 보호하는 데 필요한 노력을 최소화하십시오.
예를 들어, 개발 환경이 적용 범위에 포함되어 보안이 강화된 것으로 간주되므로 개발 계정이 프로덕션에 액세스할 수 있도록 허용하지 마십시오.