Payment Card Industry Data Security Standard (PCI DSS)

תקן הבסיס להגנת נתוני חשבונות תשלום

מהו PCI DSS?

תקן אבטחת נתוני תשלום PCI DSS מגדיר בקרות טכניות ותפעוליות בסיסיות להגנת נתוני חשבונות תשלום. ארגון PCI Security Standards Council מתחזקת את התקן, החל על ישויות המאחסנות, מעבדות או מעבירות נתונים כאלה ועל מערכות או ספקים שיכולים להשפיע על סביבת נתוני מחזיקי הכרטיס.

הדרישות עוסקות בתצורה מאובטחת, הגנת נתונים, ניהול פגיעויות, בקרת גישה, רישום, בדיקות וממשל. PCI DSS הוא תקן תעשייתי ולא חוק, אף שקשרים חוזיים או רגולטוריים עשויים להפוך את החובות למשמעותיות. אימות עמידה מתייחס להיקף ולתקופה מוגדרים ואינו מבטיח שמתקפה לא תצליח.

למה משמש PCI DSS?

ארגונים משתמשים בתקן כדי להגדיר את סביבת נתוני הכרטיס, למפות זרימות, לזהות נכסים, לאמת סגמנטציה, להפעיל בקרות ולנהל ספקים. דרך האימות עשויה להיות שאלון הערכה עצמית או דוח עמידה, בהתאם לדרישות מותג התשלום, הסולק, רמת הישות וההתקשרות.

תוכנית אמינה מפעילה את הבקרות גם בין הערכות באמצעות אחריות, ניהול שינויים, תיקון פגיעויות, ניטור ובדיקות חוזרות. בקרות מפצות דורשות הצדקה וראיות, לא רק נוחות תפעולית. ההנהלה צריכה לאתגר צמצום היקף שאינו מגובה בארכיטקטורה ולבדוק אם ספקים ותהליכים חדשים שינו את התחולה. עמידה בתקן היא קו בסיס חשוב להגנת נתוני תשלום, אך אינה תחליף לניהול סיכון ארגוני רחב יותר.

אולי יעניין אותך

MITRE ATT&CK מסגרת
מסגרת התנהגות יריב
MITRE ATT&CK ממפה טכניקות תוקפים בעולם האמיתי. למדו כיצד זה משפר אסטרטגיות זיהוי ותגובה.
זמן ממוצע לאישור אירוע (MTTA – Mean Time to Acknowledge)
מדד היענות לתקרית
MTTA עוקב אחר כמה מהר צוותים מזהים תקריות. למדו כיצד זה משפר את יעילות התגובה.
פורזנזיקה ותגובה לאירוע (DFIR – Digital Forensics and Incident Response)
חקירה דיגיטלית ותגובה לאירועי סייבר
DFIR משלב חקירה דיגיטלית ותגובה לאירועים. הוא מאפשר טיפול יעיל ושיפור מתמיד של ההגנה

שים לב!
כל שימוש באתר מחייב קודם כל הסכמה לתנאי השימוש, מדיניות הפרטיות ומדיניות העוגיות שלנו.
במידה ואינך מסכים לכולם ובמלואם, אל תשתמש באתר זה.