Hüppa põhisisu juurde Hüppa navigatsiooni juurde Hüppa jaluse juurde
Piiratud aja jooksul: Disainipartneri programm — BUSINESS pakett eluaegselt

PCI DSS vastavus

Kuidas Rediacc vastab PCI DSS nõuetele maksekaardi andmete kaitsmiseks krüptimise, võrgusegmenteerimise ja juurdepääsukontrolli kaudu.

Maksekaardi tööstuse andmeturbestandard (PCI DSS) on kohustuslik igale organisatsioonile, mis talletab, töötleb või edastab kaardiomaniku andmeid. Praegune versioon on PCI DSS v4.0.1.

Viide: PCI Security Standards Council

Nõuete vastavusmaatriks

PCI DSS nõueKirjeldusRediacc võimalus
Nõue 1, Võrgu turvakontrollidInstallige ja hoidke võrgu turvakontrolleHoidlapõhised iptables-reeglid blokeerivad kõik hoidlatevahelised liiklused. Igal hoidlal on oma loopback-IP-alamvõrk (/26).
Nõue 2, Turvalised konfiguratsioonidRakendage turvalised konfiguratsioonid kõikidele süsteemi komponentideleRediaccfile elutsükli haagid tagavad deterministlikud, reprodutseeritavad konfiguratsioonid. Vaikemandaate pole. LUKS-võtmed genereerib operaator.
Nõue 3, Talletatud kontoandmete kaitseKaitse talletatud kontoandmeid krüptimisegaLUKS2 AES-256 krüptimine kõikidel hoidlamahtudel. Krüptimine on kohustuslik, mitte valikuline. Krüptograafiline kustutamine LUKS-võtme hävitamise kaudu.
Nõue 4, Transiiditavate andmete kaitseKaitse kaardiomaniku andmeid edastuse ajal tugeva krüptograafiagaKõik kaugoperatsioonid toimuvad üle SSH. Varukoopiate transport on otsast otsani krüptitud. Krüpteerimata andmeteid pole.
Nõue 6, Turvaline arendusArendage ja hoidke turvalisi süsteeme ja tarkvaraCoW kloonimine loob eraldatud testkeskkondi ilma tootmise kaardiomaniku andmeid arenduskeskkonnale paljastamata. Hargnemine-testimine-edendamine töövoog.
Nõue 7, Juurdepääsu piiraminePiirake juurdepääsu süsteemi komponentidele ja kaardiomaniku andmetele ärivajaduse aluselHoidlapõhised Dockeri deemoni soklid. Juurdepääs ühele hoidlale ei anna juurdepääsu teisele. SSH-võtmepõhine autentimine.
Nõue 8, Kasutajate tuvastamine ja autentimineTuvastage kasutajad ja autentida juurdepääs süsteemi komponentideleSSH-võtme autentimine. API-tokenid IP-sidumise ja piiratud õigustega. Kahefaktoriline autentimine (TOTP).
Nõue 9, Füüsilise juurdepääsu piiraminePiirake füüsilist juurdepääsu kaardiomaniku andmeteleIsehallatav: füüsiline turvalisus on teie otsese kontrolli all. LUKS-krüptimine muudab varastatud draivid loetamatuks.
Nõue 10, Logimine ja jälgimineLogige ja jälgige kõiki juurdepääse süsteemi komponentidele ja kaardiomaniku andmetele70+ sündmusetüüpi (autentimine, API-tokenid, konfiguratsioon, litsentsimine, masina toimingud). Haldusarmatuurlaud ja portaal kasutaja, meeskonna, tüübi ning kuupäeva järgi filtreerimisega. rdc audit CLI programmiliseks ekspordiks. Masina toimingud salvestatakse ka süsteemilogidesse kaitsesügavuse eesmärgil.
Nõue 12, OrganisatsioonipoliitikadToetage infoturvet organisatsioonipoliitikate ja -programmidegaIsehallatav lahendus kõrvaldab kolmanda osapoole töötleja ulatuse (Nõue 12.8). Vähendab PCI DSS vastavuse piiri.

Võrgusegmenteerimine

PCI DSS rõhutab tugevalt võrgusegmenteerimist, et eraldada kaardiomaniku andmekeskkond (CDE). Rediacc tagab selle arhitektuuriliselt:

  • Iga hoidla töötab oma Dockeri deemonis aadressil /var/run/rediacc/docker-<networkId>.sock
  • Hoidlatel on eraldatud loopback-IP-alamvõrgud (127.0.x.x/26, 61 kasutatavat IP-d võrgu kohta)
  • Renet’i poolt jõustatud iptables-reeglid blokeerivad kõik deemoniülese liikluse
  • Eri hoidlate konteinerid ei saa võrgutasandil suhelda

Maksete töötlemise hoidla on võrgutasandil eraldatud kõikidest teistest rakendustest samal masinal. Lisafaileri konfiguratsiooni pole vaja.

Ulatuse vähendamine

Isehallatav Rediacc vähendab PCI DSS vastavuse ulatust:

  • Kaardiomaniku andmevoos puudub kolmanda osapoole pilveserver
  • Pole SaaS-tarnijat, keda hinnata Nõude 12.8 alusel (kolmanda osapoole teenusepakkujad)
  • Füüsilise turvalisuse kontrollid on teie otsese halduse all
  • Krüptimisvõtmeid talletatakse ainult operaatori kohalikus konfiguratsioonis

Täitemenetlused

Nõrk võrgusegmenteerimine ja puuduv krüptimine on toonud kaasa kulukaid PCI DSS täitemenetlusi: