Ha a PCI DSS (Payment Card Industry Data Security Standard) 4.0.1 szabványnak megfelelő fájlbiztonsági védelemben hiányosságokat tárt fel, akkor a következő kérdés gyakorlati jellegű: hogyan is néz ki valójában a helyreállítás?
A PCI DSS a CDE-t (kártyatulajdonosi adatkezelési környezet) úgy határozza meg, mint minden olyan rendszert, amely kártyatulajdonosi adatokat tárol, feldolgoz vagy továbbít, valamint minden olyan rendszert, amely korlátlan hozzáféréssel rendelkezik egy ilyen rendszerhez. Ezt a határt hálózati és hozzáférés-vezérlési szinten érvényesítik, de fájlszinten folyamatosan átlépik. A webes forgalom fájlokat szállít a CDE-be. Az e-mail mellékleteket juttat el olyan rendszerekhez, amelyek CHD-t (kártyatulajdonosi adatokat) dolgoznak fel. A cserélhető adathordozók olyan fizikai határokon viszik át a fájlokat, amelyekre a hálózati ellenőrzések nem terjednek ki. A fájlbiztonság az, ami a tartalmi rétegen érvényesíti a CDE határait.
MetaDefender OPSWATmesterséges intelligencián alapuló platformja a kritikus infrastruktúra védelmére. Ez a cikk összehasonlítja a szabvány legfontosabb követelményeit MetaDefender szolgáltatásokkal, hogy a biztonsági csapatok és a szabályozási követelmények betartásáért felelős érintettek pontosan értékelhessék a lefedettséget.
MetaDefender a PCI DSS 4.0.1 szabvány 1., 2., 5., 6., 8., 9., 10., 11. és 12. követelményeit MetaDefender többmotoros kártevő-felismerés, fájltisztítás, sebezhetőségi értékelés, cserélhető adathordozók ellenőrzése és központosított naplózás révén — lefedve ezzel a CDE által elérhetővé tett összes fájlbeviteli csatornát.
Még nem ismeri ezt a témát? Kezdje a blogbejegyzésünkkel, amelyben elmagyarázzuk, miért elengedhetetlen a fájlbiztonság a PCI DSS-megfelelési programjában, és amely átfogóan bemutatja a 4.0.1 pontban előírt követelményeket a hét fájlbefogadási csatorna tekintetében.
1. rész: A fájlok biztonsági követelményei
Az 5., 6. és 11. követelmény esetében a fájlbiztonságnak van a legközvetlenebb hatása a szabályoknak való megfelelésre. Ugyanakkor éppen ezeknél a követelményeknél jelentkezik a legtöbb védelmi hiányosság a pénzügyi szolgáltatási környezetben.
5. követelmény: Minden rendszer és hálózat védelme Software rosszindulatú Software ellen
Az 5. követelmény előírja a szervezetek számára, hogy olyan átfogó kártevőellenes megoldásokat vezessenek be és tartsanak karban, amelyek megelőzik, felismerik és kezelik a rosszindulatú szoftvereket a CDE valamennyi rendszerében. Ez magában foglalja az aktív, naprakész védelmi rendszerek kialakítását, valós idejű vagy időszakos vizsgálatok elvégzését, valamint az adathalászat elleni mechanizmusok bevezetését. A hatály kiterjed a web- és e-mail-átjárókra, a felhőalapú tárolókra, a végpontokra és a cserélhető adathordozókra is.
Hogyan OPSWAT a rendszerek és hálózatok védelmében Software rosszindulatú Software ellen?
OPSWAT Metascan™ Multiscanning technológiája több mint 30 kereskedelmi forgalomban kapható kártevő-elhárító motort használ fel az ismert kártevők kivételes pontosságú felismeréséhez, míg a Deep CDR™ technológia proaktív módon semlegesíti a zero-day és a beágyazott fenyegetéseket azáltal, hogy a fájlokat biztonságos, használható formátumokba alakítja át.
- MetaDefender többrétegű, mélyreható tartalomvizsgálatot biztosít az összes főbb fájlbeolvasási csatornán.
- MetaDefender fejlett sandbox-technológiája felderíti azokat a megtévesztő vagy fájlmentes kártevőket, amelyeket a szignatúra-alapú észlelés nem vesz észre.
- MetaDefender és MetaDefender már a csatlakoztatás pillanatában biztosítja USB biztonságos USB .
- MetaDefender Security™ még a kézbesítés előtt blokkolja az adathalász mellékleteket és a gyanús tartalmakat.
- ICAP MetaDefender ICAP átvizsgálja az HTTP/S forgalmat, és felismeri, illetve blokkolja az átvitel közben lévő rosszindulatú fájlokat, mielőtt azok eljutnának a belső rendszerekhez
- My Central ManagementMy a teljes telepítésen belül központosítja a naplózást, a motorfrissítéseket és a szabályozási megfelelés nyomon követését.
6. követelmény: Secure és Software fejlesztése és karbantartása
A 6. követelmény biztosítja, hogy a CDE-n belüli összes rendszert és szoftvert életciklusuk teljes ideje alatt biztonságosan fejlesszék, karbantartják és védjék. A PCI DSS 4.0.1 két célra összpontosít: a biztonsági sebezhetőségek kihasználásának megakadályozására, valamint az egyedi vagy harmadik féltől származó szoftverek által okozott kockázatok csökkentésére. A 6.3.2. követelmény kifejezetten előírja a sebezhetőségkezeléshez szükséges komponensek nyilvántartásának vezetését. Ez magában foglalja a javítások időben történő telepítését, a biztonságos SDLC (Software életciklus) gyakorlatok alkalmazását, valamint a biztonságos kódtárak karbantartását.
Hogyan OPSWAT Secure és Software Secure Software Fejlesztés és karbantartás
MetaDefender a 6. követelményt úgy MetaDefender , hogy a szoftverkomponensekbe és a fájlcsomagokba már azok élesítés előtt mélyreható betekintést biztosít.
- A többmotoros fájlbiztonsági értékelés felismeri az ismert CVE (Common Vulnerability and Exposure) bejegyzéseket a bináris fájlokban, telepítőprogramokban és a függőségekben, így csak a biztonságos, ellenőrzött összetevők kerülnek be a környezetbe.
- Core MetaDefender Core Server MetaDefender ICAP Server a webalkalmazások fájlbiztonságát, valamint a külső vagy megbízhatatlan forrásokból származó tartalom forgalmának ellenőrzését.
- MetaDefender Software Chain™ erősíti a fejlesztési munkafolyamatokat azáltal, hogy elemzi a harmadik féltől származó könyvtárakat, átvizsgálja a kódelemeket rosszindulatú vagy sebezhető elemek után, és SBOM (Software of Materials) kimeneti adatokat generál, amelyek javítják a függőségek átláthatóságát.
11. követelmény: A rendszerek és hálózatok biztonságának rendszeres tesztelése
A 11. követelmény előírja a folyamatos biztonsági tesztelést (beleértve a sebezhetőségi értékeléseket, a behatolási teszteket és a behatolás-érzékelést) annak biztosítása érdekében, hogy a rendszerek továbbra is ellenállók maradjanak az újonnan felmerülő fenyegetésekkel szemben. A 11.3.1.2. követelmény hitelesített belső vizsgálatot ír elő.
Hogyan OPSWAT Secure és Software Secure Software Biztonsági tesztelés
MetaDefender a 11. követelményt file-based vulnerability assessment, többszöri szkenneléssel, sandbox-elemzéssel, valamint a kritikus adatbeviteli pontokon történő fenyegetésfelismeréssel MetaDefender .
- CoreMetaDefender Core,Server MetaDefender ICAP Server, MetaDefender Security™, MetaDefender File Transfer™ ésSupply Chain MetaDefender Software Supply Chain a telepítés előttSupply Chain az ismert CVE-ket a fájlokban, a telepítőprogramokban és a szoftvercsomagokban.
- MetaDefender (Network Detection and Response) a hálózati forgalmat elemzi, hogy felismerje a gyanús fájlviselkedéseket és a biztonsági incidensekre utaló jeleket.
- Bár MetaDefender nem MetaDefender teljes rendszer szintű sebezhetőségi vizsgálatokat, és nem MetaDefender hálózat-szintű behatolásérzékelést, a fájlokat azon pontokon ellenőrzi, ahol a legtöbb fájl által terjesztett fenyegetés bejut a rendszerbe.
2. rész: A követelmények támogatása a CDE egész területén
A fájlbiztonság az 5., 6. és 11. követelmény középpontjában áll, de MetaDefender hatálya a szabvány számos egyéb területére is kiterjed. Íme, milyen területeken járul hozzá a szabvány betartásához.
1. követelmény: Hálózati biztonsági intézkedések bevezetése és fenntartása
Az 1. követelmény előírja a hálózati biztonsági intézkedések – többek között tűzfalak, útválasztók és határvédelmi eszközök – bevezetését és karbantartását a CDE védelme érdekében. Ez magában foglalja a hálózati szegmentáció érvényesítését, a szabályzatok konfigurálását és az adatáramlások dokumentálását.
A fizikai hozzáférés-ellenőrzések hálózati szinten biztosítják a határok védelmét, de a fájlok a tartalmi rétegen folyamatosan átlépik ezeket a határokat – és éppen itt lépnek működésbe MetaDefender ellenőrzési mechanizmusai.
Hogyan OPSWAT a hálózati biztonsági intézkedések fenntartását?
OPSWAT az 1. követelményt azzal, hogy tartalomalapú fenyegetés-megelőzést biztosít a hálózat kulcsfontosságú ellenőrzési pontjain.
- MetaDefender ellenőrzik, megtisztítják és érvényesítik az e-mailen, az interneten, a tárolóeszközökön, a cserélhető adathordozókon és a végpontokon keresztül továbbított fájlokat, ezzel csökkentve a kockázatot a tartalmi rétegben még akkor is, ha a hálózati ellenőrzések engedélyezik a forgalmat.
- A Metascan Multiscanning, a Deep CDR™ technológia és Proactive DLP együttesen működnek annak érdekében, hogy megakadályozzák a rosszindulatú tartalmak bejutását a szegmentált környezetekbe, illetve azok terjedését azokon belül.
2. követelmény: Secure alkalmazása az összes rendszerkomponensre
A 2. követelmény biztosítja, hogy az összes rendszerkomponens – beleértve a szervereket, az alkalmazásokat és a hálózati eszközöket – biztonságosan legyen konfigurálva és következetesen karbantartva. Ez magában foglalja a felesleges szolgáltatások eltávolítását, a biztonsági szigorítási szabványok betartatását, valamint annak ellenőrzését, hogy a rendszerek hosszú távon is megfeleljenek ezeknek a konfigurációknak.
Hogyan OPSWAT a rendszerkomponensek Secure ?
MetaDefender úgy MetaDefender ezt a követelményt, hogy a fájlokat, szoftvercsomagokat és telepítőprogramokat rosszindulatú programok és ismert sebezhetőségek szempontjából ellenőrzi, mielőtt azok eljutnának a termelési rendszerekbe. Ezzel biztosítja, hogy csak biztonságos, ellenőrzött összetevők haladjanak át a különböző bizalmi szintű környezetek között.
- Endpoint MetaDefender Endpoint a frissítések telepítését és a biztonsági állapot ellenőrzését, miközben
- Supply Chain MetaDefender Software Supply Chain a harmadik féltől származó és nyílt forráskódú komponensek biztonsági réseit. 8. követelmény: A felhasználók azonosítása és a rendszerkomponensekhez való hozzáférés hitelesítése
8. követelmény: A felhasználók azonosítása és a rendszerkomponensekhez való hozzáférés hitelesítése
A 8. követelmény előírja az egyedi felhasználói azonosítás és a szigorú hitelesítési intézkedések – beleértve a többfaktoros hitelesítést (MFA) – alkalmazását a CDE-n belüli rendszerekhez való hozzáférés biztonságának garantálása érdekében. Ez a követelmény szabályozza a jelszóra vonatkozó előírásokat, a fiókkezelést, a személyazonosság-ellenőrzést, valamint a hitelesítő adatok ellopása elleni védelmet.
Hogyan OPSWAT a felhasználói azonosítást és a hozzáférési hitelesítést?
MetaDefender a 8. követelményt úgy MetaDefender , hogy MetaDefender integrálja külső IAM (azonosítás- és hozzáféréskezelés) szolgáltatókkal, például az Active Directory-vel és az SSO (egyszeri bejelentkezés) platformokkal, ezáltal biztosítva az erős hitelesítést és a biztonságos rendszergazdai hozzáférést.
- A konzolba való bejelentkezéseket HTTPS védi,Central Management My OPSWAT Central Management pedigCentral Management a helyi rendszergazdai fiókokra vonatkozó hitelesítési szabályokat.
- Proactive DLP a vizsgált fájlokban található, nyilvánosságra került hitelesítő adatokat is képes felismerni.
9. követelmény: A kártyatulajdonosi adatokhoz való fizikai hozzáférés korlátozása
A 9. követelmény a kártyatulajdonosi adatokat tároló vagy feldolgozó rendszerek, eszközök és adathordozók szigorú fizikai biztonságának fenntartására összpontosít. Ide tartoznak a fizikai hozzáférés korlátozására, a látogatók kezelésére, az érzékeny adathordozók nyomon követésére, valamint a fizikai formában tárolt kártyatulajdonosi adatok biztonságos kezelésének és megsemmisítésének biztosítására szolgáló ellenőrző intézkedések.
A cserélhető adathordozók azon kevés fizikai támadási vektorok közé tartoznak, amelyek mind a hálózati szegmentációt, mind a hagyományos peremvédelmi intézkedéseket képesek megkerülni. Ez a 9. követelmény és MetaDefender közötti konkrét metszéspont.
Hogyan OPSWAT a kártyatulajdonosi adatokhoz való Secure hozzáférés Secure ?
A hálózathoz való fizikai hozzáférés nem feltétlenül igényel hálózati kapcsolatot. A cserélhető adathordozók az egyik legközvetlenebb fizikai támadási vektor a fizetési környezetekben, beleértve az air-gapped rendszereket is.
- Kiosk MetaDefender Kiosk Endpoint MetaDefender Endpoint és megtisztítja USB , mielőtt a fájlok bejutnának a biztonságos hálózatokba vagy onnan kilépnének, így megakadályozva a rosszindulatú programok fizikai adathordozókon keresztüli terjedését.
- Central Management My OPSWAT Central Management rendszerben található központosított szabályozási funkciókCentral Management a szabályok következetes betartását. A fizikai hozzáférés-ellenőrzés továbbra is a szervezet felelőssége marad, de MetaDefender a fizikai határon MetaDefender a fájlréteg MetaDefender .
10. követelmény: A rendszerkomponensekhez és a kártyatulajdonosi adatokhoz való minden hozzáférés naplózása és figyelemmel kísérése
A 10. követelmény előírja az átfogó naplózás és felügyelet szükségességét, amely nyomon követi a rendszerekhez való minden hozzáférést, a kártyatulajdonosi adatokat, valamint a biztonsággal kapcsolatos eseményeket. A teljes körű ellenőrzési naplók lehetővé teszik a forenzikus elemzést, a felhasználók felelősségre vonását és a gyanús tevékenységek gyors felismerését.
Hogyan OPSWAT a naplózást és a felügyeletet a kártyatulajdonosi adatok kezelésével foglalkozó környezetekben
MetaDefender a 10. követelmény teljesítéséhez azzal MetaDefender , hogy moduljain belül részletes naplófájlokat generál a rosszindulatú programok ellenőrzéséről, az adminisztrációs műveletekről, a fenyegetések észleléséről és a motorfrissítésekről.
- My OPSWAT Central Management My ezeket az információkatCentral Management , és integrálódik a SIEM (biztonsági információ- és eseménykezelő) platformokkal a szélesebb körű összefüggés-elemzés és a hosszú távú tárolás érdekében.
- MetaDefender az operációs rendszer- vagy hálózati szintű naplózási rendszereket, de megbízható áttekintést nyújt a fájlalapú fenyegetésekről és MetaDefender tevékenységéről a teljes telepítésen belül.
12. követelmény: Az információbiztonság támogatása szervezeti irányelvekkel és programokkal
A 12. követelmény meghatározza a folyamatos információbiztonsági program szervezeti kereteit. Előírja a hivatalos irányelvek kidolgozását, a munkavállalók képzését, az incidensekre való reagálási folyamatokat, valamint a folyamatos kockázatkezelést a kártyatulajdonosok adatainak következetes védelme érdekében.
A szervezeti biztonsági irányelvek kiterjednek arra is, hogy MetaDefender keretében hogyan kezelik, ellenőrzik és naplózzák a fájlokat. MetaDefender éppen a központosított végrehajtás révén MetaDefender ennek a követelménynek a teljesítéséhez.
Hogyan OPSWAT az információbiztonságot a szervezeti irányelvek és programok révén?
MetaDefender a 12. követelménynek úgy MetaDefender , hogy felismeri a rosszindulatú fájltevékenységeket, és azonosítja a várható helyeken kívül található, potenciálisan érzékeny kártyatulajdonosi adatokat.
- My OPSWAT Central Management központosított áttekintéstCentral Management a vizsgálati eredményekről, a biztonsági eseményekről és a szabályok érvényesítéséről MetaDefender egészében
Összefoglalás
OPSWAThozzájárulása a PCI DSS 4.0.1 szabványhoz a teljes megfelelési architektúrát lefedi: többmotoros észlelés, fájltisztítás, sebezhetőségi értékelés, cserélhető adathordozók ellenőrzése, központosított naplózás és az ellátási lánc átláthatósága. Ezek a képességek kezelik a szabvány által meghatározott, fájlokon keresztül terjedő fenyegetési felületet a CDE által elérhetővé tett valamennyi adatbeviteli csatornán.
Azok a csapatok, amelyek hatékonyan pótolják a megfelelőségi hiányosságokat, nem azért teszik ezt, mert több eszközt használnak. Hanem azért, mert a megfelelő ellenőrzési pontokon alkalmazzák a megfelelő ellenőrzési intézkedéseket, és mindezekre vonatkozóan központosított áttekintést biztosítanak.
Töltse le a PCI DSS megfelelőségi útmutatót és a PCI DSS kezdőknek szóló ellenőrzőlistát hogy pontosan megismerje, hogyan MetaDefender az egyes követelményeknek, és azonosítsa, hol vannak hiányosságok a jelenlegi programjában.
Olvasson tovább
Miért elengedhetetlen a fájlbiztonság a PCI DSS-megfelelési programjában?
Még nem ismeri a PCI DSS 4.0.1 szabvány fájlbiztonsági szempontjait? Ez a blogbejegyzés bemutatja, hogy a szabvány milyen követelményeket támaszt hét fájlbeviteli csatorna tekintetében, és elmagyarázza, miért fedi le a végpontvédelem ezek közül csupán egyet.
