PCI DSS กับข้อกำหนดการเข้ารหัสระหว่างส่ง
PCI DSS เกี่ยวข้องกับ TLS อย่างไร
Payment Card Industry Data Security Standard (PCI DSS) เป็นมาตรฐานที่สภา PCI SSC กำหนดสำหรับผู้ที่จัดเก็บ ประมวลผล หรือส่งข้อมูลผู้ถือบัตร เอกสารมาตรฐานอยู่ที่ PCI Security Standards Council
Requirement เกี่ยวกับการเข้ารหัสข้อมูลระหว่างส่งผ่านเครือข่ายเปิด ห้ามใช้โปรโตคอลที่ถูกเจาะแล้วอย่าง SSL และ TLS รุ่นต้น ๆ สภาฯ เคยประกาศวันสิ้นสุดการใช้ SSL และ TLS ต้น ๆ สำหรับสภาพแวดล้อมบัตร ซึ่งอุตสาหกรรมใช้ TLS 1.2 เป็นขั้นต่ำมานานแล้ว
สิ่งที่ทีมเทคนิคควรยึดในทางปฏิบัติ
- ปิด SSL 3.0, TLS 1.0 และ TLS 1.1 บนทุกจุดที่อยู่ในขอบเขตบัตร
- ใช้ชุดเข้ารหัสที่แข็งแรง มี PFS และ AEAD
- ใบรับรองต้องถูกต้อง ตรงชื่อโฮสต์ และยังไม่หมดอายุ
- ไม่สำรองช่อง HTTP สำหรับหน้าที่รับข้อมูลบัตร
รายละเอียดฉบับเต็มอยู่ในเอกสาร PCI DSS ที่ดาวน์โหลดจาก PCI SSC และเอกสารนำทางเรื่อง cryptography ของสภาฯ ไม่ควรยึดบทความสรุปนี้แทนการประเมินโดย QSA
ความสัมพันธ์กับเกรดสแกนสาธารณะ
เครื่องมือเช่น SSL Labs หรือสแกนเนอร์ภายในช่วยตรวจโปรโตคอลและ cipher แต่การผ่าน PCI ยังครอบคลุมเครือข่าย, การเข้าถึง, บันทึก และการทดสอบเจาะระบบ PCI DSS ไม่เท่ากับคะแนน A บนเว็บสาธารณะเพียงอย่างเดียว
สรุป
ถ้ามีข้อมูลบัตรในขอบเขต ให้ถือว่า TLS 1.2 ขึ้นไปพร้อมชุดแข็งแรงเป็นขั้นต่ำทางปฏิบัติ และอ่าน requirement จากเอกสาร PCI SSC โดยตรงเมื่อเตรียมตรวจประเมิน