Security Best Practices

PCI DSS กับข้อกำหนดการเข้ารหัสระหว่างส่ง

A
admin
19 มีนาคม 2569 2 ครั้ง
แชร์:

PCI DSS เกี่ยวข้องกับ TLS อย่างไร

Payment Card Industry Data Security Standard (PCI DSS) เป็นมาตรฐานที่สภา PCI SSC กำหนดสำหรับผู้ที่จัดเก็บ ประมวลผล หรือส่งข้อมูลผู้ถือบัตร เอกสารมาตรฐานอยู่ที่ PCI Security Standards Council

Requirement เกี่ยวกับการเข้ารหัสข้อมูลระหว่างส่งผ่านเครือข่ายเปิด ห้ามใช้โปรโตคอลที่ถูกเจาะแล้วอย่าง SSL และ TLS รุ่นต้น ๆ สภาฯ เคยประกาศวันสิ้นสุดการใช้ SSL และ TLS ต้น ๆ สำหรับสภาพแวดล้อมบัตร ซึ่งอุตสาหกรรมใช้ TLS 1.2 เป็นขั้นต่ำมานานแล้ว

สิ่งที่ทีมเทคนิคควรยึดในทางปฏิบัติ

  • ปิด SSL 3.0, TLS 1.0 และ TLS 1.1 บนทุกจุดที่อยู่ในขอบเขตบัตร
  • ใช้ชุดเข้ารหัสที่แข็งแรง มี PFS และ AEAD
  • ใบรับรองต้องถูกต้อง ตรงชื่อโฮสต์ และยังไม่หมดอายุ
  • ไม่สำรองช่อง HTTP สำหรับหน้าที่รับข้อมูลบัตร

รายละเอียดฉบับเต็มอยู่ในเอกสาร PCI DSS ที่ดาวน์โหลดจาก PCI SSC และเอกสารนำทางเรื่อง cryptography ของสภาฯ ไม่ควรยึดบทความสรุปนี้แทนการประเมินโดย QSA

ความสัมพันธ์กับเกรดสแกนสาธารณะ

เครื่องมือเช่น SSL Labs หรือสแกนเนอร์ภายในช่วยตรวจโปรโตคอลและ cipher แต่การผ่าน PCI ยังครอบคลุมเครือข่าย, การเข้าถึง, บันทึก และการทดสอบเจาะระบบ PCI DSS ไม่เท่ากับคะแนน A บนเว็บสาธารณะเพียงอย่างเดียว

สรุป

ถ้ามีข้อมูลบัตรในขอบเขต ให้ถือว่า TLS 1.2 ขึ้นไปพร้อมชุดแข็งแรงเป็นขั้นต่ำทางปฏิบัติ และอ่าน requirement จากเอกสาร PCI SSC โดยตรงเมื่อเตรียมตรวจประเมิน

แหล่งอ้างอิง

หมวดหมู่: Security Best Practices