Maksukorttitietojen (PCI DSS) turvallisuusstandardin uusin versio, 4.0, tuo mukanaan merkittäviä päivityksiä verrattuna edelliseen 3.2.1-versioon. Näiden muutosten tavoitteena on parantaa maksutietojen suojausta, mukauttaa standardia uusiin uhkiin ja lisätä joustavuutta yrityksille. Mutta mitä tämä käytännössä tarkoittaa?
1. Roolit ja vastuut selkeämmin määriteltynä
Yksi suurimmista muutoksista on se, että roolit ja vastuut täytyy nyt dokumentoida ja ymmärtää kaikilla tasoilla. Tämä koskee erityisesti:
-
Verkon suojausratkaisuja
-
Turvallisten konfiguraatioiden ylläpitoa
-
Kortinhaltijatietojen suojausta
-
Tietojen siirron salaamista
-
Pääsynhallintaa ja lokiseurantaa
Aiemmassa versiossa ei ollut näin yksityiskohtaista vaatimusta. Tämä tarkoittaa, että yritysten on tehtävä selkeä vastuunjako tietoturvatehtävien hoitamiseksi.
2. Korttitietojen suojauksen kiristyneet vaatimukset
Korttitietojen säilytys ja salaus ovat olleet keskeisiä vaatimuksia jo aiemmin, mutta nyt ne ovat entistä tiukemmat:
-
Säilytettyjä korttitietoja (SAD – Sensitive Authentication Data) koskevat uudet säännöt erityisesti myöntäville tahoille.
-
Salausvaatimukset: SAD-data on kryptattava ennen kuin se lähetetään hyväksyttäväksi.
-
Tekniset kontrollit estämään korttinumeron (PAN) kopioimisen etäyhteyksissä.
-
Kryptografiset hajautusvaatimukset ovat nyt selkeästi määritelty.
-
Tuotanto- ja testausympäristöjen salausavaimia ei saa käyttää samoina.
Aiemmin nämä vaatimukset eivät olleet yhtä tarkasti määriteltyjä, mikä saattoi johtaa löyhempiin käytäntöihin.
3. Uusia vaatimuksia tietojen siirron salaamiseen
Kaikki PAN-tiedot (Primary Account Number) täytyy nyt siirtää vain varmennettujen sertifikaattien kautta ja pitää luettelo kaikista luotetuista avaimista ja sertifikaateista.
Aiemmassa versiossa ei ollut vaatimusta sertifikaattien validoinnille, mikä tarkoitti, että monet yritykset eivät ehkä olleet kiinnittäneet tähän riittävästi huomiota.
4. Haittaohjelmien torjuntaan ja tietojenkalasteluun uudet vaatimukset
Tietoturvauhkien kasvaessa haittaohjelmien ja tietojenkalastelun (phishing) torjunta on noussut entistä tärkeämmäksi:
-
Riskiin perustuva arviointi järjestelmille, jotka eivät ole haavoittuvia haittaohjelmille.
-
Jatkuvat, säännölliset haittaohjelmaskannaukset.
-
Erillinen haittaohjelmasuojaus USB-muisteille ja muille siirrettäville medioille.
-
Phishing-hyökkäysten torjuntamekanismit ovat nyt pakollisia.
Aiemmassa versiossa phishingin torjumiseen ei ollut erityisiä vaatimuksia.
5. Tietojärjestelmien ja sovellusten turvallinen kehittäminen
-
Kaikki räätälöidyt sovellukset on nyt dokumentoitava ja inventoitava.
-
Julkisille verkkosivuille vaaditaan pakollinen automatisoitu tietoturvasuojaus.
-
Maksusivujen skriptien hallinta on nyt selkeästi määritelty.
Aiemmin sovelluskehityksen turvallisuuskäytännöt olivat väljemmät, mikä saattoi lisätä haavoittuvuuksia.
6. Monivaiheinen tunnistautuminen (MFA) kaikille CDE-järjestelmän käyttäjille
Aiemmin monivaiheinen tunnistautuminen (MFA) vaadittiin vain etäyhteyksiin, mutta nyt se on pakollinen kaikelle CDE (Cardholder Data Environment) -ympäristön käytölle. Lisäksi:
-
Tilin lukitukset tulevat voimaan 10 epäonnistuneen yrityksen jälkeen (ennen 6).
-
Salasanojen vähimmäispituus on nyt 12 merkkiä (ennen 7 merkkiä).
Tämä tarkoittaa, että kaikki maksujärjestelmiä käyttävät organisaatiot joutuvat laajentamaan MFA:n käyttöä merkittävästi.
7. Fyysisen pääsynhallinnan parannukset
Fyysisen turvallisuuden osalta nyt vaaditaan:
-
Konsolien automaattinen lukitus kriittisillä alueilla.
-
Riskiperusteiset maksupäätteiden (POI) tarkastukset.
Aiemmin nämä olivat enemmän suosituksia kuin pakollisia vaatimuksia.
8. Kirjaus- ja valvontavaatimukset
-
Automatisoidut lokien tarkistusmekanismit ovat nyt pakollisia.
-
Riskiin perustuvat säännölliset lokitarkastukset vaaditaan.
-
Tietoturvakontrollien pettämiseen on reagoitava järjestelmällisesti.
Aiemmassa versiossa lokien seuranta oli pitkälti manuaalinen prosessi.
9. Tietoturvajärjestelmien ja prosessien testaaminen
-
Kaikki haavoittuvuudet on hallittava aktiivisesti.
-
Autentikoidut sisäiset haavoittuvuustarkastukset ovat nyt pakollisia.
-
Palveluntarjoajien on tuettava asiakkaitaan tunkeutumistestauksessa.
-
Haittaohjelmakanavien tunkeutumisen havainnointi ja esto.
Tämä tarkoittaa, että tietoturvatestaus on entistä järjestelmällisempää ja laajempaa.
10. Tietoturvapolitiikat ja riskienhallinta
-
Vuosittainen teknologian arviointi ja dokumentointi.
-
Riskiperusteinen lähestymistapa kustomoituihin suojausmenetelmiin.
-
Tietoturvatietoisuuden koulutukset laajennettu kattavammiksi.
-
Reagointisuunnitelmat yllätykselliselle korttidatan tallentamiselle.
Aiemmin organisaatioiden turvallisuuspolitiikat olivat enemmän suositusluontoisia kuin nyt määritellyt yksityiskohtaiset vaatimukset.
Mitä tämä tarkoittaa yrityksille?
Näiden muutosten myötä PCI DSS 4.0 vaatii entistä aktiivisempaa ja ennakoivampaa tietoturvan hallintaa. Tämä tarkoittaa:
-
Organisaatioiden täytyy selkeyttää vastuualueitaan.
-
Salaus ja tietosuojakäytännöt tiukkenevat merkittävästi.
-
Monivaiheinen tunnistautuminen tulee pakolliseksi kaikille CDE-ympäristön käyttäjille.
-
Lokiseurannan ja tietoturvatestauksen on oltava jatkuvaa ja automatisoitua.
-
Haittaohjelmien torjunta ja phishing-suojaus on nostettu keskeiseksi vaatimukseksi.
Käytännössä tämä tarkoittaa, että yritysten on päivitettävä tietoturvastrategiansa vastaamaan uusittuja vaatimuksia, mikä voi vaatia uusia teknologioita, prosesseja ja koulutuksia henkilöstölle.
Yhteenveto
PCI DSS 4.0 tuo merkittäviä päivityksiä maksutietojen suojaamiseen. Muutokset keskittyvät roolien selkeyttämiseen, parempaan salaukseen, riskiperusteiseen tietoturvaan ja monivaiheiseen tunnistautumiseen. Nyt on aika varmistaa, että organisaatiosi on valmis näihin vaatimuksiin.
#Tietoturva #PCIDSS #Korttimaksut