• English (United Kingdom)
  • Viet Nam

ntsadmin

You are here: Home Compliance PCI

Công nghệ thẻ tín dụng

Khái quát quy định

Trước xu hướng bảo mật thông tin ngày càng mạnh mẽ dẫn đến nhu cầu cấp thiết về một giải pháp đơn giản, hiệu quả để bảo vệ dữ liệu nhạy cảm cho các hãng phát hành thẻ tín dụng, Visa và MasterCard đã liên kết và đưa ra các yêu cầu bảo mật công nghiệp thông dụng vào tháng 1 năm 2005 để đáp lại những phản hồi từ người sử dụng, doanh nghiệp, và các nhà cung cấp dịch vụ. Các yêu cầu này được gọi là Chuẩn bảo mật dữ liệu cho ngành thẻ tín dụng (PCI). Được thừa nhận rộng rãi trên toàn thế giới, PCI đảm bảo việc thực hiện đúng theo các yêu cầu cụ thể, các chương trình phối hợp thẻ sau đây:

  • Chính sách điều khiển bảo mật cho các dữ liệu truyền trực tiếp của Mỹ (DSOP)
  • Phát hiện/kiểm tra quy trình bảo mật thông tin và thực hiện đúng yêu cầu (DISC)
  • Chứng nhận bảo mật về bảo vệ dữ liệu vị trí (SDP) của thẻ MasterCard
  • Bảo mật thông tin tài khoản của thẻ Visa (AIS)
  •   Chương trình bảo mật thông tin người dùng thẻ Visa (CISP)

Mục tiêu của PCI là để bảo vệ thông tin người sử dụng thẻ, giảm sự gian lận khi sử dụng thẻ ghi nợ và thẻ tín dụng, nhận dạng các vấn đề bảo mật có thể xâm phạm thông tin người dùng bằng cách áp đặt các chuẩn bảo mật nghiêm khắc cho quy trình xử lý và lưu trữ dữ liệu trên thẻ.

PCI yêu cầu các chủ thể kinh doanh, bao gồm các thành viên, nhà kinh doanh, nhà bán lẻ, và các nhà cung cấp dịch vụ thẻ tín dụng… có xử lý, lưu trữ, truyền tài khoản người dùng thẻ và/hoặc các thông tin giao dịch phải đáp ứng các yêu cầu đặt ra. Nếu không làm theo các quy định của PCI và có bất kỳ sự vi phạm dữ liệu thẻ của người sử dụng xảy ra tại website, chủ sở hữu website có thể bị xử phạt bằng tiền (lên đến 500,000 đô la Mỹ) và có khả năng không được thanh toán bằng thẻ trong tương lai.

Đảm bảo thực hiện đúng theo các quy định

Mục tiêu của hầu hết các công ty là làm thế nào tuân thủ theo các quy định của PCI mà không phải tăng chi phí nhân viên và bộ phận IT. Nếu không thực hiện theo các quy định này, tình hình tài chính và danh tiếng của công ty sẽ bị ảnh hưởng mạnh, vì vậy, vấn đề đặt ra là làm thế nào để tìm một giải pháp đơn giản và toàn diện. 3D™ của Sourcefire là hệ thống đầu tiên kết hợp IPS, NBA, NAC và các công nghệ kiểm tra điểm yếu dưới một bảng điều khiển chung. Phương pháp của hệ thống quản lý mối nguy hiểm phiên bản doanh nghiệp (ETM) này mang đến cho khách hàng một hệ thống bảo mật được phân lớp có tính hiệu quả và năng suất cao – bảo vệ tài nguyên mạng trước, trong và sau cuộc tấn công.

Với sự giám sát đáp ứng thời gian thực và sự bắt buộc của chính sách bảo mật, các khách hàng sẽ được bảo vệ ở mức tốt nhất. Hệ thống 3D cũng có thể tự động thực hiện các chính sách bảo mật, truy cập mạng, và sử dụng để bảo vệ hiệu quả hệ thống mạng mà không cần mở rộng đội ngũ IT.

Sourcefire hỗ trợ các chuẩn bảo mật dữ liệu theo quy định của PCI

Là hệ thống bảo mật mạng cho doanh nghiệp, Sourcefire cung cấp các tính năng then chốt để đáp ứng những chuẩn bảo mật dữ liệu của PCI:

Các yêu cầu của PCI Phương pháp 3D của Sourcefire
1.1 danh sách được lập văn bản gồm các cổng , các dịch vụ, và các giao thức cần thiết cho doanh nghiệp – cấu hình máy định tuyến chuẩn Có khả năng thiết lập và tự động thực hiện các chính sách sử dụng mạng và cấu hình bằng chế độ phát hiện và lập hồ sơ các tài nguyên trên hệ thống mạng.
2.2 - Phát triển và ràng buộc chính sách cấu hình
6.2 Nhận diện và tự khắc phục điểm yếu Hệ thống 3D tạo hồ sơ thời gian thực của các hệ điều hành, các ứng dụng, dịch vụ, các cổng v.v… trên mỗi máy chủ và ánh xạ điều đó với cơ sở dữ liệu của hơn 12,000 điểm yếu đã biết. Các thay đổi về cấu hình đưa đến việc đánh giá rủi ro được cập nhật liên tục so với các điểm yếu đã biết
11.2 Dò xét điểm yếu hàng quý Công nghệ dò xét tự động tích hợp giúp tăng các phát hiện thụ động và đánh giá điểm yếu để đảm bảo hình ảnh của tất cả các điểm yếu trong môi trường luôn được cập nhật
12.5.2 Giám sát và phân tích các sự kiện Các cờ ảnh hưởng giúp hệ thống có khả năng phân tích các sự kiện dựa trên rủi ro liên quan đến bất kỳ sự kiệ nào phản ứng với các cảnh báo ưu tiên đầu tiên
12.9 Phản ứng và báo cáo đối với sự kiện xảy ra đột ngột Hệ thống 3D hỗ trợ chức năng phản ứng và báo động tự động khi có các sự kiện bảo mật xảy ra đột ngột. Các báo cáo tùy chỉnh luôn hiện diện khi xảy ra các sự kiện liên quan đến bảo mật hay vi phạm chính sách

 

 

Right

"Events requiring manual reviews have been reduced from over 20,000,000 per month down to approximately 2,000 per month. We have been able to reduce the time and number of staff who are dedicated to analyzing IDS data, re-utilizing these SOC resources for other activities."

- Network Security Analyst, Global 500 Software Provider