رفتن به محتوا
ارزیابی رایگان سطح حمله بیرونی سازمان شماثبت درخواست
نت‌گارد — اسکنر آسیب‌پذیری و هاردنینگ

PCI DSS چیست؟ راهنمای استاندارد PCI DSS 4.0 و امنیت پرداخت

PCI DSS چیست؟ راهنمای استاندارد PCI DSS 4.0 برای امنیت پرداخت: ۱۲ الزام اصلی، تغییرات نسخه 4.0.1، اسکن آسیب‌پذیری فصلی ASV، تست نفوذ و تعیین دامنه.

نویسنده: نت‌گاردبه‌روزرسانی: ۹ دقیقه مطالعهRead in English

تصویر جلد راهنمای استاندارد PCI DSS 4.0 و امنیت پرداخت برای بانک‌ها و شرکت‌های پرداخت

PCI DSS (مخفف Payment Card Industry Data Security Standard) استاندارد امنیت داده صنعت کارت پرداخت است که حداقل الزامات فنی و عملیاتی لازم برای حفاظت از اطلاعات کارت را تعیین می‌کند. هر سازمانی که داده کارت را ذخیره، پردازش یا منتقل می‌کند، یا می‌تواند بر امنیت این محیط اثر بگذارد، مشمول آن است؛ از فروشگاه‌ها و درگاه‌های پرداخت تا بانک‌ها و ارائه‌دهندگان خدمات. نسخه فعلی، PCI DSS 4.0.1، جایگزین نسخه‌های قبلی شده است.

اهمیت استاندارد PCI DSS 4.0 برای امنیت پرداخت در این است که برخلاف بسیاری از استانداردها، الزامات بسیار مشخص و قابل سنجش دارد: پیکربندی امن، وصله در مهلت معین، اسکن آسیب‌پذیری فصلی و تست نفوذ سالانه. در این راهنما ۱۲ الزام اصلی، تغییرات نسخه ۴، رویکرد سفارشی، الزامات فنی کلیدی و ارتباط این استاندارد با بانک‌ها و شرکت‌های پرداخت ایرانی را مرور می‌کنیم.

PCI DSS چیست و چه کسی باید از آن پیروی کند؟

این استاندارد توسط شورای استانداردهای امنیتی صنعت کارت پرداخت (PCI SSC) منتشر می‌شود که برندهای بزرگ کارت بین‌المللی آن را بنیان گذاشته‌اند. الزام به رعایت آن معمولاً از طریق قرارداد با برندهای کارت و بانک‌های پذیرنده (Acquirer) اعمال می‌شود، نه از طریق قانون. دو دسته اصلی مشمول آن هستند:

  • پذیرندگان (Merchants): کسب‌وکارهایی که پرداخت کارتی دریافت می‌کنند.
  • ارائه‌دهندگان خدمات (Service Providers): شرکت‌هایی که برای دیگران داده کارت را پردازش، ذخیره یا منتقل می‌کنند یا امنیت آن را تحت تأثیر قرار می‌دهند؛ مثل پردازشگرها، میزبان‌ها و ارائه‌دهندگان درگاه پرداخت.

مرکز ثقل استاندارد، محیط داده دارنده کارت یا CDE (Cardholder Data Environment) است: سیستم‌هایی که داده کارت را نگه می‌دارند یا پردازش می‌کنند، به‌علاوه سیستم‌هایی که به آن‌ها متصل‌اند. منبع رسمی متن استاندارد، وب‌سایت PCI Security Standards Council است.

۱۲ الزام اصلی PCI DSS 4.0

۱۲ الزام استاندارد در شش هدف دسته‌بندی شده‌اند:

هدف الزام عنوان خلاصه
شبکه و سیستم‌های امن ۱ نصب و نگهداری کنترل‌های امنیت شبکه
۲ اعمال پیکربندی امن روی همه اجزای سیستم
حفاظت از داده حساب ۳ حفاظت از داده ذخیره‌شده حساب کارت
۴ رمزنگاری قوی هنگام انتقال در شبکه‌های عمومی
برنامه مدیریت آسیب‌پذیری ۵ حفاظت از سیستم‌ها در برابر بدافزار
۶ توسعه و نگهداری سیستم‌ها و نرم‌افزارهای امن
کنترل دسترسی قوی ۷ محدود کردن دسترسی بر اساس نیاز کاری
۸ شناسایی کاربران و احراز هویت دسترسی
۹ محدود کردن دسترسی فیزیکی به داده کارت
پایش و تست منظم ۱۰ ثبت و پایش همه دسترسی‌ها به سیستم‌ها و داده
۱۱ تست منظم امنیت سیستم‌ها و شبکه‌ها
سیاست امنیت اطلاعات ۱۲ پشتیبانی امنیت با سیاست‌ها و برنامه‌های سازمانی
اینفوگرافیک ۱۲ الزام استاندارد PCI DSS 4.0 در شش هدف اصلی امنیت پرداخت
۱۲ الزام PCI DSS در ۶ هدف

تغییرات نسخه 4.0 و 4.0.1

نسخه 4.0 در مارس ۲۰۲۲ منتشر شد و نسخه 3.2.1 در مارس ۲۰۲۴ بازنشسته شد. نسخه 4.0.1 در ژوئن ۲۰۲۴ به‌عنوان یک بازنگری محدود منتشر شد که بیشتر شامل شفاف‌سازی و اصلاح متن است و الزام جدیدی اضافه نکرد. بسیاری از الزامات جدید نسخه ۴ «آینده‌دار» (Future-dated) بودند و از ۳۱ مارس ۲۰۲۵ اجباری شدند. مهم‌ترین آن‌ها:

  • احراز هویت چندعاملی (MFA) برای همه دسترسی‌ها به CDE (الزام 8.4.2)، نه فقط دسترسی از راه دور.
  • حداقل ۱۲ کاراکتر برای گذرواژه‌ها (الزام 8.3.6).
  • اسکن آسیب‌پذیری داخلی احرازهویت‌شده (الزام 11.3.1.2).
  • مدیریت اسکریپت‌های صفحه پرداخت (الزام 6.4.3) و کشف تغییر غیرمجاز در صفحه پرداخت (الزام 11.6.1).
  • تحلیل ریسک هدفمند (Targeted Risk Analysis) برای تعیین تناوب برخی کنترل‌ها (الزام 12.3.1).

رویکرد سفارشی (Customized Approach)

نسخه ۴ دو مسیر برای انطباق تعریف می‌کند. در رویکرد تعریف‌شده (Defined Approach) سازمان الزام را همان‌طور که نوشته شده اجرا می‌کند. در رویکرد سفارشی، سازمان می‌تواند کنترل متفاوتی طراحی کند، به شرط آنکه هدف تعریف‌شده آن الزام (Customized Approach Objective) را برآورده کند. این مسیر نیازمند تحلیل ریسک هدفمند و مستندسازی دقیق است، ارزیاب باید آن را جداگانه تست کند و برای سازمان‌های با بلوغ امنیتی بالا مناسب‌تر است.

الزامات فنی کلیدی: پیکربندی، وصله و اسکن آسیب‌پذیری

الزام ۲: پیکربندی امن

استانداردهای پیکربندی باید برای همه اجزای سیستم تعریف شوند و با راهنماهای هاردنینگ پذیرفته‌شده صنعت یا توصیه‌های سازنده سازگار باشند. نکات اصلی:

  • حذف یا غیرفعال کردن حساب‌های پیش‌فرض سازنده، یا تغییر گذرواژه آن‌ها
  • فعال بودن فقط سرویس‌ها، پروتکل‌ها و قابلیت‌های ضروری
  • امن‌سازی یا توجیه مستند سرویس‌های ناامن
  • رمزنگاری قوی برای همه دسترسی‌های مدیریتی غیرکنسولی
  • به‌روزرسانی استانداردها با شناسایی آسیب‌پذیری‌های جدید

الزام 6.3.3: وصله‌های بحرانی ظرف یک ماه

همه اجزای سیستم باید با نصب وصله‌ها در برابر آسیب‌پذیری‌های شناخته‌شده محافظت شوند و وصله آسیب‌پذیری‌های بحرانی، که طبق فرایند رتبه‌بندی ریسک الزام 6.3.1 شناسایی شده‌اند، حداکثر یک ماه پس از انتشار نصب شوند. سایر وصله‌ها در بازه‌ای که سازمان تعیین می‌کند. جزئیات فرایند را در راهنمای مدیریت وصله ببینید.

الزامات 11.3.1 و 11.3.2: اسکن داخلی و ASV

الزام موضوع تناوب و شرط
11.3.1 اسکن آسیب‌پذیری داخلی دست‌کم هر سه ماه؛ رفع موارد پرخطر و بحرانی و اسکن مجدد
11.3.1.1 سایر آسیب‌پذیری‌ها مدیریت بر اساس تحلیل ریسک هدفمند
11.3.1.2 اسکن داخلی احرازهویت‌شده با اعتبارنامه کافی برای سیستم‌هایی که آن را می‌پذیرند
11.3.1.3 اسکن داخلی پس از تغییر مهم پس از هر تغییر مهم در محیط
11.3.2 اسکن خارجی توسط ASV دست‌کم هر سه ماه با نتیجه قبولی (Passing)
11.3.2.1 اسکن خارجی پس از تغییر مهم پس از هر تغییر مهم در محیط

ASV یا Approved Scanning Vendor شرکتی است که صلاحیتش توسط PCI SSC تأیید شده است. طبق راهنمای برنامه ASV، آسیب‌پذیری‌هایی با امتیاز CVSS برابر 4.0 یا بیشتر معمولاً باعث مردود شدن اسکن می‌شوند، مگر با شواهد کافی رد یا اصلاح شوند. برای قبولی در اسکن رسمی، بهتر است پیش از آن با اسکن داخلی و خارجی خودتان سطح حمله را پاک‌سازی کنید.

الزام 11.4: تست نفوذ

تست نفوذ داخلی و خارجی باید دست‌کم هر ۱۲ ماه و پس از هر ارتقا یا تغییر مهم، بر اساس یک روش‌شناسی مستند انجام شود. آسیب‌پذیری‌های قابل بهره‌برداری باید رفع و دوباره تست شوند. اگر از تفکیک شبکه برای کاهش دامنه استفاده می‌کنید، اثربخشی آن هم باید با تست تفکیک (Segmentation Testing) سنجیده شود؛ برای ارائه‌دهندگان خدمات با تناوب بیشتر. تفاوت این دو فعالیت را در مقاله ارزیابی آسیب‌پذیری در برابر تست نفوذ توضیح داده‌ایم.

تعیین دامنه و تفکیک شبکه (Scoping and Segmentation)

بزرگ‌ترین عامل هزینه PCI DSS، اندازه دامنه است. هر سیستمی که داده کارت را لمس می‌کند یا بدون محدودیت به CDE دسترسی دارد، مشمول همه الزامات مرتبط می‌شود. مراحل عملی تعیین دامنه:

  1. همه جریان‌های داده کارت را از نقطه ورود تا ذخیره و حذف ترسیم کنید.
  2. همه سیستم‌های داخل CDE و سیستم‌های متصل به آن را شناسایی و فهرست کنید.
  3. با تفکیک شبکه و کنترل‌های دسترسی، سیستم‌های غیرضروری را از دامنه خارج کنید.
  4. تا جای ممکن از ذخیره داده کارت پرهیز کنید یا از توکن‌سازی (Tokenization) استفاده کنید.
  5. دامنه را دست‌کم سالانه و پس از هر تغییر مهم بازبینی و مستند کنید.

PCI DSS و شرکت‌های پرداخت و بانک‌های ایرانی

شبکه پرداخت کارتی داخلی ایران تحت مقررات بانک مرکزی و شبکه شاپرک فعالیت می‌کند و بانک‌ها و شرکت‌های پرداخت‌یار (PSP) باید پیش از هر چیز الزامات همین نهادها را رعایت کنند. از آنجا که برندهای کارت بین‌المللی در شبکه داخلی فعال نیستند، PCI DSS برای این سازمان‌ها معمولاً الزام قراردادی مستقیم نیست. با این حال، به‌عنوان یکی از کامل‌ترین مراجع امنیت پرداخت، مفاهیمی مثل تعیین دامنه CDE، تفکیک شبکه، اسکن فصلی، مهلت وصله و مدیریت لاگ را به شکل قابل اجرا تعریف کرده و می‌تواند مبنای خوبی برای طراحی کنترل‌ها و آمادگی برای ممیزی‌های داخلی باشد. برای شرکت‌هایی که با پذیرندگان یا شرکای خارجی کار می‌کنند، رعایت آن ممکن است مستقیماً الزامی باشد. آخرین الزامات نهادهای ناظر را همیشه از اسناد رسمی بررسی کنید و برای نگاشت کلی آن‌ها راهنمای انطباق امنیتی را ببینید.

نت‌گارد چگونه به انطباق با PCI DSS کمک می‌کند

نت‌گارد یک ASV نیست و اسکن خارجی رسمی الزام 11.3.2 باید توسط ASV تأییدشده انجام شود. اما بخش بزرگی از کار فنی پیش و پس از آن را پوشش می‌دهد: اسکن آسیب‌پذیری داخلی احرازهویت‌شده و بدون عامل برای الزامات 11.3.1 و 11.3.1.2، ممیزی پیکربندی در برابر CIS Benchmarks و خط مبنای سازمان برای الزام ۲، کشف سطح حمله خارجی (دامنه‌ها، زیردامنه‌ها، پورت‌های باز و گواهی‌های TLS) برای آمادگی پیش از اسکن ASV، اسکن برنامه‌های وب، اولویت‌بندی بر اساس آسیب‌پذیری‌های دارای اکسپلویت و اسکن مجدد برای تأیید رفع. یافته‌ها به الزامات PCI DSS نگاشت می‌شوند و گزارش‌ها به فارسی و انگلیسی ارائه می‌شوند. جزئیات بیشتر در صفحه اسکنر آسیب‌پذیری نت‌گارد.

سوالات متداول

PCI DSS چیست؟

PCI DSS استاندارد امنیت داده صنعت کارت پرداخت است که توسط شورای PCI SSC منتشر می‌شود و حداقل الزامات حفاظت از اطلاعات کارت را تعیین می‌کند. این استاندارد شامل ۱۲ الزام اصلی در شش هدف است؛ از کنترل‌های امنیت شبکه و پیکربندی امن تا مدیریت آسیب‌پذیری، کنترل دسترسی، پایش و تست منظم. هر سازمانی که داده کارت را ذخیره، پردازش یا منتقل می‌کند مشمول آن است.

تفاوت PCI DSS 4.0 و 4.0.1 چیست؟

نسخه 4.0 در مارس ۲۰۲۲ تغییرات گسترده‌ای مثل رویکرد سفارشی، MFA برای همه دسترسی‌ها به CDE و اسکن داخلی احرازهویت‌شده را معرفی کرد. نسخه 4.0.1 در ژوئن ۲۰۲۴ یک بازنگری محدود بود که متن را شفاف‌تر کرد و برخی اشکالات را اصلاح کرد، اما الزام جدیدی اضافه نکرد. الزامات آینده‌دار نسخه ۴ از ۳۱ مارس ۲۰۲۵ اجباری شده‌اند.

اسکن ASV چیست و هر چند وقت لازم است؟

اسکن ASV اسکن آسیب‌پذیری خارجی است که توسط یک فروشنده اسکن تأییدشده از سوی PCI SSC روی سیستم‌های رو به اینترنت در دامنه PCI انجام می‌شود. طبق الزام 11.3.2، این اسکن باید دست‌کم هر سه ماه یک‌بار انجام شود و نتیجه قبولی داشته باشد. پس از هر تغییر مهم در محیط هم اسکن خارجی لازم است و آسیب‌پذیری‌های مردودکننده باید رفع و دوباره اسکن شوند.

آیا PCI DSS در ایران الزامی است؟

PCI DSS قانون نیست و معمولاً از طریق قرارداد با برندهای کارت بین‌المللی و بانک‌های پذیرنده الزامی می‌شود. شبکه پرداخت داخلی ایران تحت مقررات بانک مرکزی و شاپرک است و بانک‌ها و شرکت‌های پرداخت‌یار باید الزامات همین نهادها را رعایت کنند. با این حال، PCI DSS مرجع ارزشمندی برای طراحی کنترل‌های امنیت پرداخت است و برای شرکت‌هایی که با شرکای خارجی کار می‌کنند ممکن است مستقیماً الزامی باشد.

تفاوت اسکن آسیب‌پذیری و تست نفوذ در PCI DSS چیست؟

اسکن آسیب‌پذیری (الزام 11.3) فرایندی عمدتاً خودکار است که هر سه ماه آسیب‌پذیری‌های شناخته‌شده را در سیستم‌های داخلی و خارجی شناسایی می‌کند. تست نفوذ (الزام 11.4) فعالیتی دستی و عمیق‌تر است که دست‌کم سالانه انجام می‌شود و تلاش می‌کند از ضعف‌ها برای نفوذ واقعی بهره‌برداری کند. هر دو اجباری‌اند و جایگزین یکدیگر نیستند.

  • #PCI DSS چیست
  • #استاندارد PCI DSS 4.0
  • #امنیت پرداخت
  • #الزامات PCI DSS
  • #اسکن ASV
  • #امنیت داده کارت
  • #PCI DSS 4.0.1

ببینید مهاجمان چه چیزی می‌بینند — پیش از آن‌که آن‌ها ببینند

یک ارزیابی رایگان از سطح حمله بیرونی و گزارش اولویت‌بندی‌شده از مهندسان امنیت ما دریافت کنید.