基于PCI_DSS的云用户数据安全标准白皮书_22页_1006kb
报告摘要
基于PCI DSS的云用户数据安全标准白皮书(简版)总结
核心内容概述
本白皮书由腾讯云计算(北京)有限责任公司、艾特赛克(北京)信息技术有限公司及中国云安全与新兴技术安全创新联盟联合发布,旨在为云用户和云服务提供商在基于PCI DSS标准的数据安全合规方面提供清晰的责任分摊框架和合规建议。白皮书重点围绕云环境下PCI DSS合规责任的划分、腾讯云在数据安全方面的责任模型以及合规产品介绍展开。
主要观点
1. PCI DSS标准简介
- 成立背景:2006年,VISA、MasterCard等联合成立PCI SSC,以建立统一的数据安全标准。
- 目标:保护持卡人数据,防止数据泄露,提升全球支付卡数据的安全防护水平。
- 适用范围:适用于处理、存储或传输持卡人数据的系统组件,涵盖网络、服务器、应用程序等。
- 控制结构:分为6个控制域,12个控制目标,涵盖网络、系统、应用、访问控制、审计、漏洞管理等多个方面。
2. 云环境下责任分摊模型
- 责任分摊框架:分为总体责任分摊框架和逻辑分层责任分摊框架。
- 服务模型责任划分:
- IaaS:云服务提供商负责底层基础设施的安全,云用户负责上层应用和数据安全。
- PaaS:云服务提供商负责平台安全,云用户负责应用和数据安全。
- SaaS:云服务提供商负责平台和系统安全,云用户负责数据和访问控制。
3. 腾讯云数据安全责任模型
- 责任模型:腾讯云从平台层和赋能层两个层面为客户提供数据安全保障。
- 平台层:覆盖数据安全事前防范、事中保护、事后追溯。
- 赋能层:围绕数据全生命周期提供一站式解决方案。
- 责任分担:腾讯云负责平台安全,云用户负责数据安全、应用安全、访问控制等。
关键信息
1. 云用户与云服务商的合规责任
| PCI DSS 要求 | 责任分摊 |
|---|---|
| 要求1: 防火墙配置 | 共享(IaaS、PaaS)<br>云服务商(SaaS) |
| 要求2: 修改默认密码 | 共享(IaaS、PaaS)<br>云服务商(SaaS) |
| 要求3: 保护存储的持卡人数据 | 云用户负责 |
| 要求4: 加密持卡人数据传输 | 云用户负责<br>云服务商提供支持 |
| 要求5: 防病毒防护 | 云用户负责<br>云服务商提供支持 |
| 要求6: 系统和应用安全 | 云用户负责<br>云服务商提供支持 |
| 要求7: 访问控制 | 云用户负责<br>云服务商提供支持 |
| 要求8: 验证访问 | 云用户负责<br>云服务商提供支持 |
| 要求9: 物理访问控制 | 云服务商负责 |
| 要求10: 监控访问 | 云用户负责<br>云服务商提供支持 |
| 要求11: 定期测试安全系统 | 云用户负责<br>云服务商提供支持 |
| 要求12: 信息安全政策 | 云用户负责<br>云服务商提供支持 |
2. 附录A1与A2附加要求
- A1:共享托管服务提供商附加要求
- 云服务商需实现逻辑隔离、访问控制和日志记录与存储。
- A2:SSL/TLS附加要求
- 云用户需负责其外部支付卡数据读取设备的SSL/TLS漏洞评估和风险减轻计划。
腾讯云数据安全合规产品
腾讯云提供了多款符合PCI DSS标准的合规产品,以帮助云用户实现数据安全合规,主要包括:
| 序号 | 产品名称(中英文对照) | 产品简介 |
|---|---|---|
| PA-01 | 云支付 (Cloud Pay) Cpay | 支持多种支付方式,提供移动支付收单和管理服务。 |
| PA-02 | 私有网络 (Virtual Private Cloud) VPC | 提供逻辑隔离的网络服务,便于管理私有网络。 |
| PA-03 | 负载均衡 (Cloud Load Balance) CLB | 实现流量分发,提升系统扩展性和可靠性。 |
| PA-04 | 专线接入 (Direct Connect) DC | 提供企业数据中心与腾讯云的私有连接服务。 |
| PA-05 | NAT 网关 NAT Gateway | 提供IP地址转换的网络服务。 |
| PA-06 | VPN 连接 VPN Connections | 实现本地数据中心与腾讯云资源的连通。 |
| PA-07 | 云联网 (Cloud Connect Network) CCN | 实现多地云上、云下互联。 |
| PA-08 | 云服务器 (Cloud Virtual Machine) CVM | 提供弹性计算服务,便于资源扩展。 |
| PA-09 | 专用宿主机 (CVM Dedicated Host) CDH | 提供物理隔离资源,满足合规需求。 |
| PA-10 | 独享加密机服务 (Exclusive Encryption Service) EES | 提供硬件加密服务。 |
| PA-11 | 密钥管理服务 (Key Management Service) KMS | 提供安全密钥管理服务,使用HSM认证模块。 |
| PA-12 | 访问管理 (Cloud Access Management) CAM | 提供账号和权限管理体系,便于安全访问控制。 |
| PA-13 | 多因子认证 (Multi-factor Authentication) MFA | 提供额外验证方式,增强账号安全性。 |
| PA-14 | 云审计 CloudAudit | 提供操作日志记录和监控服务。 |
| PA-15 | 云监控 Cloud Monitor | 提供异常告警、数据分析和报表配置服务。 |
| PA-16 | 云拨测 Cloud Automated Testing | 提供可用率监控和异常通知功能。 |
| PA-17 | 数盾数据安全审计 Cloud Data Shield-Audit | 提供基于AI的数据库安全审计系统。 |
| PA-18 | 敏感数据处理 Cloud Data Shield-Mask | 提供数据脱敏和水印标记工具。 |
| PA-19 | 数盾数据安全网关 Cloud Shield-Data | 提供操作审计和异常行为告警功能。 |
| PA-20 | 数据安全治理中心 Data Security Governance Center | 提供数据分类、DLP等功能,实现敏感数据治理。 |
| PA-21 | 大禹 DDoS 防护 Dayu Anti-DDos Service | 提供多种DDoS防护解决方案。 |
| PA-22 | 腾讯云Web应用防火墙 WAF | 防御Web攻击、入侵、漏洞利用等安全威胁。 |
| PA-23 | 主机安全(云镜)Host Security | 提供入侵检测、漏洞预警、木马查杀等服务。 |
合规建议
- 云用户应选择已通过PCI DSS认证的云服务提供商,以简化合规流程并提高效率。
- 在合规评估过程中,云用户可直接引用合规云服务商的评估结果。
- 对于非合规云服务商,云用户需自行提供完整的评估支持材料,导致评估流程复杂。
- 云用户应根据自身业务需求,结合第三章介绍的产品,实施必要的数据安全措施并完成合规评估。
结论
本白皮书强调了在云环境下,数据安全合规责任的分摊机制,并通过腾讯云的数据安全责任模型和合规产品,为云用户提供了一套完整的数据安全解决方案。通过清晰的责任划分和产品支持,云用户可以更高效地实现PCI DSS合规,同时提升整体数据安全防护水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载