PCI DSS مورد نیاز 10 توضیح داده شده است

ساخت وبلاگ

PCI DSS مورد نیاز 10: دسترسی و نظارت بر دسترسی به منابع شبکه و داده های دارنده کارت

مکانیسم های ورود به سیستم و امکان ردیابی فعالیت کاربر برای جلوگیری ، تشخیص یا به حداقل رساندن تأثیر امنیت داده ها بسیار مهم است.

نگه داشتن سیاهههای مربوط در همه محیط ها امکان نظارت ، هشدار و تجزیه و تحلیل گسترده را فراهم می کند. تعیین علت حمله بدون ورود به فعالیت سیستم بسیار دشوار است.

PCI DSS مورد نیاز 10 مربوط به نظارت و ردیابی دسترسی فردی به اجزای سیستم ، برنامه ها ، بانکهای اطلاعاتی یا هر دستگاه دیگری است که در آن می توان داده های دارنده کارت را ذخیره ، پردازش یا منتقل کرد.

PCI DSS مورد نیاز 10. 1: مسیرهای حسابرسی را برای مرتبط کردن دسترسی به اجزای سیستم با کاربران شخصی اعمال کنید.

داشتن یک فرآیند یا سیستمی که دسترسی کاربر را به اجزای سیستم که به آن دسترسی دارند متصل و مرتبط می کند ، ضروری است. این سیستم سیاهههای مربوط به حسابرسی را ایجاد می کند و امکان ردیابی فعالیت های مشکوک به یک کاربر خاص را فراهم می کند.

  • مسیرهای حسابرسی باید برای مؤلفه های سیستم مؤثر و عملیاتی باشند.
  • دسترسی به مؤلفه های سیستم باید به کاربران خاص بستگی داشته باشد.

PCI DSS مورد نیاز 10. 2: مسیرهای حسابرسی خودکار را برای همه اجزای سیستم برای تولید مثل رویدادها اعمال کنید

ایجاد مسیرهای حسابرسی برای فعالیت های مشکوک ، مدیر سیستم هشدار می دهد ، داده ها را به سایر مکانیسم های نظارت ارسال می کند و یک مسیر تاریخ برای ردیابی پس از حادثه فراهم می کند.

ورود به وقایع مشکوک به یک سازمان اجازه می دهد تا فعالیت های بالقوه مخرب را شناسایی و ردیابی کند.

مسیرهای حسابرسی اتوماتیک برای همه اجزای سیستم برای پیکربندی مجدد رویدادهای زیر مورد نیاز است:

  • همه دسترسی فردی به داده های دارنده کارت
  • کلیه معاملات انجام شده توسط هر شخص با امتیازات ریشه یا اداری.
  • دسترسی به همه مسیرهای حسابرسی
  • تلاش های دسترسی منطقی نامعتبر است
  • استفاده از مکانیسم های شناسایی و احراز هویت
  • شروع گزارش های حسابرسی
  • ایجاد و حذف اشیاء در سطح سیستم

PCI DSS مورد نیاز 10. 2. 1: کلیه دسترسی فردی به داده های دارنده کارت

افراد مخرب می توانند با دسترسی به سیستم ها در رسانه های دارنده کارت (CDE) اطلاعات مربوط به حساب کاربری را بدست آورند ، یا برای دسترسی به داده های دارنده کارت ، یک حساب جدید و غیرمجاز ایجاد کنند.

سابقه ای از کلیه دسترسی های فردی به داده های دارنده کارت می تواند تعیین کند که چه حسابهایی ممکن است هک شده یا سوء استفاده شده باشد.

PCI DSS مورد نیاز 10. 2. 2: کلیه معاملات توسط Root یا هر شخص با امتیازات اداری

حساب های دارای امتیازات بالا ، مانند حساب "مدیر" یا "ریشه" ممکن است تأثیر قابل توجهی در امنیت یا عملکرد عملیاتی سیستم داشته باشد.

اگر فعالیت های انجام شده وارد نشده باشد ، هیچ مشکلی ناشی از خطای اداری یا امتیازاتی که به یک اقدام خاص داده می شود و فرد نمی تواند کنترل شود.

PCI DSS مورد نیاز 10. 2. 3: دسترسی به کلیه مسیرهای ورود به سیستم حسابرسی

کاربران مخرب اغلب برای پنهان کردن اقدامات خود سعی در تغییر سیاهههای حسابرسی دارند. سیاهههای مربوط به دسترسی به یک سازمان اجازه می دهد تا ناسازگاری ها یا دستکاری احتمالی سوابق را ردیابی کند.

دسترسی به سیاهههای مربوط به تغییرات ، اضافات و حذف ها ممکن است به ردیابی مراحل انجام شده توسط پرسنل غیرمجاز کمک کند.

PCI DSS مورد نیاز 10. 2. 4: تلاش برای دسترسی منطقی نامعتبر است

افراد مخرب غالباً چندین تلاش برای دسترسی به سیستم های هدفمند را انجام می دهند. بیش از یک تلاش ورود به سیستم نامعتبر ممکن است نشانه حمله نیروی بی رحمانه کاربر غیرمجاز یا تلاش برای حدس زدن رمز عبور باشد.

PCI DSS مورد نیاز 10. 2. 5: استفاده و اصلاح مکانیسم های شناسایی و احراز هویت و کلیه تغییرات ، اضافات یا حذف در حساب های دارای امتیازات ریشه یا مدیر

شناسایی حسابهایی که می توانستند در زمان این رویداد مورد استفاده قرار گیرند بدون دانستن اینکه چه کسی وارد سیستم شده است ، غیرممکن است.

PCI DSS مورد نیاز 10. 2. 6: شروع ، توقف یا مکث سیاهههای حسابرسی

این معمول برای کاربران مخرب است که می خواهند قبل از انجام فعالیت های غیرقانونی ، سیاهههای مربوط به حسابرسی را خاموش یا مکث کنند و از آن خودداری کنند.

شروع ، توقف یا متوقف کردن سیاهههای مربوط به حسابرسی ممکن است نشان دهد که عملکرد ورود به سیستم برای پنهان کردن اقدامات خود توسط کاربر غیرفعال یا تغییر یافته است.

PCI DSS مورد نیاز 10. 2. 7: ایجاد و حذف اشیاء سطح سیستم

بدافزار غالباً اشیاء سطح سیستم را در سیستم هدف ایجاد یا اصلاح می کند تا یک عملکرد یا فرآیند خاص روی سیستم را کنترل کند.

در صورت ایجاد اشیاء در سطح سیستم مانند جداول پایگاه داده یا رویه های ذخیره شده هنگام ایجاد یا حذف ، مشخص خواهد شد که آیا چنین تغییراتی مجاز است.

PCI DSS مورد نیاز 10. 3 1-6: حداقل ورودی های دنباله حسابرسی زیر را برای کلیه اجزای سیستم تحت هر رویداد ثبت کنید

  • شناسه کاربر
  • نوع رویداد
  • تاریخ و زمان
  • نشانه موفقیت یا عدم موفقیت
  • منبع رویداد
  • هویت داده ها ، مؤلفه های سیستم یا منبعی که تحت تأثیر قرار گرفته است.

هنگام ضبط این اطلاعات برای رویدادهای قابل شنیدن ، می توان به سرعت یک راه حل بالقوه با جزئیات کافی را شناسایی کرد تا بدانید چه کسی ، چه زمانی ، کجا ، کجا و چگونه است.

PCI DSS مورد نیاز 10. 4 1-3: با استفاده از فناوری همگام سازی زمان ، تمام ساعت ها و زمان های مهم سیستم را همگام سازی کنید.

از فناوری همگام سازی زمان در چندین سیستم برای همگام سازی ساعت استفاده می شود. هنگامی که ساعت ها به درستی همگام سازی نشده اند ، مقایسه فایل های ورود به سیستم از سیستم های مختلف و ایجاد دنباله ای دقیق از وقایع می تواند چالش برانگیز باشد.

همگام سازی زمان و منابع ورود به سیستم در صورت تخلف ، زمان مداوم برای تجزیه و تحلیل پزشکی قانونی را نشان می دهد. برای تیم های پزشکی قانونی پس از حادثه ، صحت و سازگاری زمان در همه سیستم ها و زمان هر فعالیت در تعیین نحوه برخورد سیستم ها بسیار مهم است.

نمونه ای از فناوری همگام سازی زمان پروتکل زمان شبکه (NTP) است.

سیستم های بحرانی باید یک زمان دقیق و مداوم داشته باشند. برای این؛

  • فقط سرورهای زمان مرکزی تعیین شده باید سیگنال های زمانی را از منابع خارجی دریافت کنند و سیگنال های زمانی از منابع خارجی باید بر اساس ساعت اتمی بین المللی یا UTC باشد.
  • در مورد بیش از یک سرور زمانی مشخص ، سرورهای زمانی باید برای حفظ زمان صحیح با یکدیگر هماهنگ و همگام شوند.
  • سیستم ها باید اطلاعات زمانی را فقط از سرورهای تعیین شده زمان مرکزی دریافت کنند.

داده های زمانی باید حفظ شود. برای این؛

  • دسترسی به داده های زمان فقط باید برای پرسنلی که نیاز به دسترسی به داده های زمان کسب و کار دارند محدود باشد.
  • تغییر در تنظیمات زمان در سیستم های بحرانی باید وارد شده ، نظارت و بررسی شود.

تنظیمات زمانی باید از منابع زمانی پذیرش صنعت گرفته شود. برای این؛

  • به روزرسانی های زمانی را برای سرورهای زمانی از منابع خارجی پذیرفته شده توسط صنعت بپذیرید.
  • به طور اختیاری ، این به روزرسانی ها را می توان با یک کلید متقارن رمزگذاری کرد ، و می توان لیست های کنترل دسترسی را ایجاد کرد که آدرس IP دستگاه های مشتری را برای ارائه به روزرسانی های زمانی مشخص می کند.

PCI DSS مورد نیاز 10. 5: مسیرهای حسابرسی ایمن قابل تغییر نیست.

معمولاً افراد مخرب که وارد شبکه می شوند سعی می کنند برای پنهان کردن فعالیت خود ، سیاهههای مربوط به حسابرسی را ویرایش یا تغییر دهند. اگر سیاهههای حسابرسی به اندازه کافی حفظ نشوند ، دقت و صداقت آنها نمی تواند تضمین شود. بنابراین ، سیاهههای مربوط به حسابرسی می توانند به عنوان یک ابزار تحقیق پس از تحقیقات بی فایده شوند.

PCI DSS مورد نیاز 10. 5. 1: نمایش مسیرهای حسابرسی را فقط برای کسانی که نیازهای تجاری دارند محدود کنید.

فقط افرادی که نیاز به تجارت دارند باید بتوانند پرونده های دنباله حسابرسی را مشاهده کنند.

PCI DSS مورد نیاز 10. 5. 2: از پرونده های دنباله حسابرسی در برابر تغییرات غیرمجاز محافظت کنید.

حفاظت کافی از سیاهههای مربوط به حسابرسی شامل کنترل دسترسی قوی و استفاده از جداسازی فیزیکی یا شبکه برای یافتن و جایگزینی سیاههها به چالش کشیده می شود.

PCI DSS مورد نیاز 10. 5. 3: نسخه پشتیبان از پرونده های دنباله حسابرسی را به یک سرور مرکزی یا محیطی که تغییر آن دشوار است ، تهیه کنید.

برگه های پشتیبان به یک سرور ورود به سیستم مرکزی یا رسانه ای که اصلاح آن دشوار است بدون از دست دادن زمان ، محافظت از ورود به سیستم را فراهم می کند اگر سیستمی که سیاههها ایجاد می کند به خطر بیفتد.

PCI DSS مورد نیاز 10. 5. 4: برای فن آوری های خارجی به یک سرور ایمن ، مرکزی ، داخلی یا دستگاه رسانه ای بنویسید.

سیاهههای مربوط به فناوری های خارجی مانند دستگاه های بی سیم ، فایروال ها ، DNS و سرورهای پستی باعث کاهش خطر از دست دادن یا جایگزینی می شوند زیرا در شبکه داخلی امنیت بیشتری دارند.

سیاههها را می توان مستقیماً به منابع مرتبط نوشت یا از سیستم های خارجی تا سیستم داخلی یا رسانه ها به طور ایمن بارگذاری یا کپی کرد.

PCI DSS مورد نیاز 10. 5. 5: از نرم افزار نظارت بر یکپارچگی یا تغییر در سیاههها استفاده کنید تا اطمینان حاصل شود که داده های ورود به سیستم موجود بدون ایجاد هشدار قابل تغییر نیست

نظارت بر یکپارچگی پرونده یا تغییر سیستم های تشخیص ، پرونده های مهم را برای تغییرات بررسی می کند و هنگام انجام این تغییرات گزارش می دهد.

پرونده هایی که به طور مرتب تغییر نمی کنند ، برای اهداف نظارت بر یکپارچگی فایل کنترل می شوند ، به این معنی که در هنگام تغییر چنین پرونده ها یک حمله احتمالی حمله وجود دارد.

داده های تازه اضافه شده نباید باعث هشدار برای جلوگیری از تولید هشدارهای مداوم شود.

PCI DSS مورد نیاز 10. 6: گزارش ها و رویدادهای امنیتی را برای همه مؤلفه های سیستم برای شناسایی ناهنجاری ها یا فعالیت های مشکوک بررسی کنید.

بسیاری از تخلفات روزها یا ماهها قبل از شناسایی رخ می دهد. بررسی های منظم روزانه توسط کارکنان یا روشهای خودکار می تواند دسترسی غیرمجاز به محیط داده دارنده کارت را شناسایی و به طور فعال انجام دهد.

بررسی روزانه لازم نیست که دستی باشد. استفاده از مجموعه روزانه ، تفکیک و ابزارهای هشدار می تواند با شناسایی رویدادهای روزانه مورد بررسی ، به ساده سازی روند کمک کند.

PCI DSS مورد نیاز 10. 6. 1: گزارش های مربوط به کلیه مؤلفه های سیستم که حداقل روزانه CHD یا SAD را ذخیره می کنند ، پردازش می کنند یا انتقال می دهند

بررسی گزارش ها به طور مرتب روزانه زمان قرار گرفتن در معرض را برای نقض احتمالی به حداقل می رساند.

علاوه بر رویدادهای امنیتی ، برای شناسایی مشکلات احتمالی نیز به گزارش های اجزای مهم سیستم نیز نیاز است. تعیین حادثه ایمنی ممکن است برای هر سازمان متفاوت باشد. در چنین مواردی ، باید به نوع ، فناوری و عملکرد دستگاه توجه شود. سازمان ها همچنین باید ترافیک "عادی" را تعریف کنند تا به شناسایی رفتار غیر طبیعی کمک کنند.

موارد زیر باید روزانه بررسی شود:

  • همه حوادث امنیتی
  • سیاهههای مربوط به کلیه مؤلفه های سیستم که CHD یا SAD را ذخیره ، پردازش یا انتقال می دهند.
  • سیاهههای مربوط به همه مؤلفه های مهم سیستم
  • سیاهههای مربوط به همه سرورها و اجزای سیستم که عملکردهای امنیتی را انجام می دهند

PCI DSS مورد نیاز 10. 6. 2: سیاهههای مربوط به سایر مؤلفه های سیستم را با توجه به سیاست های سازمان و استراتژی مدیریت ریسک همانطور که توسط ارزیابی ریسک سالانه سازمان تعیین می شود ، مرور کنید.

برای شناسایی علائم مشکلات احتمالی یا تلاش برای دسترسی به سیستم های حساس از طریق سیستم های حساس تر ، باید به طور دوره ای بررسی شود. ارزیابی ریسک تجاری سالانه باید فرکانس بررسی ها را تعیین کند.

بسته به سیاست های سازمان و استراتژی مدیریت ریسک ، رویه های بررسی دوره ای از سیاهههای مربوط به سایر مؤلفه های سیستم ، چه به صورت دستی یا خودکار ، باید تعریف شود.

PCI DSS مورد نیاز 10. 6. 3: استثنائات و ناهنجاری های شناسایی شده در طی فرایند بررسی.

اگر استثنائات و ناهنجاری های مشخص شده در طول بررسی ورود به سیستم مورد بررسی قرار نگیرد ، ممکن است این سازمان از هیچ فعالیت غیرمجاز و بالقوه مخرب که در شبکه خود رخ می دهد ، آگاه نباشد.

روشهای مورد نیاز برای ردیابی استثنائات و ناهنجاری های مشخص شده در فرآیند بررسی باید تعریف شود.

PCI DSS مورد نیاز 10. 7: حداقل یک سال سابقه دنباله حسابرسی را حفظ کنید و حداقل سه ماه داده برای تجزیه و تحلیل آماده باشد

معمولاً مدتی طول می کشد تا درک کنیم که حمله به هدف خود رسیده است یا اینکه سیستم در معرض دید قرار گرفته است.

نگه داشتن سیاهههای مربوط به حداقل یک سال به سابقه ورود کافی از محققان اجازه می دهد تا مدت زمان تخلف احتمالی را تعیین کنند.

یک نهاد می تواند با برگزاری یک ژورنال سه ماهه ، تأثیر نقض داده را به سرعت شناسایی و به حداقل برساند. ذخیره سیاهههای مربوط به مکانهای آفلاین ممکن است از دسترسی آنها جلوگیری کند و ممکن است زمان طولانی تر برای بازیابی داده های ورود به سیستم ، تجزیه و تحلیل و شناسایی سیستم ها یا داده های آسیب دیده باشد.

موارد زیر باید در خط مشی ها و رویه های امنیتی در مورد گزارش های حسابرسی گنجانده شود:

  • سیاست های نگهدارنده ورود به سیستم حسابرسی
  • رویه های نگه داشتن سیاهههای حسابرسی حداقل برای یک سال
  • رویه هایی که باعث می شود سیاهههای حسابرسی حداقل برای سه ماه آنلاین در دسترس باشند

نیاز PCI DSS 10. 8: نیاز اضافی برای ارائه دهندگان خدمات فقط: یک فرآیند را برای تشخیص به موقع و گزارش گسل ها در سیستم های کنترل امنیتی مهم اعمال کنید

این نیاز فقط در شرایطی اعمال می شود که سازمان ارزیابی شده ارائه دهنده خدمات باشد.

بدون فرآیندهای رسمی برای تشخیص و هشدار دادن به بررسی های مهم امنیتی ، خرابی ها برای مدت طولانی قابل مشاهده نیست. آنها می توانند به مهاجمان فرصت زیادی برای سازش سیستم ها و سرقت داده های حساس از محیط داده های دارنده کارت بدهند.

انواع خاصی از نقص ها بسته به عملکرد دستگاه و فناوری مورد استفاده ممکن است متفاوت باشد. گسل های معمولی سیستمی هستند که از انجام عملکرد ایمنی خود متوقف می شوند یا مطابق آنچه در نظر گرفته شده عمل نمی کند. نمونه ای از این یک فایروال است که تمام قوانین خود را پاک می کند یا آفلاین است.

سیستم های کنترل امنیتی بحرانی می توانند شامل موارد زیر باشند:

  • فایروال
  • IDS / IPS
  • فام
  • ضد ویروس
  • کنترل دسترسی فیزیکی
  • کنترل دسترسی منطقی
  • مکانیسم های ورود به سیستم حسابرسی
  • کنترل تقسیم بندی

مورد نیاز 10. 8. 1 نیاز اضافی فقط برای ارائه دهندگان خدمات: سریعاً به گسل های کنترل امنیتی مهم پاسخ دهید.

این نیاز فقط در شرایطی اعمال می شود که سازمان ارزیابی شده ارائه دهنده خدمات باشد.

مهاجمان می توانند از این زمان برای اضافه کردن بدافزار ، کنترل سیستم یا سرقت داده ها از محیط سازمانی استفاده کنند ، در صورت هشدارهای خطای کنترل امنیتی بحرانی به سرعت و مؤثر پاسخ نمی دهند.

شواهد مستند باید از در دسترس بودن رویه ها و رویه ها برای پاسخ به خرابی های امنیتی پشتیبانی کند. همچنین ، کارمندان باید در صورت بروز نقص از مسئولیت های خود آگاه باشند. اقدامات و پاسخ به خطا باید در شواهد مستند گنجانده شود.

فرآیندهای پاسخ به خطاهای حسابرسی های امنیتی باید شامل موارد زیر باشد:

  • بازگرداندن عملکردهای امنیتی
  • تعیین و مستند سازی مدت زمان (شروع/پایان تاریخ و زمان) شکست امنیتی
  • دلایل خطاها ، از جمله علت اصلی را شناسایی و مستند کنید و اصلاح لازم را برای علت اصلی بنویسید.
  • مسائل امنیتی را که در حین نقص ایجاد می شود ، شناسایی و حل کنید.
  • برای انجام ارزیابی ریسک برای تعیین اینکه آیا اقدامات دیگر در نتیجه خرابی امنیتی مورد نیاز است یا خیر.
  • استفاده از کنترل ها برای جلوگیری از عود علت تقصیر
  • ادامه نظارت بر کنترل های امنیتی

نیاز PCI DSS 10. 9: اطمینان حاصل کنید که سیاست های امنیتی و رویه های عملیاتی مستند، در حال استفاده و شناخته شده برای همه طرف های آسیب دیده برای نظارت بر تمامی دسترسی ها به منابع شبکه و داده های دارنده کارت هستند.

کارکنان باید از سیاست های امنیتی و رویه های عملیاتی روزمره برای نظارت بر تمامی دسترسی ها به منابع شبکه و داده های دارندگان کارت آگاه باشند و از آنها پیروی کنند.

برای اطلاعات دقیق، به راهنمای مرجع سریع PCI DSS از کتابخانه PCI SSC Documentation مراجعه کنید.

برای بررسی همه الزامات PCI DSS، می توانید مقاله های مورد نیاز PCI DSS و PCI Compliance را مرور کنید.

  • برچسب ها
  • pci dss
  • نیاز pci dss 10
  • الزامات pci dss
پلتفرم معاملاتی فارکس...
ما را در سایت پلتفرم معاملاتی فارکس دنبال می کنید

برچسب : نویسنده : مرجان محتشم بازدید : <-PostHit-> تاريخ : چهارشنبه 15 شهريور 1402 ساعت: 6:03