PCI_DSS_v2_Summary_of_Changes_102610_final_ZH-TW

Similar documents

AutoCAD 用戶如何使用 ArchiCAD

目錄

目錄

HKSTPC-Annual Report Chi

使用手冊

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

untitled

貳 肆 公司治理報告 一 組織系統 ( 一 ) 組織結構 ( 二 ) 組織系統圖 14 中華民國 98 年中華郵政年報

3. ( 41 ) 1 ( ) ( ) ( ) 2 (a) (b) ( ) 1 2 負責人是指負責處理保險代理人的保險代理業務的人士 業務代表是指代表保險代理人銷售保險產品的人士 如保險代理人聘用上述人士 ( 例如該保險代理人是法人團體 ), 則其負責人及業務代表須向保險代理登記委員會登記 保險代理

目錄 2 關於本報告 2 環境 社會及管治理念及戰略 3 利益相關方參與 年度 ESG 議題重要性評估 5 為員工創造價值 12 為供應商創造價值 14 為客戶創造價值 20 反貪腐與廉潔建設 21 為環境創造價值 28 為社會創造價值 33 附表一 :2017 年度綠色建築認證項目清


現在人類獲取地球內部訊息的方法, 是從可能影響我們身家性命安全的地震, 用數學模型把地震資料轉換成地震波速度, 進而獲得地底物質密度與深度的關係 地下世界知多少 km/s g/cm 3 P Gpa km S P S 3,000 3,000 ak K 透視地底 Percy Bridgma

Microsoft Word - DIR-615_B2_Manual_1.00_T_.doc

戒菸實務個案自助手冊105年Ver.2

* 2

5. / / / / / / / / 6. * (

Enter the help project title here

0 0 = 1 0 = 0 1 = = 1 1 = 0 0 = 1


A10 Networks AX2500 / 7 伺服器負載平衡之 6000Mbps( 支援 1,492,537 Array Networks APV 4600-S-6000M Brocade ADX1000 (16 port, 9G) Citrix Systems Citrix NetScaler

導讀 ASP.NET HTML ASP 第一篇 基礎篇第 1 章 認識 ASP.NET ASP.NET ASP.NET ASP.NET ASP.NET 第 2 章 認識 Visual Studio 20 開發環境 Visual Studio 20 Visual Studio 20 第二篇 C# 程式


網路設備決標一覽表.xls

公司治理重點摘要 3.1 股東大會審計委員會董事會薪酬委員會 董事會董事會組織 董事會職責 101 經營團隊 內部稽核

DeskJet F2180 DeskJet F4185 Deskjet F4280 DeskJet D2460 OK N/A N/A DeskJet 1660 OK ( 無提供 Win 2000 驅動 ) N/A N/A PSC 1315 Photosmart 2575 Photosmart C13

財金資訊-82期.indd

(C)cv.ps, page Normalize

家務工作安全及健康要點 家務工作看似簡單, 但我們絕不應忽視家居環境中潛在的各種危害及風險 如工作時不注意安全及健康, 很容易釀成意外, 導致勞損 受傷甚至死亡 本單張簡明扼要地闡述了家務料理者在工作時應注意的安全健康要點以及有關預防意外的措施 1 清潔窗戶及高處工作 絆倒滑倒 清潔窗戶及高處工作

1

SW cdr

老人憂鬱症的認識與老人自殺問題

1

GEM GEM GEM GEMGEM GEM GEMGEM

( )... 5 ( ) ( )

滙豐強積金僱主熱線 滙豐強積金網頁 L-MPF001B v07/1016 (1016) H

Outlook 2010 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

Photoshop CS3 影像創造力 基礎講堂 8 學習流程 學習重要性 學習難度 必學指令工具 實作應用範例 創造舞台燈光的漸層繪圖 延伸學習 雜訊與半透明漸層 8-1 Photoshop Photoshop 8 136

Microsoft Word - ACI chapter00-1ed.docx

EX-Z80


% % % 獨立 廉正 專業 創新

11 for Server 教育版續約 for Server 教育版續約 套 5, for Virtual Host 教育版 for Virtual Host 教育版 套 29, for Virtual Host 教育版續約 for Virtual Host 教育版續約 套

低功率電波輻射性電機管理辦法 第十二條經型式認證合格之低功率射頻電機, 非經許可, 公司 商號或使用者均不得擅自變更頻率 加大功率或變更原設計之特性及功能 第十四條低功率射頻電機之使用不得影響飛航安全及干擾合法通訊 ; 經發現有干擾現象時, 應立即停用, 並改善至無干擾時方得繼續使用 前項合法通訊,

09 F9 128 peer to peer, P2P file transfer protocol bittorrent 10 P2P P2P GNU/ Linux P2P CC 單機版的智慧財產權 vs. 人權戰爭 1980 DVD content

輕鬆學 Dreamweaver CS5 網頁設計..\Example\Ch0\ \.html..\example\ch0\ \mouse.txt..\example\ch0\ \ _Ok.html 學習重點 JavaScript 複製程式碼 mouse.txt Ctrl+C Ctrl+C 0-4

102三商企業責任_第1_2張03_final.ai

二零一三年施政報告 - 穩中求變 務實為民

Enter the help project title here

Microsoft Word - ACL chapter02-5ed.docx

Outlook 2007 設定說明 Offic 企業郵件 / 虛擬主機郵件 / Office 365

人為疏失 人與人之間的溝通合作, 往往是事故的最終防線, 若能發揮團隊合作的功能, 則比較能克服其他因素所造成的危害

<4D F736F F D20D0C5CFA2BBAFB7A2D5B9D6D8B5E3D7A8CFEEB9E6BBAE2E646F63>

关于建立境内违法互联网站黑名单管理制度的通知

? 這 全 都 是 市 政 府 提 供 給 我 的 資 料 低 底 盤 公 車 計 畫 96 年 預 算 新 台 幣 4,500 萬 元 97 年 預 算 新 台 幣 1 億 6,500 萬 元 98 年 預 算 新 台 幣 3 億 2,300 萬 元, 共 有 307 台 低 底 盤 公 車,99

J18196_HKSFS 40th SP Edition_All.pdf

理性真的普遍嗎 注意力的爭奪戰 科學發展 2012 年 12 月,480 期 13

74743 (Project Leader) IPO_.indb

APA Preliminaries Text Reference 1. Cover Page 2. Title Page 3. Signature Page 4. Advisor s recommendation letter 5. Approval page 6. Copyri

Autodesk Product Design Suite Standard 系統統需求 典型使用用者和工作流程 Autodesk Product Design Suite Standard 版本為為負責建立非凡凡產品的設計師師和工程師, 提供基本概念設計計和製圖工具, 以取得令人驚驚嘆


人力資源政策 延長用膳時間 車長招募 2013 員工溝通 員工發展 業務分部 2013 年 , , ,468 12, (1) (2) 5 5 總數 13,260 13,272 (

840 提示 Excel - Excel -- Excel (=) Excel ch0.xlsx H5 =D5+E5+F5+G5 (=) = - Excel 00

94 預防保健 問題二 : 子宮頸抹片 檢查報告編號 1 至 18, 是否數字越大? 代表罹癌風險也越大?

团 学 要 闻 我 校 召 开 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 3 月 17 日, 我 校 共 青 团 五 届 九 次 全 委 ( 扩 大 ) 会 议 在 行 政 办 公 楼 五 楼 会 议 室 举 行, 校 团 委 委 员 各 院 ( 系 ) 团 委 书 记 校 学 生

選擇學校午膳供應商手冊適用於中、小學 (2014年9月版)


2874_Product Brochure_630mm(w)x285mm(h)_Health_Chi_02_WEB

Wire Wound Ceramic Chip Inductor 繞線式陶瓷晶片大电流電感 HPWS Series for High Frequency HPWS 系列適用於高頻 INTRODUCTION 產品介紹 The HPWS is the chip inductors of a wire w

0904-創智理財世界卡申請書

Microsoft Word 蘇偉慶、詹永新.doc

工程设计资质标准

Modern Ideas of Government Reform ...

4 办 公 室 工 作 实 务 ( 第 3 版 ) 第 1 单 元 单 位 组 织 的 有 效 运 作 离 不 开 办 公 室 工 作 情 景 案 例 左 景 被 宏 达 商 业 集 团 公 司 录 用 为 秘 书, 试 用 期 间, 只 能 在 办 公 室 打 杂, 有 时 工 作 稍 有 差 错

nbqw.PDF

(35 )

nbqw.PDF

可持续发展报告摘要2013

_BK07.ps, page Preflight ( _BK07.indd )

The golden pins of the PCI card can be oxidized after months or years

2

PHOTON Web Hosting

CU0594.pdf

投影片 1

目錄

投影片 1

Microsoft Word - SAQ_D_v20_12_2_10_form_ZH-TW.doc

書面

Microsoft Word - LP doc

2

Chapter 3 Camera Raw Step negative clarity +25 ] P / Step 4 0 ( 下一頁 ) Camera Raw Chapter 3 089

66 67 圓夢素人頭家 67 9 專長互補 資源共享, 為彼此加油打氣!

中期 12 中期 % 報告期 報告 44 中期 報 年中期報告 中國鋁業股份有限公司

桌上型個人電腦採購規格說明表

第二頁 n n n n 增值稅稅率和徵收率 % 11% 17% 5% 3% 36 1


FETnet - Acer Iconia Tab  (A500 Wi-Fi 版) 平板電腦操作指南

<4D F736F F D20432D48B9C9D2B5BCA8B9ABB8E6B7E2C6A4>

Microsoft PowerPoint - VB14.ppt

Acronis P.1 Acronis Anydata Engine P.2 P.4 Acronis Backup Advanced P.5 Acronis Backup Advanced for AP P.6 Vmware P.7 Acronis Backup P.8 IDC 80 % $20,0

Transcription:

支付卡行業 (PCI) 資料安全標準 2010 年 10 月

概述概述通篇 概述概述合規性證明 移除的詞彙表之特定參考內容一般不再作為其他詞彙表術語的參考 從附錄和單獨創建的文件中移除的合規性證明 相應更新了整個文檔的參考和附錄標題 概述概述引言和 PCI 資料安全標準概要 概述概述 PCI DSS 適用性資訊 增加 PCI DSS 在保護持卡人資料方面所起作用的資訊 更新了 高級概要 圖形, 以反映標準要求標題 說明 PCI DSS 是合規性評估中使用的評估工具 增加有關 PCI SSC 網站可用資源的資訊 增加術語 帳戶資料, 與 PTS 安全交易和資料讀取 (SRED) 模塊保持一致 提供更多 持卡人資料 和 敏感認證資料 詳情 說明主帳戶號碼 (PAN) 是關係到 PCI DSS 要求適用性的決定性因素 移除用於說明其他法規的註腳, 並用更新的段落文本替換 更新的段落文本和適用性表格, 用於說明按照 PCI DSS 要求 3.4, 哪些資料元素必須實現不可讀性 不存在概述 PCI DSS 與 PA-DSS 的關係 增加反映 PA-DSS 內容的新章節 說明單獨使用一個 PA-DSS 規定的應用程式不能符合完整的 PCI DSS 規定 概述概述 PCI DSS 要求合規性的評估範疇 增加 虛擬化元件 到 系統元件 的定義 說明持卡人資料環境由 儲存 處理或傳輸持卡人資料的人員 程序和技術 組成 其他指南其他指南其他指南 2010 年 10 月第 2 頁, 共 18 頁

概述概述 PCI DSS 要求合規性的評估範疇 概述概述網路區段劃分 概述概述無線 概述概述第三方 / 外包 增加詳細段落来說明 PCI DSS 審查的第一步是識別持卡人資料的所有位置和流量並確保在評估中包括所有這些位置, 以此準確確定評估範疇 增加說明, 指出區段劃分可以透過物理或邏輯兩種手段實現 對說明該詞含義的一些措辭的次要替換 說明重點是 WLAN 而不是 LAN 為實現一致性的次要術語變更 概述概述業務場所和系統元件抽樣 概述概述合規性報告的說明與內容 說明由評估者單獨取樣, 並且必須首先對業務場所取樣, 然後才對每個選定場所中的系統元件取樣 說明取樣不會減小持卡人資料環境範疇或降低 PCI DSS 適用性, 不允許對單個 PCI DSS 要求取樣 說明評估者使用取樣時必須記錄的特定標準 增加標準, 要求評估者每次評估時必須重新驗證取樣基本原理 增加評估者標準, 以報告如何驗證評估第 2 部分中 PCI DSS 範疇的準確性 更新第 2 部分中取樣基本原理和樣本量驗證的報告詳情, 使其與 取樣 章節的說明內容一致 在第 3 部分中說明所訪問個人的清單應包含他們的組織和包括的主題 將 評估時限 從第 2 部分移至第 4 部分, 並增加內容, 說明時限應表明評估持續時間並明確評估時段 將第 5 部分中的 PCI DSS 安全掃描程序 變更為 核准掃描供應商方案指南 增加對第 6 部分中 不適用 回應的解釋 為實現一致性的次要措辭變更 概述概述 PCI DSS 合規性 完成步驟 更新 PCI SSC 網站上的合規性證明參考 其他指南其他指南其他指南 2010 年 10 月第 3 頁, 共 18 頁

概述概述詳細的 PCI DSS 要求和安全評估程序 1 1 引言段落 增加說明, 指出 不適用 回應將放在 到位 欄報告 為實現一致性的次要措辭變更 增加說明, 指出其他提供防火牆功能的系統元件必須按照要求 1 處理 其他指南 1.1.3 1.1.3.a, 1.1.3.b 測試程序 將測試程序 1.1.3 分為單獨測試程序 1.1.3.a 至 1.1.3.b 1.1.5 1.1.5 要求 1.2 1.2 要求 1.3 1.3 測試程序 增加不安全的服務 協定或連接埠的範例 更新要求, 以便與測試程序保持一致 重組以說明程序目的 1.3.1 1.3.1 1.3.3 1.3.3 1.3.5 1.3.5 1.3.6 1.3.6 測試程序 1.3.7 1.3.7 說明 DMZ 要求的目的, 即限制到提供服務 協定和連接埠的系統元件的輸入流量 說明網際網路和內部網路之間不允許直接連接 說明此要求的目的是只允許授權輸出流量 移除連接埠掃描器使用規範, 使測試程序具有更大靈活性 說明要求適用於任何的持卡人資料儲存, 不只是資料庫 其他指南 2010 年 10 月第 4 頁, 共 18 頁

舊有 章節或要求 新增 1.3.8 1.3.8.a 1.3.8.b 說明此要求的目的在於防止私人 IP 位址洩露到網際網路並確保此類向外部實體的洩露已獲授權 移除 IP 偽裝及使用網路位址轉換 (NAT) 技術的特定參考, 並增加防止私人 IP 位址披露方法的範例 將測試程序分為兩個子程序 其他指南 1.4.b 1.4.b 測試程序 2.1 2.1 要求 說明員工擁有電腦的使用者不應變更個人防火牆軟體, 以便測試程序與要求保持一致 為實現一致性的次要措辭變更 2.1.1 2.1.1.a 2.1.1.e 移除與要求 4.1.1 重疊的內容, 說明此要求的目的是確保變更供應商的預設設定 將測試程序 2.1.1 分為單獨測試程序 2.1.1a 至 2.1.1.e 移除 WPA, 因為其本身不再被視作有效加密 2.2 2.2 6.2.b 2.2.b 測試程序 2.2.b 2.2.d 測試程序 2.2.1 2.2.1 要求 不存在 2.2.1.b 測試程序 將系統強化標準範例從測試標準移至要求, 並增加強化標準的 ISO 來源 將內容從之前的測試程序 6.2.b 移至 2.2.b, 確保更新要求 6.2 中識別的系統設定標準漏洞 將測試程序 2.2.b 重新編號為 2.2.d 更新要求, 說明 每個伺服器一項主要功能 和使用虛擬化的目的 新的虛擬化技術可選測試程序 將測試程序 2.2.1 重新編號為 2.2.1.a 其他指南其他指南 2010 年 10 月第 5 頁, 共 18 頁

舊有 章節或要求 新增 2.2.2 2.2.2, 2.2.2.a 2.2.2.b 2.2.4 2.2.4.a - 2.2.4.c 2.3 2.3, 2.3.a 2.3.c 說明只可啟用必要和安全的服務 協定 守護程序等, 並給出有關範例說明針對不安全項目 ( 如服務等 ) 執行的安全功能 將測試程序 2.2.2 分為單獨的程序 2.2.2.a 和 2.2.2.b. 測試程序 將測試程序 2.2.4 分為單獨的程序 2.2.4.a 至 2.2.4.c 說明必須有效加密 將測試程序 2.3 分為單獨的程序 2.3.a 至 2.3.c 3 3 引言段落 3.1 3.1 說明 未受保護 PAN 不應使用電子郵件和即時傳訊等終端使用者信息技術發送 將此要求改為更一般的要求, 將之前在 3.1 中的測試程序移至新 3.1.1 ( 見下文 ) 不存在 3.1.1, 3.1.1.a 3.1.1.e 將之前的測試程序 3.1 重新編號並分為兩個單獨的測試程序 3.1.1.a 至 3.1.1.d 使要求更詳盡, 與測試程序保持一致 新測試程序 3.1.1.e 用以說明評估者應核實儲存資料未超出政策定義的保留要求 3.2 3.2 3.2.1 3.2.1 增加要求備註, 說明允許發卡機構和公司支援發卡處理, 以便在有商業論證時儲存敏感驗證資料, 並安全儲存資料 增加新測試程序 3.2, 使支援發卡服務的發卡機構和公司可確認在儲存 SAD 後商業論證是否存在 將之前的測試程序 3.2 重新編號為 3.2.b, 並以 適用所有其他實體 作為引語 將 包含在芯片中 替換為 芯片上的相當資料, 以保持一致性 2010 年 10 月第 6 頁, 共 18 頁

3.2.1 3.2.3 3.2.1 3.2.3 測試程序 3.4 3.4 要求 3.4.d 3.4.d 測試程序 3.4.1.c 3.4.1.c 測試程序 3.5 3.5 要求 3.5.1 3.5.1 測試程序 說明測試程序可用作 檢查資料來源, 包括但不限於以下內容 說明該要求僅適用於 PAN 移除最小帳戶資訊的備註, 因為這已在該要求和 PCI DSS 適用性表中說明 說明是否要求使用雜湊或截斷使 PAN 不可讀 增加備註, 識別在同一環境中雜湊和截斷 PAN 的風險, 同時必須有額外安全控制以確保最初的 PAN 資料不可讀 刪除補償性控制使用的備註 ( 由於補償性控制可適用於大多數 PCI DSS 要求 ) 說明 PAN 應被 設為不可讀或移除, 而不是 已被處理或移除, 因為 處理 與 移除 意思重複 說明應確認磁碟是否不用於加密可移動媒體, 如果是, 那麼將需要使用其他方法 說明必須防止任何用於保護持卡人資料安全的密鑰免遭洩露和濫用 增加備註, 說明如果使用密鑰, 此要求如何應用於密鑰加密密鑰 更新測試程序, 要求保持一致 3.5.2 3.5.2, 3.5.2.a 3.5.2.b 增加測試程序, 與要求保持一致 3.6 3.6 將測試程序備註移至要求中 在測試程序 3.6.b 中說明服務提供商應按照 3.6.1 至 3.6.8 子要求向客戶提供包括傳輸 儲存 更新客戶密鑰 ( 不只是儲存 ) 在內的密鑰管理指南 刪除子要求中有關確保這些密鑰傳輸安全的備註 2010 年 10 月第 7 頁, 共 18 頁

3.6.4 3.6.4 3.6.5 3.6.5 3.6.6 3.6.6 3.6.8 3.6.8 將 至少每年一次 必須變更密鑰改為密鑰週期到期後必須變更密鑰 增加行業最佳實務指南 變更措辭, 說明如果密鑰完整性減弱, 則必須淘汰或替代密鑰, 並提供有關範例 增加備註, 說明如果要保留已被淘汰或替代的密鑰, 他們必須僅出於解密或驗證目的被安全封存和保留 增加測試程序, 確認如果保留已被淘汰或替代的密鑰, 它們不可用於加密操作 說明 知識分割和雙層控制 僅適用於手動純文本加密密鑰管理操作 增加備註, 提供密鑰管理操作範例 說明密鑰管理人應 正式確認 其密鑰管理職責而不是僅 簽一張表格 4.1 4.1, 4.1.a 4.1.e 將 SSH 作為一個安全協定範例, 移除測試程序範例 將測試程序 4.1 分為單獨的兩個測試程序 4.1.a 至 4.1.e. 在測試程序 4.1.b 中說明不只是 SSL/TLS, 而是所有傳輸都必須有受信任的密鑰和 / 或證書 在程序 4.1.c 中說明必須執行協定, 以使用安全設定 4.1.1 4.1.1 要求 4.2 4.2 5.2 5.2 更新有關自 2010 年 6 月 30 日起使用 WEP 的備註 變更措辭, 說明未受保護 ( 而不是未加密 ) PAN 絕不應該透過終端使用者傳訊技術發送 說明防毒機制應該要生成稽核記錄, 而不只是 能夠生成 此類記錄 2010 年 10 月第 8 頁, 共 18 頁

6.1 6.1 要求 說明此要求的目的是保護系統元件和軟體免因已知漏洞受損 6.2 6.2 6.3 6.3, 6.3.a 6.3.d 在識別漏洞的基礎上, 增加程序應包括按危險程度對漏洞分級方面的內容 提供如何指定危險分級的指南 備註 :6.2.a 中定義的漏洞分級在 2012 年 6 月 30 日前將被視作最佳慣例, 之後則成為一項要求 增加可確保開發慣例適用的軟體應用程式 將 6.3.a 分為單獨的兩個測試程序 6.3.a 至 6.3.d 不斷演變的要求 6.3.1 不存在 6.3.2 6.3.5 6.4.1 6.4.4 6.3.6 6.3.7 6.3.1 6.3.2 6.3.7 6.3.2 移除, 因為之前在 6.3.1 中的漏洞測試已在 6.5.1 至 6.5.9 中說明 將移至 6.4, 並說明要求的目的是測試和開發環境, 而不只是開發環境 由於合併和 / 或移動之前的要求, 所以需要重新編號 從備註移除循環引用 6.4 6.4 將測試程序 ( 之前的 6.3.7.a 和 6.3.7.b) 合併為單一程序 6.3.2.a, 並將 內部 和 網頁 應用程式合併到單一程序 移除網路應用程式和 OWASP 指南的特定參考, 以合併評估範疇中的應用程式安全編碼要求, 包括非網路應用程式 將之前的測試程序 6.3.7.c 重新編號為 6.3.2.b. 說明適用於變更控制流程和程序 匯入之前測試程序 6.3. 的內容, 以與之前匯入的測試程序 6.3.2 6.3.5 保持一致 2010 年 10 月第 9 頁, 共 18 頁

6.3.4 6.4.3 測試程序 移除措辭 或在使用前進行處理 以闡明目的 6.4 6.4.a 6.4.b 6.4.5, 6.4.5.a 6.4.5.b 更新之前的要求 6.4, 與之前的測試程序 6.4.a 6.4.b 保持一致, 說明安全修補程式和軟體修改 6.4.1 6.4.4 6.4.5.1 6.4.5.4 重新編號, 與匯入的 ( 之前為 6.3.2 6.3.5) 保持一致 6.4.1 6.4.5.1 測試程序 6.4.2 6.4.5.2 說明測試程序中必須有影響記錄, 這樣才可與現有要求保持一致 在中說明需要 授權方 而不是 管理方 認可 6.4.3 6.4.5.3, 6.4.5.3.a 6.4.5.3.b 說明之前的 6.4.3 的目的是 進行功能性測試以確定該變更不會對系統安全性有負面影響 之前的要求 6.3.1 合併到新測試程序 6.4.5.3.b, 說明以 6.5 作為參考的自訂程式碼變更測試 6.5 6.5 說明安全編碼和漏洞預防適用於評估範疇中所有客戶開發的應用程式, 而不只是網路應用程式 移除 OWASP 依賴性並包括其他業界範例 SANS CWE 和 CERT 6.5.1 6.5.10 6.5.1 6.5.9 將之前的漏洞 6.5.1 6.5.10 更新, 同時與之前的要求 6.3.1 合併, 以反映目前的 CWE CERT 和 OWASP 指南 標識 6.5.7 6.5.9 為專門的網路應用程式漏洞 不存在 6.5.6 增加新的, 說明要求 6.2 中識別的高危漏洞 不斷演變的要求 2010 年 10 月第 10 頁, 共 18 頁

註 : 按照要求 6.2 中的定義分級的漏洞在 2012 年 6 月 30 日之前被視作最佳實務, 之後則成為一項要求 7.1.3 7.1.3 7.2.3 7.2.3 8 8 引言段落 8.2 8.2 要求 說明要求授權方對核准進行記錄, 而不只是 管理方簽字的一張表格 將備註從測試程序移至要求 增加備註, 說明有關唯一使用者 ID 和安全驗證控制可應用於 在一個銷售點應用程式內的使用者賬戶, 其只能一次存取一個卡號以便於單次交易 ( 例如出納賬戶 ), 與 PA-DSS 要求 3.2 保持一致 增加說明和範例驗證方法 8.3 8.3 8.5 8.5 說明雙因素驗證範例, 包括 帶有權杖 的遠端認證撥接使用者服務和 支持強效驗證的其他技術 增加備註, 說明雙因素驗證的目的 增加術語 識別 8.5.2, 8.5.7, 8.5.8, 8.5.13 8.5.2, 8.5.7, 8.5.8, 8.5.13 增加術語 驗證, 這使公司獲得更多的靈活性, 可使用密碼之外的其他驗證機制 8.5.3 8.5.3 包括 密碼重設, 要求唯一值並在首次使用後立即變更 8.5.6 8.5.6, 8.5.6.a 8.5.6.b 說明供應商進行的 存取 更新要求, 與測試程序保持一致 將測試程序 8.5.6 分為單獨的兩個程序 8.5.6.a 至 8.5.6.b. 2010 年 10 月第 11 頁, 共 18 頁

8.5.9 8.5.13 8.5.9 8.5.13 測試程序 從服務提供商的角度說明 非消費者使用者 的密碼管理要求 對於每個要求, 將單個測試程序分開, 以便區分服務提供商的程序 8.5.16, 8.5.16.a 8.5.16, 8.5.16.a 8.5.16.d 說明對直接存取或查詢資料庫的限制適用於使用者存取 將測試程序 8.5.16.a 分為單獨的兩個測試程序 8.5.16.a 至 8.5.16.d. 9 9 引言段落 增加 現場工作人員 訪客 和 媒體 等術語及其定義, 用於整個要求 新術語 現場工作人員 替換了舊術語 員工, 並賦予新定義以說明範圍的目的 9.1.1 9.1.1.a 9.1.1.c 測試程序 將之前的測試程序 9.1.1 分為單獨的兩個測試程序 9.1.1.a 至 9.1.1.c. 在測試程序中變更為 攝像機和 / 或控制機制, 因為攝像機是可以與存取控制機制一起使用的存取監控機制 9.1.2 9.1.2 9.1.3 9.1.3 將 員工 替換為 現場工作人員 增加實體可存取區域範例 增加 網路 / 通訊硬體和電信線路 至限制實體存取項目清單 這些之前包括在要求 9.6 中 9.2, 9.2.a 9.2, 9.2.a 9.2.b 將 員工 替換為 現場工作人員 將測試程序 9.2.a 分為單獨的兩個程序 9.2.a 至 9.2.b. 9.2.b 9.2.c 測試程序說明應確認訪客識別證是否易於識別現場工作人員 9.3 9.3 測試程序 說明測試程序適用於訪客控制, 與要求保持一致 2010 年 10 月第 12 頁, 共 18 頁

9.3.1 9.3.1 測試程序 說明從試圖獲得存取到確保不讓訪客在未經陪護的情況下實體存取這些區域的程序 9.3.2 9.3.2 9.3.2.a 9.3.2.b 將 員工 替換為 現場工作人員 將測試程序 9.3.2 分為單獨的兩個程序 9.3.2.a 至 9.3.2.b 說明測試程序 9.3.2.a 用於確認是否使用訪客識別證, 以及訪客是否可與員工區分開 9.4 9.4 9.5 9.5.a 9.5.b 測試程序 9.6 9.6 將 員工 替換為 現場工作人員 將測試程序 9.5 分為單獨的兩個程序 9.5.a 至 9.5.b 說明測試程序 9.5.a 旨在觀察儲存區域的實體安全性 將 紙質和電子媒體 替換為引言段落中定義的 所有媒體 將 網路 通訊硬體 電信線路 移至測試程序 9.1.3. 9.7-9.9 9.7-9.9. 將 包含持卡人資料的媒體 參考替 換為 媒體, 因為該詞已在引言段落中定義 9.7.1 9.7.1 說明此要求旨在確定媒體資料的敏感性 10.4 10.4, 10.4.1 10.4.3 說明此要求的目的是使用時間同步技術使系統時鐘和時間同步, 並確保正確獲取 分配和儲存時間 將整個 10.4 的 時間同步 和 NTP 變更為 時間同步技術, 並說明 NTP 是時間同步技術的範例 將之前的測試程序 10.4.a 至 10.4.c 分為新的子 10.4.1 至 10.4.3 ( 見下文 ) 2010 年 10 月第 13 頁, 共 18 頁

10.4 10.4.1 10.4 10.4.2 10.4.c 10.4.3 10.7.b 10.7.b 測試程序 11.1 11.1 之前測試程序 10.4.b 的新子要求, 旨在確保關鍵系統擁有正確和持續的時間 將之前測試程序 10.4.b 重新組織進新的測試程序 10.4.1.a 和 10.4.1.b 中, 旨在包括時間獲取和分配的方式 新的子 10.4.2.a 和 10.4.2.b, 用以說明時間資料受到保護並且時間設置變更經過授權 將之前的 10.4.c 重新組織進新的子要求, 確保接受的時間是業界認可的資源 說明測試應確認稽核記錄流程到位, 以 立即儲存 記錄資料, 而不是應 立即準備 以分析記錄資料 說明流程應到位以 每季度檢測一次未授權無線存取點 增加靈活性, 使用的方法可包括無線網路掃描 對系統元件和基礎結構的物理 / 邏輯檢測 網路存取控制 (NAC) 或無線 IDS/IPS, 以及其他任意一種方法, 只要這些方法足以檢測和識別任何未授權的裝置即可 其他指南 11.1.a 11.1.c 11.1.a 11.1.e 測試程序 將之前的測試程序 11.1.a 分為單獨的兩個程序 11.1.a 和 11.1.c 增加新的測試程序 11.1.b, 用來測試所使用方法是否足以檢測未授權無線存取點 將之前的測試程序 11.1.b 重新編號為 11.1.d, 並說明如果使用自動監測, 適用產生人員警示的設定 將之前的測試程序 11.1.c 重新編號為 11.1.e 11.2 11.2, 11.2.1 11.2.3 將之前的內部和外部掃描要求 11.2 分割並重新編號為單獨的子 11.2.1 至 11.2.3 將備註從測試程序 11.2.b 移至要求 11.2, 說明必須確認四個內部和外部掃描 2010 年 10 月第 14 頁, 共 18 頁

舊有 章節或要求 新增 11.2.a 11.2.1.a 11.2.1.c 11.2.b 11.2.2.a 11.2.2.b 1.2.1 11.2.3.a 11.2.3.c 測試程序 說明內部掃描 ( 包括重新掃描 ) 須持續進行到獲得通過性結果, 或所有 PCI DSS 要求 6.2 定義的 高危 漏洞已被解決 說明內部掃描應該由合格方執行 測試程序 將 PCI 安全掃描程序 替換為 ASV 程序指南要求 說明 ASV 已被 PCI 安全標準協會認可 (PCI SSC) 測試程序 說明內部和外部掃描要求 ( 包括重新掃描 ) 須持續進行到高危漏洞已被解決, 而掃描必須由合格方執行 11.3 11.3 11.3.2 11.3.2 11.4 11.4 說明指出的可能遭利用的漏洞必須要解決 將測試程序 11.3.a 分為單獨的兩個測試程序 11.3.a 至 11.3.b 說明應用程式穿透測試應測試相關漏洞並包含評估範疇內的所有應用程式 說明 IDS/IPS 監測的是 CED 內部周邊和關鍵點的流量, 而不是 CDE 中的所有流量 11.5 11.5, 11.5.a 11.5.b 將 軟體 替換為 工具, 說明商業軟體的目的不只是滿足要求 增加測試程序 11.5.b, 與現有要求保持一致, 警示工作人員注意未授權修改, 並至少每週對比一次關鍵檔案 12 12 要求标题將 員工和承包商 替換為 所有工作人員 12 12 引言段落 將 員工 替換為 工作人員, 並稍微修改定義 12.1 12.1 測試程序 將 員工 替換為 工作人員 2010 年 10 月第 15 頁, 共 18 頁

12.1.2 12.1.2 增加風險評估方法範例 說明測試應確定風險評估文件 12.1.3 12.1.3 要求 將 一年一次 替換為 每年一次 12.3 12.3 移除 面向員工 以便說明 增加 tablet 作技術範例 12.3.1 12.3.1 將 管理 替換為 授權方 12.3.4 12.3.4 說明允許有邏輯標記 12.3.9 12.3.9 增加 業務合作夥伴 到包括 供應商 的要求 其他指南 12.3.10 12.3.10, 12.3.10.a 12.3.10.b 使對那些無授權工作人員的限制禁令更具靈活性 將測試程序 12.3.10 重新編號為 12.3.10.a 增加新的測試程序 12.3.10.b, 確認有正確授權的工作人員正在按照 PCI DSS 要求保護持卡人資料 12.4 12.4 12.6 12.6 12.6.1 12.6.1 12.6.2 12.6.2 將 員工和承包商 替換為 工作人員 將 員工 替換為 工作人員 將 員工 替換為 工作人員 增加備註, 說明如何根據工作人員角色提供不同方法的指南 將 員工 替換為 工作人員 將 公司 替換為 實體 其他指南 2010 年 10 月第 16 頁, 共 18 頁

12.7 12.7 12.8 12.8 測試程序 12.8.4 12.8.4 將 員工 替換為 工作人員 將範例從測試程序移至要求 說明要求 12.7 中的備註適用於 潛在的為某些職位錄用的工作人員 將 正在評估的實體 替換為 實體, 以保持一致性 說明要求至少每年監測一次服務提供商的 PCI DSS 合規性狀態 將 評估實體 替換為 實體 其他指南 12.9.1 12.9.1, 12.9.1.a 12.9.1.b 測試程序 增加測試程序 12.9.1.b, 說明測試應考慮確認紀錄的程序是否得到遵守 將測試程序 12.9.1 重新編號為 12.9.1.a 12.9.3 12.9.3 測試程序 說明指定工作人員應提供一天 24 小時 一週 7 天的事件回應, 與要求保持一致 附錄 D 合規性證明 商戶 附錄 E 合規性證明 服務提供商 合規性證明 從附錄中移除單獨的文件 重新組織評估者和商戶的聯絡資訊 合規性證明 從附錄中移除單獨的文件 重新組織評估者和服務供應商的聯絡資訊 在清單 被列入 PCI DSS 評估範疇的服務 中提供更多選項, 並增加未被 PCI DSS 評估包括的服務清單 附錄 F 附錄 D 業務場所 / 系統元件的區段劃分和取樣 重新命名, 說明區段劃分和取樣的程序流程 為網路區段劃分和取樣建立單獨的章節標題 更新以保持與引言中的取樣章節保持一致 2010 年 10 月第 17 頁, 共 18 頁

解釋 : 新 舊 定義 說明要求的目的確保標準的簡明措辭可描述清楚要求期望的目的 其他指南解釋性解釋和 / 或定義, 用以加深理解, 或提供有關特定主題的更多資訊 不斷演變的要求加強性透過變更確保這些標準能夠應對最新出現的威脅和市場變化 2010 年 10 月第 18 頁, 共 18 頁