這 12 項需求可以被包涵於由 ISO 與 IEC 所共同制訂的 ISO/IEC 27001:2013 標準高階需求目標之中 圖 2 列出了 PCI DSS 這 12 項需求與 ISO/IEC 27001:2013 版條文的對映關係 受查公司必須定期由 PCI Council 4 所授權的合格安全評

Similar documents
Microsoft Word - CVersion doc

這 是 醫 生 在 小 兒 的 初 步 診 斷 的 判 語 這 樣 的 一 段 話, 令 我 望 子 成 龍 的 美 夢 碎 了 醣 豆 豆 大 夢 想 十 一 年 前 的 資 訊 沒 有 今 天 的 發 達, 互 聯 網 還 是 一 個 很 奢 侈 的 東 西, 加 上 黏 多 醣 症 這 個 罕

流離所愛(完結篇)

怪物來敲門

要改变我们的文化 仅说我们是维护生命运动倡导者是不够的 我们必须 解释为什么我们是维护生命运动的倡导者 这本书恰恰是极佳的资源 弗兰克 帕沃 为了生活 教会的教牧主席 全国维护生命宗教理事 会全国总监 一个深思熟虑且彻底的分析 为什么保护所有人的生命不仅是正确的 立场 而且也是我们作为一个社会唯一应

TangBeilee_EBOOK-29MAY12

Microsoft Word - Sears Guidebook _Chinese_ _ _.doc

Chn 116 Neh.d.01.nis

% 6.% 9.6% % 7.% 1.8% % 68.7% 14.5% : 15.8% 57.9% 4.7%

International Council of Toy Industries’

我 的 宗 族 渊 源 和 我 的 生 平 周 仲 羲 著

Layout 1

封面及首頁.doc

% 29.9%.7% % 2% 2.1% % 45.2% 4.9% % 42.5% 14.8% % 41.5% 23.4%... 2

1. 請 先 檢 查 包 裝 內 容 物 AC750 多 模 式 無 線 分 享 器 安 裝 指 南 安 裝 指 南 CD 光 碟 BR-6208AC 電 源 供 應 器 網 路 線 2. 將 設 備 接 上 電 源, 即 可 使 用 智 慧 型 無 線 裝 置 進 行 設 定 A. 接 上 電 源

MANAGEMENT OF INFORMATION SECURITY ISBN: Copyright 2004 by Course Technology, a division of Thomson Learning. Original language publishe

untitled

封面.PDF

:5-6

Microsoft Word - A1译者的话.doc

图 书 在 版 编 目 (CIP) 数 据 临 床 肿 瘤 学 : 全 2 册 /( 美 ) 尼 德 胡 贝 尔 (Niederhuber,J.E.) 等 原 著 ; 孙 燕 译. -- 北 京 : 人 民 军 医 出 版 社, ISBN Ⅰ.1 临

< F A4A4B0EAA448C576B3F8A7695FA5C1A544B0F2AAF7B77C2E696E6464>

chap-1_NEW.PDF

<4D F736F F D20C4CFBEA9D0C2B0D9A3A A3A9A3BAC7C9BDB3BFAAB3F6BAC3D3F1C0B4A3ACB9D8D7A2D2B5CEF1BDE1B9B9B5F7D5FBA3BBCDB6D7CAC6C0BCB6A1B0BDF7C9F7CDC6BCF6A1B12E646F63>

精 神 與 自 然 : 楊 慈 湖 心 學 研 究 趙 燦 鵬 哲 學 博 士 嶺 南 大 學 二 零 零 五 年

Microsoft Word - 山西焦化(600740)--焦炭价格上涨提升业绩,市场整合带来机会 doc


Panaboard Overlayer help

Microsoft Word - (web)_F.1_Notes_&_Application_Form(Chi)(non-SPCCPS)_16-17.doc

截 至 2016 年 3 月 23 日, 农 林 牧 渔 板 块 累 计 涨 幅 为 %, 在 申 万 28 个 一 级 行 业 分 类 中 排 名 第 八, 在 年 初 至 今 所 有 板 块 全 线 下 跌 的 情 况 下, 农 林 牧 渔 板 块 跌 幅 相 对 较 小 主 要 原

ch_code_infoaccess

() ISO ISO ISO/IEC Directives2012 (High Level Structure, HLS) () ISO31000 ISO31000 () () 2005 ISO 2.(Normative references) ISO27001:

Microsoft Word - A_Daily

Microsoft Word - A_Daily

Microsoft Word - A_Daily

臺 灣 民 主 基 金 會 Taiwan Foundation for Democracy 本 出 版 品 係 由 財 團 法 人 臺 灣 民 主 基 金 會 負 責 出 版 臺 灣 民 主 基 金 會 是 一 個 獨 立 非 營 利 的 機 構, 其 宗 旨 在 促 進 臺 灣 以 及 全 球 民

发行说明, 版

凡 事 之 始 是 工 作 至 关 重 要 的 一 部 分 柏 拉 图


cover01.doc

样 本 基 金 平 均 仓 位 微 升 近 3 月 仓 位 水 平 变 化 不 大 根 据 我 们 金 元 证 券 的 基 金 仓 位 监 测 模 型,69 只 样 本 基 金 的 仓 位 ( 截 止 日 期 : ) 为 82.48%, 处 于 历 史 均 值 之 上, 相 比 上

huycverso.indd

韓少功 革命後記 修訂版 飄風叢書③ 1

資訊安全管理系統建置初始工作的研究

穨ld-sms-c

ALI/UNIDROIT 跨国民事诉讼原则

MyCOS

經濟部智慧財產局

892213E006146

关 于 瓶 装 水, 你 不 得 不 知 的 8 件 事 情 关 于 瓶 装 水, 你 不 得 不 知 的 8 件 事 情 1 水 质 : 瓶 装 的, 不 一 定 就 是 更 好 的 2 生 产 : 监 管 缺 位, 消 费 者 暴 露 于 风 险 之 中 人 们 往 往 假 定 瓶 装 水 是

Logitech Wireless Combo MK45 English

MyCOS

Process Data flow Data store External entity 6-10 Context diagram Level 0 diagram Level 1 diagram Level 2 diagram

/

市 场 综 述 三 季 度, 上 海 投 资 市 场 交 易 量 持 续 攀 升, 共 有 八 宗 主 要 交 易 达 成, 交 易 金 额 共 计 人 民 币 160 亿 元, 环 比 增 长 59% 投 资 者 尤 其 是 国 际 投 资 者, 逐 渐 增 购 租 金 收 入 稳 定 的 核 心


216 年 8 月 市 场 概 述 216 年 月 日, 通 州 出 台 了 商 住 限 购 新 政, 规 定 新 建 商 业 办 公 项 目 应 当 按 照 规 划 用 途 销 售, 并 只 能 出 售 给 企 事 业 单 位 或 社 会 组 织, 且 上 述 单 位 购 买 后 再 出 售 时,

Microsoft Word - Functional_Notes_3.90_CN.doc

0B职责及违规


Chinese final.pdf

Microsoft Word - Xinhua Far East_Methodology_gb_2003.doc

<4D F736F F D20C9EEDBDAD0C5B2E2B1EAD7BCBCBCCAF5B7FECEF1B9C9B7DDD3D0CFDEB9ABCBBEB4B4D2B5B0E5CAD7B4CEB9ABBFAAB7A2D0D0B9C9C6B1D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E C4EA36D4C23138C8D5B1A8CBCDA3A92E646F63>

Microsoft PowerPoint - SAGE 2010

論 康 德 的 道 德 主 體 觀 歐 麗 穎 哲 學 碩 士 嶺 南 大 學 二 零 零 八 年

國立中山大學學位論文典藏.PDF

Applied Biosystems StepOne™ Real-Time PCR System Quick Reference Card for Installation

Microsoft Word doc

< F A4A4B0EAA448C576C65BB9EEB3F8A7695FA4A4A4E5AAA92E696E6464>

<4D F736F F F696E74202D20C8EDBCFEBCDCB9B9CAA6D1D0D0DEBDB2D7F92E707074>

Microsoft Word - Page doc

杜邦行为守则

一九○○年的鍋爐爆炸事件,啟動了人們對品質的追求與管理,從對產品的品質檢驗開始;演進到對製程的品質管制,以至整個規劃設計及製成的品質保證

1377_SNAP_Selection_Guide.fm

菸 害 防 治 預 防 改 善 措 施 (1) 第 一 階 段 - 裝 設 自 動 語 音 警 告 感 應 設 施 地 點 A 棟 二 側 樓 梯 未 裝 機 (11/1~11/30) 裝 機 時 (12/1~12/31) 6A 7A 8A 9A 10A 總 數

供 应 倍 增, 需 求 倍 增? 引 言 与 本 报 告 共 同 发 布 的 2020 年 办 公 楼 市 场 城 市 报 告 上 海 : 打 造 中 国 的 国 际 化 城 市 描 绘 了 一 幅 关 于 上 海 办 公 楼 市 场 未 来 发 展 的 宏 观 蓝 图 本 报 告 将 深 入 挖

Chinese Trauma Simplified - iPad pdf

060522達文西密碼_全_.PDF

2015 Chinese FL Written examination

前 言 親 愛 的 特 約 商 店, 您 好! 首 先, 感 謝 貴 寶 號 加 入 本 中 心 的 行 列! 您 的 加 入 除 可 提 升 貴 寶 號 之 顧 客 服 務 水 準 外, 亦 為 推 進 我 國 邁 向 無 現 金 社 會 盡 一 份 心 力, 本 中 心 同 仁 將 竭 盡 所

1 目 的 为 维 护 国 内 政 企 市 场 良 好 的 市 场 秩 序, 加 强 对 窜 货 等 重 大 违 规 行 为 的 管 理, 特 在 2016 年 中 兴 通 讯 国 内 政 企 市 场 窜 货 管 理 办 法 基 础 上 制 定 本 管 理 办 法 本 管 理 办 法 适 用 于 中

2

Microsoft Word - 12 hhg doc

Microsoft Word - HHG 10 Page 001.doc

lan03_yen

PowerPoint 演示文稿

2 中 国 领 军 城 市 中 国 领 军 城 市 : 青 岛 仲 量 联 行 视 角 青 岛 位 于 山 东 半 岛 南 端, 俯 瞰 黄 海, 是 中 国 大 陆 最 重 要 的 贸 易 港 口 之 一 这 里 与 韩 国 和 日 本 隔 海 相 望, 长 期 受 惠 于 与 两 国 健 康 持

公司治理重點摘要 3.1 股東大會審計委員會董事會薪酬委員會 董事會董事會組織 董事會職責 101 經營團隊 內部稽核

Microsoft PowerPoint - CRISC认证考试指南.pptx

中華民國九十九年年報

財金資訊-84期.indd


Microsoft PowerPoint - IAS 21 - IFRS宣導會.pptx

Microsoft Word - 06会计学( ).doc

黃 花 崗 讀 者 子 日 先 生 在 大 陸 遙 祝 雜 誌 同 仁 中 秋 好! 參 加 過 八 年 抗 戰 的 國 民 革 命 軍 前 中 將 羅 澄 先 生 告 訴 黃 花 崗 雜 誌 主 編 說 : 你 們 做 的 就 是 在 歷 史 和 文 化 上 正 本 清 源 繼 往 開 來 的 大

自然辩证法索引

; ; ; ; ;

Microsoft Word - 98全國大學校長會議

[MJKK]将来債権ABSの格付分析手法

公 司 简 介 主 营 业 务 构 成 及 募 投 项 目 比 亚 迪 创 立 于 1995 年, 最 初 从 事 的 是 手 机 电 池 制 造 业 务,23 年 24 年 分 别 进 入 汽 车 和 手 机 部 件 及 组 装 业 务 同 时, 基 于 其 先 进 的 电 池 技 术, 公 司

Transcription:

PCI DSS 與 ISO/IEC 27001 資安標準之比較 Comparison of PCI DSS and ISO/IEC 27001 Standards 作者 :Tolga Mataracioglu, CISA,CISM,COBIT Foundation,CCNA, CEH, ISO 27001 LA,BS 25999 LA, MCP, MCTS,VCP, is chief researcher at TUBITAK BILGEM Cyber Security Institute in Turkey. He is the author of many papers about information security published nationally and internationally. His areas of specialization are system design and security, operating systems security, information security management systems, business continuity, COBIT, and social engineering. 譯者 : 孫嘉明, CISA, ACDA, CHFI, CEAP 雲林科技大學會 計系副教授 支付卡資料安全標準 (PCI DSS) 為處理各大信用卡交易的支付卡組織所適用的資訊安全標準, 所涵蓋的組織有 :Visa, MasterCard, 美國運通 (American Express), Discover, 以及 JCB PCI DSS 建立的目的在於提昇持卡人資料的相關控制以降低因為資訊外洩所導致的信用卡詐欺 1 相對而言, ISO/IEC 27001 則是資訊安全管理體系的規範標準, 由國際標準組織 (ISO) 與國際電工委員會 (IEC) 所共同組成的聯合委員會所制定 2 雖然這兩項標準都是資安標準, ISO/IEC 27001 適用於各種不同類型的組織,PCI DSS 則較適用於處理電子商務的機構 但這兩大標準可否合併採用? 是否可行呢? 兩者之間又有何不同? 本文將討論及檢視 PCI DSS 3.1 與 ISO/IEC 27001:2013 之間的共同執行概況 (interoperability) 並且進一步比較和對照兩者的優缺點等特性 PCI DSS PCI DSS 是由 Visa MasterCard 美國運通 (American Express) Discover, 以及 JCB 所共同組成的委員會, 目的在於保護支付卡及持卡人的敏感資訊 3 在標準中制訂了 6 項目標以及 12 個需求項目 ( 圖 1). ISACA JOURNAL 摘譯文章 14

這 12 項需求可以被包涵於由 ISO 與 IEC 所共同制訂的 ISO/IEC 27001:2013 標準高階需求目標之中 圖 2 列出了 PCI DSS 這 12 項需求與 ISO/IEC 27001:2013 版條文的對映關係 受查公司必須定期由 PCI Council 4 所授權的合格安全評估機構 (QSA) 進行稽核以及合格安全檢測廠商 (ASV) 定期檢查 國際自動化協會 (ISA) 也要求依據商家的規模及層級使用自我評估問卷 (SAQs) 進行評量 圖 3 中舉例說明了 PCI DSS 依據不同交易數量及類型所區分的 4 種不同層級及遵循要求 圖 4 則是列舉了 JCB 的遵循要求 圖 5 則是美國運通的遵循規範 由這些圖表可以瞭解組織在年度不同交易數量下所應提供的資訊安全稽核訊息 依據這些圖表資訊, 資安長 (CISOs) 很容易即可判斷需要進行自我評估 安全檢測或是現場查核等不同資安稽核要求的適用情境 ISACA JOURNAL 摘譯文章 15

ISO/IEC 27001 標準 該標準中包涵了 Annex SL 範疇中的七大主題, 分別為 : 組織 領導 規劃 支援 運作 績效評量及改善 5 Annex SL 是新制定的管理體系架構, 目的在於使得新標準的建置以及單一組織內同時推行多項標準時能夠更為順暢且易於實施 它是由 ISO 技術管理委員會 (TMB) 所屬的聯合 技術協調小組 (JTCG) 所共同制定 6 透過 Annex SL 共同定義的主題, 將有助於組織可以透過單一的管理體系去符合多種不同管理體系標準的需求 雖然 ISO/IEC 27001 並未建議採用 Plan-Do- Check-Act(PDCA) 循環, 這七大主題仍可對應至該循環當中, 如圖 6 所示 ISACA JOURNAL 摘譯文章 16

如圖 7 所示,ISO/IEC 27001 包含了 14 個控制領域, 以及 114 項控制 不同標準間的比較 InformationShield 制定了一項表格, 其中提供了 PCI DSS 與 ISO/IEC 27001 資安規範的高層次比較 7 建議如果組織能夠整合 PCI DSS 與 ISO/IEC 27001 這兩種資安標準, 將可以提供更好的作法 ISO/IEC 27001 的彈性比 PCI DSS 要大多許多, 因為所有的控制項目都是以較抽象的方式表達 組織在建立資訊安全管理體系範疇時, 必須確認其適用的界限與適用層次 8 相較於兩大標準的適用範圍,ISO/IEC 27001 可由組織自行選擇及決定適用範疇 ; 然而,PCI DSS 則是明確訂定為支付卡資訊的處理流程 雖然,ISO/IEC 27001 的控制項為建議項目, 但是值得注意的是 PCI DSS 的控制項則是強制性的 既然 ISO/IEC 27001 要比 PCI DSS 來得有彈性, 使得要遵守 ISO/IEC 27001 也相對較為容易 ISACA JOURNAL 摘譯文章 17

在建置成本方面, 建立典型的資訊安全管理體系 (ISMS) 並且完成 PDCA 的改善循環, 對一般組織而言, 通常要花費 15 萬美金 在 PDCA 循環中常見的成本項目包括了 : 9 資安事故所導致的成本 管理資訊安全的成本 資訊安全衡量的所需的成本 因為資訊安全風險考量所增加的資本支出 結論 PCI DSS 是涵蓋支付卡所有人資訊的資訊安全標準,ISO/IEC 27001 則是資訊安全體系認證的規格標準 PCI DSS 與 ISO/IEC 27001 之間的對映關係, 對於負起遵循這些標準的組織主管而言, 是很重要的訊息 建議將這兩者合併採用以提供更好的資訊安全推行方法 然而, 遵循 PCI DSS 的成本花費則是介於 12 萬與 70 萬美金之間, 會因所遵循的等級不同而異 另外稽核方面的要求呢?ISO/IEC 27001 要求每三年執行一次再驗證, 每年則是進行小範圍的查核 ; 同時也要求每年至少一次自行查核 相對而言,PCI DSS 則是在四個層次中自行針對所屬單位進行審查,Level 1 則是必須進行現場查核 PCI 制定了遵循標準用以衡量組織的成熟度 ;ISO/IEC 27001 則是並沒有明確的遵循標準 PCI DSS 與 ISO/IEC 27001 的對應關係如圖 8 所示 ISACA JOURNAL 摘譯文章 18

END NOTES 1 CDS, PCI Security Standards Council, cdsus.com/default/pcicompliance.php?url=pcico mpliance&phpsessid=bdd07f210c2e5109832eee3 83d0b1656 2 International Organization for Standardization, Technical Commitees, www.iso.org/iso/home/standards_development/list_o f_iso_technical_committees.htm 3 PCI Security Standards Council, What Is the PCI Security Standards Council?, www.pcisecuritystandards.org/security_standards/ro le_of_pci_council.php 4 PCI Security Standards Council, Payment Card Industry Data Security Standard Approved Scanning Vendors, May 2013, https://www.pcisecuritystandards.org/documents/as V_Program_Guide_v2.pdf 5 Tangen, S.; A. Warris; Management Makeover New Format for Future ISO Management System Standards, International Organization for Standardization, 18 July 2012, www.iso.org/iso/news.htm?refid=ref1621 6 The 9000 Store, ISO 9001:2015 in Detail: What is the New Annex SL Platform?, the9000store.com/iso- 9001-2015-annex-sl.aspx 7 InformationShield, PCI-DSS Policy Mapping Table,www.informationshield.com/papers/ISO27002 %20PCIDSS%20V3%20Policy%20Map.pdf 8 International Organization for Standardization,ISO/IEC 27001 Information Technology Security Techniques Information Security Management Systems Requirements, www.iso.org/iso/iso_catalogue/catalogue_tc/catalog ue_detail.htm?csnumber=42103 9 Brecht, M.; T. Nowey; A Closer Look at Information Security Costs, working paper, The Workshop on the Economics of Information Security, www.econinfosec.org/archive/weis2012/papers/brec ht_weis2012.pdf ISACA JOURNAL 摘譯文章 19

Quality Statement: This Work is translated into Chinese Traditional from the English language version of Volume 1, 2016of the ISACA Journal articles by the Taiwan Chapter of the Information Systems Audit and Control Association (ISACA) with the permission of the ISACA. The Taiwan Chapter assumes sole responsibility for the accuracy and faithfulness of the translation. 品質聲明 : ISACA 臺灣分會在 ISACA 總會的授權之下, 摘錄 ISACA Journal 2016,Volume 1 中的文章進行翻譯 譯文的準確度及與原文的差異性則由臺灣分會獨立負責 Copyright 2016 of Information Systems Audit and Control Association ( ISACA ). All rights reserved. No part of this article may be used, copied, reproduced, modified, distributed, displayed, stored in a retrieval system, or transmitted in any form by any means (electronic, mechanical, photocopying, recording or otherwise), without the prior written authorization of ISACA. 版權聲明 : 2016 of Information Systems Audit and Control Association ( ISACA ). 版權所有, 非經 ISACA 書面授權, 不得以任何形式使用 影印 重製 修改 散布 展示 儲存於檢索系統 或以任何方式 ( 電子 機械 影印 或錄影等方式 ) 發送 Disclaimer: The ISACA Journal is published by ISACA. Membership in the association, a voluntary organization serving IT governance professionals, entitles one to receive an annual subscription to the ISACA Journal. Opinions expressed in the ISACA Journal represent the views of the authors and advertisers. They may differ from policies and official statements of ISACA and/or the IT Governance Institute and their committees, and from opinions endorsed by authors employers, or the editors of this Journal. ISACA Journal does not attest to the originality of authors content. Instructors are permitted to photocopy isolated articles for noncommercial classroom use without fee. For other copying, reprint or republication, permission must be obtained in writing from the association. Where necessary, permission is granted by the copyright owners for those registered with the Copyright Clearance Center (CCC), 27 Congress St., Salem, MA 01970, to photocopy articles owned by ISACA, for a flat fee of US $2.50 per article plus 25 per page. Send payment to the CCC stating the ISSN (1526-7407), date, volume, and first and last page number of each article. Copying for other than personal use or internal reference, or of articles or columns not owned by the association without express permission of the association or the copyright owner is expressly prohibited. 免責聲明 : ISACA Journal 係由 ISACA 出版 ISACA 為一服務資訊科技專業人士的自願性組織, 其會員則有權獲得每年出版的 ISACA Journal ISACA JOURNAL 摘譯文章 20

ISACA Journal 收錄的文章及刊物僅代表作者與廣告商的意見, 其意見可能與 ISACA 以及資訊科技治理機構與相關委員會之政策和官方聲明相左, 也可能與作者的雇主或本刊編輯有所不同 ISACA Journal 則無法保證內容的原創性 若為非商業用途之課堂教學, 則允許教師免費複印單篇文章 若為其他用途之複製, 重印或再版, 則必須獲得 ISACA 的書面許可 如有需要, 欲複印 ISACA Journal 者需向 Copyright Clearance Center( 版權批准中心, 地址 :27 Congress St., Salem, MA 01970) 付費, 每篇文章收取 2.50 元美金固定費用, 每頁收取 0.25 美金 欲複印文章者則需支付 CCC 上述費用, 並說明 ISACA Journal 之 ISSN 編碼 (1526-7407) 文章之出版日期 卷號 起訖頁碼 除了個人使用或內部參考之外, 其他未經 ISACA 或版權所有者許可之複製行為則嚴明禁止 ISACA JOURNAL 摘譯文章 21