支付卡行业数据安全标准(PCI DSS)旨在制定确保持卡人数据安全的标准。PCI DSS 提供了一套设计用于保护持卡人数据的技术和操作要求基线。PCI DSS 适用于所有参与支付卡处理的实体,包括商户、处理器、收单机构、发卡机构和服务提供商,以及存储、处理或传输持卡人数据(CHD)的实体。
什么是 PCI?
根据 PCI DSS,有12项不同的要求涉及持卡人数据的安全。所有接受、存储、处理或传输线上或线下卡信息的企业都必须遵守这些要求。请参阅以下要求摘要。
| 要求 | 要求描述 |
|---|---|
| 构建和维护安全的网络和系统 |
|
| 保护持卡人数据 |
|
| 维护漏洞管理程序 |
|
| 实施强访问控制措施 |
|
| 定期监控和测试网络 |
|
| 维护信息安全政策 |
|
Mobile Device Manager Plus 如何提供帮助?
Mobile Device Manager Plus 负责管理企业中使用的移动设备相关的合规要求,而 Endpoint Central 可用于实现桌面和服务器的合规。
| 要求 | 要求描述 | Mobile Device Manager Plus 如何实现? |
|---|---|---|
| 1.4 |
在任何连接互联网的移动设备及/或员工自有设备(例如员工使用的笔记本电脑)上安装个人防火墙软件,这些设备也用于访问网络。 |
Mobile Device Manager Plus 提供安装防火墙应用程序的能力,并允许 IT 管理员通过资产清单控制台监控应用程序状态。此外,应用管理将限制用户卸载由 Mobile Device Manager Plus 部署的应用。 |
| 2.1 | 安装系统前,请务必更改厂商默认设置,移除或禁用不必要的默认账户。 |
Mobile Device Manager Plus 允许创建和配置严格的密码,以保护设备安全,防止黑客入侵。 |
| 2.4 | 维护 PCI DSS 范围内系统组件的清单。 |
Mobile Device Manager Plus 定期扫描网络中的移动设备,收集硬件和软件详情并存储在数据库中。然后 IT 管理员可通过报表获得最新的资产/清单信息。 |
| 7.1.1 |
为每个角色定义访问需求,包括: 每个角色因其工作职能需要访问的系统组件和数据资源 访问资源所需的权限级别(例如,用户、管理员等) |
Mobile Device Manager Plus 的基于角色的访问控制(RBAC)允许 IT 人员将例行活动委托给具有明确权限等级的特定用户。IT 管理员可以根据策略需求指定任何数量的角色并分配权限。 |
| 8.1.4 | 每90天至少删除/禁用一次非活跃用户账户。 |
Mobile Device Manager Plus 会在设备指定天数内无操作时通知 IT 管理员。此通知确保 IT 管理员了解设备在企业网络中的状态。 |
| 8.1.6 | 限制重复访问尝试,在不超过六次尝试后锁定用户ID。 |
Mobile Device Manager Plus 帮助 IT 管理员设置用户密码尝试次数的允许范围。如果超过限制,设备内数据将被擦除。 |
| 8.1.7 |
将锁定时间设置为至少30分钟,或直到管理员重新启用该用户ID。 |
Mobile Device Manager Plus 允许 IT 管理员指定设备屏幕自动锁定的时间限制。如果设备空闲时间超过允许时长,系统会自动锁定。 |
| 8.2.3 |
密码/密码短语必须符合以下要求: 最少长度必须为7个字符 包含数字和字母字符 |
Mobile Device Manager Plus 允许 IT 管理员定义参数以创建密码策略,并配置密码设置,如数字、字母、密码长度等。 |
| 8.2.4 | 用户密码/短语至少每90天更换一次。 |
Mobile Device Manager Plus 提供设置密码重置天数的选项。 |
| 8.2.5 |
不允许用户提交与最近四个密码/短语相同的新密码/短语。 |
Mobile Device Manager Plus 支持密码历史记录管理,允许 IT 管理员指定需保留的历史密码数量,避免用户重复使用。 |
| 12.3 |
制定关键技术的使用政策并定义这些技术的合理使用方式。 |
Mobile Device Manager Plus 允许 IT 管理员实施策略,例如配置密码并限制 Camera、YouTube、Safari 浏览器等的使用。它还提供对企业账户如电子邮件、Wi-Fi、VPN 等的访问权限管理。 |
| 12.3.9 | 仅在需要时启用供应商及业务合作伙伴的远程访问技术,使用后立即禁用。 |
通过 Mobile Device Manager Plus,终端用户可授权启动远程会话。故障排查或会话完成后,远程会话可被禁用。 |
| 12.5.4 | 管理用户账户,包括新增、删除和修改。 |
Mobile Device Manager Plus 的基于角色的访问控制(RBAC)支持配置用户角色,包括角色创建、修改和删除。 |
| 12.5.5 | 监控和控制所有对数据的访问。 |
Mobile Device Manager Plus 使 IT 管理员能够应用限制和策略以控制移动设备上的数据访问。 |
参考 本文件 了解如何通过 Endpoint Central 实现 PCI 合规。