以下文档详细说明了 Mobile Device Manager Plus 如何帮助企业实现 PCI 合规性的某些要求。

PCI 合规性

支付卡行业数据安全标准(PCI DSS)旨在制定确保持卡人数据安全的标准。PCI DSS 提供了一套设计用于保护持卡人数据的技术和操作要求基线。PCI DSS 适用于所有参与支付卡处理的实体,包括商户、处理器、收单机构、发卡机构和服务提供商,以及存储、处理或传输持卡人数据(CHD)的实体。

什么是 PCI?

根据 PCI DSS,有12项不同的要求涉及持卡人数据的安全。所有接受、存储、处理或传输线上或线下卡信息的企业都必须遵守这些要求。请参阅以下要求摘要。

要求 要求描述
构建和维护安全的网络和系统
  • 安装并维护防火墙配置以保护持卡人数据
  • 不得使用厂商默认的系统密码及其他安全参数
保护持卡人数据
  • 保护存储的持卡人数据
  • 加密公开公共网络中持卡人数据的传输
维护漏洞管理程序
  • 防护所有系统免受恶意软件侵害,并定期更新防病毒软件或程序
  • 开发和维护安全的系统及应用程序
实施强访问控制措施
  • 按需限制对持卡人数据的访问
  • 识别和验证系统组件的访问权限
  • 限制物理访问持卡人数据
定期监控和测试网络
  • 追踪和监控所有对网络资源和持卡人数据的访问
  • 定期测试安全系统和流程
维护信息安全政策
  • 维护涵盖所有人员的信息安全政策

Mobile Device Manager Plus 如何提供帮助?

Mobile Device Manager Plus 负责管理企业中使用的移动设备相关的合规要求,而 Endpoint Central 可用于实现桌面和服务器的合规。

要求 要求描述 Mobile Device Manager Plus 如何实现?
1.4

在任何连接互联网的移动设备及/或员工自有设备(例如员工使用的笔记本电脑)上安装个人防火墙软件,这些设备也用于访问网络。

Mobile Device Manager Plus 提供安装防火墙应用程序的能力,并允许 IT 管理员通过资产清单控制台监控应用程序状态。此外,应用管理将限制用户卸载由 Mobile Device Manager Plus 部署的应用。

2.1 安装系统前,请务必更改厂商默认设置,移除或禁用不必要的默认账户。

Mobile Device Manager Plus 允许创建和配置严格的密码,以保护设备安全,防止黑客入侵。

2.4

维护 PCI DSS 范围内系统组件的清单。

Mobile Device Manager Plus 定期扫描网络中的移动设备,收集硬件和软件详情并存储在数据库中。然后 IT 管理员可通过报表获得最新的资产/清单信息。 
7.1.1

为每个角色定义访问需求,包括:

每个角色因其工作职能需要访问的系统组件和数据资源

访问资源所需的权限级别(例如,用户、管理员等)

Mobile Device Manager Plus 的基于角色的访问控制(RBAC)允许 IT 人员将例行活动委托给具有明确权限等级的特定用户。IT 管理员可以根据策略需求指定任何数量的角色并分配权限。

8.1.4

每90天至少删除/禁用一次非活跃用户账户。

Mobile Device Manager Plus 会在设备指定天数内无操作时通知 IT 管理员。此通知确保 IT 管理员了解设备在企业网络中的状态。 

8.1.6 限制重复访问尝试,在不超过六次尝试后锁定用户ID。

Mobile Device Manager Plus 帮助 IT 管理员设置用户密码尝试次数的允许范围。如果超过限制,设备内数据将被擦除。

8.1.7

将锁定时间设置为至少30分钟,或直到管理员重新启用该用户ID。

Mobile Device Manager Plus 允许 IT 管理员指定设备屏幕自动锁定的时间限制。如果设备空闲时间超过允许时长,系统会自动锁定。

8.2.3

密码/密码短语必须符合以下要求:

最少长度必须为7个字符

包含数字和字母字符

Mobile Device Manager Plus 允许 IT 管理员定义参数以创建密码策略,并配置密码设置,如数字、字母、密码长度等。

8.2.4 用户密码/短语至少每90天更换一次。

Mobile Device Manager Plus 提供设置密码重置天数的选项。

8.2.5

不允许用户提交与最近四个密码/短语相同的新密码/短语。

Mobile Device Manager Plus 支持密码历史记录管理,允许 IT 管理员指定需保留的历史密码数量,避免用户重复使用。

12.3

制定关键技术的使用政策并定义这些技术的合理使用方式。

Mobile Device Manager Plus 允许 IT 管理员实施策略,例如配置密码并限制 Camera、YouTube、Safari 浏览器等的使用。它还提供对企业账户如电子邮件、Wi-Fi、VPN 等的访问权限管理。

12.3.9 仅在需要时启用供应商及业务合作伙伴的远程访问技术,使用后立即禁用。

通过 Mobile Device Manager Plus,终端用户可授权启动远程会话。故障排查或会话完成后,远程会话可被禁用。

12.5.4

管理用户账户,包括新增、删除和修改。

Mobile Device Manager Plus 的基于角色的访问控制(RBAC)支持配置用户角色,包括角色创建、修改和删除。

12.5.5

监控和控制所有对数据的访问。

Mobile Device Manager Plus 使 IT 管理员能够应用限制和策略以控制移动设备上的数据访问。

参考 本文件 了解如何通过 Endpoint Central 实现 PCI 合规。