Payment Card Industry Security Standards Council (PCI SSC) 是一个致力于保障支付交易安全和保护敏感持卡人数据的全球性组织。作为 Payment Card Industry Data Security Standard (PCI DSS) 的推动者,PCI SSC 与支付行业利益相关者合作,制定并推广严格的安全措施,以帮助防止欺诈和数据泄露。

PCI DSS 是一个全球公认的安全框架,旨在保护支付卡数据,包括主账号(PAN)、持卡人姓名、有效期和安全码。它适用于所有存储、处理或传输支付卡信息的实体,包括商户、支付处理商、金融机构和服务提供商。通过遵守 PCI DSS,组织可以提升安全态势,实现合规,并在日益数字化的经济中建立客户信任。

  • 为什么选择 Endpoint Central
  • 高级概述
  • 新增内容?
  • 控制映射
  • 截止日期和处罚
  • 成功案例

为什么 Endpoint Central 对 PCI DSS 至关重要?

  • 漏洞评估与补丁管理
  • 应用程序和访问控制
  • 强大的恶意软件防护

Endpoint Central 提供跨 Windows、Linux、macOS 和 Windows Server 环境的自动补丁管理和漏洞扫描。它还识别网络设备中的漏洞,增强整体安全性。及时打补丁对于合规和防止已知漏洞被利用至关重要。

vul-mgmt

使用 Endpoint Central,管理员可以实施应用程序白名单和黑名单,执行最小权限原则,移除不必要的管理员账户,并提供即时访问(JIT)。这种方法在保持运营效率的同时,最大限度地减少攻击面。

app-ctrl

Endpoint Central 通过强大的反恶意软件工具、一键数据恢复和端点隔离功能增强安全性。这些功能减少中断,简化事件响应,并支持安全事件的快速恢复。

anti-malware

查看所有功能

PCI DSS - 高级概述

  • 构建和维护安全的网络和系统
  • 保护账户数据
  • 维护漏洞管理程序
  • 实施强有力的访问控制措施
  • 定期监控和测试网络
  • 维护信息安全政策

PCI DSS 4.0.1 有哪些新内容?

PCI DSS 4.0.1 引入了若干改进,以增强标准的可用性和清晰度。虽然未引入新的安全要求,但提供了关键更新以确保更精确的实施。

  • 补丁管理澄清 恢复了 PCI DSS v3.2.1 的表述,明确30天补丁要求仅适用于关键漏洞,确保组织有效聚焦高风险安全威胁。
  • 支付页面脚本的增强指导 添加适用性说明,明确第三方脚本在支付页面上的安全措施,加强对刷卡和注入攻击的防护。
  • 多因素认证(MFA)澄清 提供了持卡人数据环境中 MFA 要求的指导,帮助企业使认证控制符合不断发展的安全需求。
  • 通用可用性和一致性更新 改善多个章节的可读性和清晰度,确保在不同环境中对安全要求的一致解释。

PCI DSS 控制与 Endpoint Central 的映射

我们已仔细将 Endpoint Central 的功能映射到 PCI DSS 4.0.1 中的安全要求。通过利用 Endpoint Central,您的组织可以有效实施 PCI DSS 控制,保护支付卡数据。此映射展示了我们的解决方案如何符合 PCI DSS 要求,帮助您简化合规流程、加强安全并降低风险。所列的要求描述摘自 PCI Security Standards Council 网站

要求 要求描述 Endpoint Central 如何满足该要求?

1.2.5 (#)

所有允许的服务、协议和端口均已识别、批准并具有明确的业务需求。

SecOps 可以在其环境中进行端口审计,并在发生零日漏洞利用时通过 Endpoint Central 大幅减少攻击面。

1.2.6 (#)

对所有使用且被视为不安全的服务、协议和端口定义并实施了安全功能,以减轻风险。

Endpoint Central 通过其威胁评估功能,识别网络中的易受攻击入口点(端口、易受攻击的软件等),并针对这些点应用修复措施。


请参阅:
Device Control 用于端口审计 (#)
软件审计 (#)

1.3.2 (#)

CDE(持卡人数据环境)的出站流量限制如下:

  • 仅允许必要的流量。
  • 其他所有流量均被明确拒绝。

Endpoint Central 先进的数据丢失防护技术,结合其高效的电子邮件和云上传保护解决方案,限制关键企业数据仅通过电子邮件或云上传共享到受信任的域。


请参阅:
电子邮件安全 (#)
云保护 (#)

1.4.1

在受信任网络和不受信任网络之间实施 NSCs(网络安全控制)。

Endpoint Central 的网络中立架构允许我们的管理员管理和保护 CDE(持卡人数据环境)系统,即使这些系统与互联网隔离。


请参阅:
Endpoint Central 的 DMZ 架构

1.4.5

内部 IP 地址和路由信息的披露仅限于授权方。

管理员可以为 Endpoint Central 服务器配置 NAT 设置,以便受管端点可以使用 FQDN(完全限定域名)联系服务器。

1.5.1 (#)

对连接到不受信任网络(包括互联网)和 CDE 的任何计算设备(包括公司和员工拥有的设备)实施以下安全控制:

  • 定义特定配置设置以防止威胁进入实体网络。
  • 安全控制处于主动运行状态。
  • 计算设备用户不得更改安全控制,除非管理层针对特定情况有书面授权且限时允许。

使用 Endpoint Central 的设备控制模块,可以实施甚至自动化零信任策略,以确保所有端点数据免受未经批准的外设设备的最佳保护和限制。Endpoint Central 还允许您向终端用户机器部署各种安全策略和配置,以施加限制,决定是否允许插入外部 USB 设备或连接到不受信任网络。

请参阅:
零信任安全 (#)
USB 设备安全
安全策略
安全浏览器配置(#)
恶意软件防护

2.2.1 (#)

制定、实施并维护配置标准,以:

  • 涵盖所有系统组件。
  • 解决所有已知安全漏洞。
  • 与行业认可的系统加固标准或供应商加固建议保持一致。
  • 根据需求 6.3.1 的定义,在发现新漏洞问题时进行更新。
  • 在配置新系统时应用,并在系统组件连接到生产环境之前或之后立即验证到位。

Endpoint Central 让您识别网络中的易受攻击面,并可相应地在代理机器上应用所需的修复步骤。管理员可根据检测到的漏洞严重性安排补丁部署计划。

请参阅:
自动补丁部署 (#)
实现 CIS 合规 (#)

2.2.2

供应商默认账户的管理如下:

  • 如果使用供应商默认账户,则根据要求 8.3.6 更改默认密码。
  • 如果不使用供应商默认账户,则删除或禁用该账户。

使用 Endpoint Central,可以对终端用户机器应用严格的密码策略。未使用的账户可以被删除。

请参阅:

密码策略
用户管理
用户账户状态报告

2.2.4 (#)

仅启用必要的服务、协议、守护进程和功能,所有不必要的功能均被移除或禁用。

基于策略的阻止列表配置,作为应用控制模块的一部分,通过限制不必要的进程来增强安全性。可以使用 Endpoint Central 应用安全配置,如 USB 保护、权限管理、安全策略、防火墙配置。

请参阅:
应用阻止列表 (#)
USB 设备安全
安全策略
安全浏览器配置

2.2.5

如果存在任何不安全的服务、协议或守护进程:
• 需记录业务理由。
• 需记录并实施额外的安全功能,以降低使用不安全服务、协议或守护进程的风险。

Endpoint Central 可帮助识别 安全配置错误,包括存在不安全的遗留协议。

2.2.6

配置系统安全参数以防止滥用。

通过应用 Endpoint Central 的相应配置,可以修改注册表设置、账户、文件、目录权限设置以及功能、端口、协议和远程连接的安全参数。


请参阅:
配置注册表设置

2.2.7

所有非控制台管理访问均使用强加密进行加密。

Endpoint Central 在远程故障排除操作中采用 256 位高级加密标准(AES)加密协议。Endpoint 还可以运行在 FIPS 模式,以确保安全可靠的操作。

3.3.2

在授权完成前电子存储的敏感认证数据(SAD)使用强加密进行加密。

Endpoint Central 可以帮助管理员使用其 Bitlocker Management 加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。Android and iOS devices 也可以通过我们的 MDM 功能进行加密。

3.5.1

PAN(主账号号码)通过以下任一方法存储时均被渲染为不可读:

  • 基于强加密的整个 PAN 的单向哈希。
  • 截断(哈希不能用来替代 PAN 的截断部分)。- 如果环境中存在相同 PAN 的哈希和截断版本,或相同 PAN 的不同截断格式,则会实施额外控制,确保不同版本无法关联以重建原始 PAN。
  • 索引令牌。
  • 具有相关密钥管理流程和程序的强加密。

Endpoint Central 可以帮助管理员使用其 Bitlocker Management 加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。Android and iOS devices 也可以通过我们的 MDM 功能进行加密。

3.5.1.2

如果使用磁盘级或分区级加密(而非文件级、列级或字段级数据库加密)来使 PAN 不可读,则仅按以下方式实施:

  • 在可移动电子介质上

  • 如果用于不可移动电子介质,PAN 还通过满足要求 3.5.1 的另一机制被渲染为不可读。

Android and iOS devices 及其 SD 卡可以通过我们的 MDM 功能进行加密。

3.5.1.3

如果使用磁盘级或分区级加密(而非文件级、列级或字段级数据库加密)来使 PAN 不可读,则按以下方式管理:

  • 逻辑访问独立于本机操作系统的身份验证和访问控制机制单独管理。
  • 解密密钥不与用户账户关联。
  • 允许访问未加密数据的身份验证因素(密码、口令或加密密钥)被安全存储。

Endpoint Central 可以帮助管理员使用其 Bitlocker Management 加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。我们的 Bitlocker management feature 更加细粒度,能够满足此处提到的要求。

3.6.1

已定义并实施程序以保护用于保护存储账户数据的加密密钥,防止泄露和滥用,
包括:

  • 访问密钥仅限于必要的最少数量的保管人。
  • 密钥加密密钥至少与其保护的数据加密密钥同样强大。
  • 密钥加密密钥与数据加密密钥分开存储。
  • 密钥以尽可能少的位置和形式安全存储。

Endpoint Central 的 Bitlocker management 具备 恢复密钥 的相关规定。

5.2.1

在所有系统组件上部署了反恶意软件解决方案,除非根据要求 5.2.3 的定期评估确定某些系统组件不受恶意软件威胁。

Endpoint Central 内置了一个 下一代杀毒引擎(目前作为抢先体验提供),通过 AI 辅助的实时行为检测和深度学习技术主动检测网络威胁。

5.2.2

部署的反恶意软件解决方案:

  • 检测所有已知类型的恶意软件。
  • 移除、阻止或隔离所有已知类型的恶意软件。

Endpoint Central 内置的下一代杀毒引擎通过 AI 辅助的实时行为检测和深度学习技术主动检测网络威胁。

除了实时威胁检测外,Endpoint Central 还主动执行事件取证,以便 SecOps 分析威胁的根本原因和严重性。

如果下一代杀毒引擎检测到终端的可疑行为,它可以隔离这些终端,并在彻底的取证分析后重新部署到生产环境中。
Endpoint Central 还利用 Microsoft 的卷影复制服务每三小时提供网络中文件的即时不可删除备份。

如果文件被勒索软件感染,可以使用该文件的最新备份副本进行恢复。

5.3.1

反恶意软件解决方案通过自动更新保持最新。

Endpoint Central 配置为执行自动更新。

5.3.2

反恶意软件解决方案:

  • 执行定期扫描和主动或实时扫描。

  • 对系统或进程执行持续的行为分析。

Endpoint Central 的下一代杀毒可以在进程创建、DLL 加载或新文件下载或引入终端时进行实时扫描。

我们的 NGAV 还具备行为引擎,分析终端中的进程是否存在可疑活动。

5.3.3 (#)

在媒体插入、连接或逻辑挂载时执行自动扫描。

每当任何外设尝试通过插入或蓝牙连接终端时,都会触发自动扫描过程,并根据创建的策略执行审核扫描。这是除了我们的 NGAV 启动扫描以检测任何恶意软件存在之外的措施。


请参阅:
设备扫描和审核 (#)

5.3.4

反恶意软件解决方案的审计日志已启用并根据要求 10.5.1 保留。

根据管理员配置的时间周期(例如:12 个月),检测到的事件可在控制台中保留,直到配置的时间。我们的解决方案还集成了 Eventlog Analyzer、Splunk、Rapid 7 等 SIEM 工具。

5.3.5

除非有具体文档记录并经管理层逐案授权且限时,否则用户无法禁用或更改反恶意软件机制。

我们的 NGAV 是防篡改的,终端用户无法禁用。Endpoint Central 还具有 基于角色的访问控制,仅限部分管理员访问 Endpoint Central 控制台。

5.4.1 (#)

已建立流程和自动机制以检测并保护人员免受网络钓鱼攻击。

Endpoint Central 利用其 安全浏览器配置,尤其是网络钓鱼过滤器,保护终端用户免受网络钓鱼攻击。

6.3.1 (#)

安全漏洞的识别和管理如下:

  • 使用行业认可的安全漏洞信息来源识别新的安全漏洞,包括来自国际和国家计算机应急响应小组(CERTs)的警报。
  • 根据行业最佳实践及潜在影响考虑,对漏洞进行风险等级分配。
  • 风险等级至少识别所有被视为环境中高风险或关键的漏洞。
  • 定制和第三方软件(例如操作系统和数据库)的漏洞也包括在内。

Endpoint Central 识别网络中的安全漏洞,并根据优先级列出应处理的漏洞。然后可从产品控制台触发修复。


参见:
漏洞管理 (#)

6.3.3

通过安装适用的安全补丁/更新,所有系统组件均受到已知漏洞的保护,具体如下:

  • 对关键漏洞(根据要求 6.3.1 的风险等级流程识别)发布后一个月内安装补丁/更新。

 

  • 其他适用的安全补丁/更新根据实体对环境风险严重性的评估,在适当时间内安装,评估依据为要求 6.3.1 的风险等级流程。

利用其漏洞评估和修复能力,Endpoint Central 确保网络中所有系统均全面防护关键威胁。

自动补丁部署(APD)功能允许系统管理员在无需人工干预的情况下自动更新任何或所有缺失的补丁。

参见:
补丁部署流程

7.2.1 (#)

执行工作职能所需的最低权限(例如,用户、管理员)

应用控制模块中包含的 PoLP(最小权限原则)功能支持将广泛权限降低至仅足以执行功能的最低限度。此功能不仅限于用户,系统、应用程序和服务同样受益。


参见:
权限管理 (#)

7.3.1 (#)

已建立访问控制系统,根据用户的知情需求限制访问,涵盖所有系统组件。

Endpoint Central 的应用控制模块允许管理员 允许列表/阻止列表 系统中的软件应用。它执行 条件访问策略,确保只有授权用户才能访问关键业务系统和敏感数据。

Endpoint Central 还具有 即时访问,管理员可为终端用户授予临时/特定访问权限。

8.2.5

已终止用户的访问权限会立即被撤销。


Endpoint Central 帮助管理员执行 远程擦除,确保企业数据安全。

8.2.6

非活跃用户账户在 90 天不活动后被移除或禁用。

Endpoint Central 使 IT 管理员能够查找并移除非活跃用户账户。


参见:
用户管理
Active Directory 用户报告

8.2.8

如果用户会话空闲超过 15 分钟,用户需重新认证以重新激活终端或会话。

Endpoint Central 通过其电源管理配置,可设置终端用户设备执行多种操作,如调暗或关闭显示屏、计算机从睡眠恢复时提示用户输入密码等。


参见:
电源管理

8.3.1

用户和管理员访问系统组件时,至少通过以下一种认证因素进行身份验证:

  • 您知道的东西,例如密码或口令。
  • 您拥有的东西,例如令牌设备或智能卡。
  • 您自身的东西,例如生物识别元素。

Endpoint Central 可协助创建和配置强密码,以保护设备安全,防止入侵者访问组织的终端。


参见:
密码策略
MDM 密码配置文件

8.3.4 (#)

限制无效认证尝试的方法包括:

  • 在不超过 10 次尝试后锁定用户 ID。
  • 将锁定持续时间设置为至少30分钟或直到确认用户身份。

Endpoint Central 的漏洞管理功能允许 IT 管理员指定允许的密码输入次数,超过后限制账户以防止未经授权的访问。它还使管理员能够为运行 Android、Apple 和 Windows 的移动设备设置密码策略,确保终端用户为其设备创建强密码。

请参阅:
账户锁定持续时间 (#)

8.3.7

不允许个人提交与之前四个密码/口令相同的新密码/口令。

Endpoint Central 的移动设备管理功能允许维护多个历史密码,这意味着 IT 管理员可以指定要维护的以前密码数量,以防止用户重复使用。

请参阅:
MDM 密码

8.3.9

如果密码/口令被用作用户访问的唯一身份验证因素(即任何单因素身份验证实现中),则必须满足以下任一条件:

  • 密码/口令至少每90天更改一次,

  • 动态分析账户的安全状态,并根据分析结果自动确定实时资源访问权限。

Endpoint Central 的 MDM 功能可用于配置密码策略,允许您设定密码长度、最大密码有效期等密码特性。您还可以生成包含即将过期密码用户详细信息的自定义报告。

请参阅:
MDM 密码

9.2.3

限制对设施内无线接入点、网关、网络/通信硬件和电信线路的物理访问。

Endpoint Central 为移动设备提供Wifi 策略限制基于证书的身份验证(用于访问无线接入点)。

9.4.1 (#)

所有包含持卡人数据的介质均受到物理保护。

支持控制:

当数据被识别并分类为包含 PCI 相关详细信息的敏感数据时,Endpoint Central 通过其数据丢失防护技术限制关键企业数据通过可移动存储介质暴露、泄露、打印甚至使用剪贴板复制。


请参阅:
设备控制 (#)
内部威胁 (#)

9.4.2 (#)

所有包含持卡人数据的介质均根据数据敏感性进行分类。

利用 Endpoint Central 简化但有效的数据规则,识别包含银行代码、ABA 路由号码、IBAN(国际银行账户号码)和信用卡号码的企业关键数据变得更加有效和精准。


请参阅:
数据发现 (#)
数据分类 (#)

11.3.1 (#)

内部漏洞扫描按以下方式执行:

  • 至少每三个月一次。
  • 解决高风险或关键漏洞(根据实体在要求 6.3.1 中定义的漏洞风险等级)。
  • 进行复扫描以确认所有高风险和关键漏洞(如上所述)已被解决。
  • 扫描工具保持最新漏洞信息。
  • 扫描由合格人员执行,并且测试人员具备组织独立性。

 

Endpoint Central 识别网络中的安全漏洞,并按优先级列出应处理的漏洞。然后可以从产品控制台触发修复。

请参阅:

漏洞管理 (#)

11.3.1.2

经过身份验证的内部漏洞扫描

PCI DSS 4.0.1 要求 11.3.1.2 规定内部漏洞扫描必须通过身份验证(凭证)访问执行——扫描器以登录的特权身份检查每个系统,而非从外部探测。无法接受凭证的系统必须记录,扫描必须使用足够权限,且任何可用于交互式登录的扫描账户必须按照要求 8.2.2 管理。该要求自2025年3月31日起强制执行。

Endpoint Central 执行基于代理的身份验证内部漏洞评估。轻量级代理在每个受管理终端本地运行,拥有系统级权限,从主机内部检查已安装软件、补丁级别、配置和注册表——提供未经身份验证的网络扫描无法实现的身份验证可见性。网络设备通过凭证映射(SNMP / SSH)身份验证扫描进行评估。

您的责任:Endpoint Central 提供身份验证扫描功能及扫描报告。作为持卡人数据环境的责任实体,您需在范围内系统上运行扫描,记录无法身份验证的系统,进行修复和复扫描,并根据要求 8.2.2 管理扫描凭证。

12.2.1

终端用户技术的可接受使用政策已记录并实施,包括:

  • 经授权方的明确批准。
  • 技术的可接受使用方式。
  • 公司批准员工使用的产品清单,包括硬件和软件。

 

Endpoint Central 可启用使用条款文档部署到员工设备,只有在员工同意后,Endpoint Central 才开始管理设备,有效获得用户对设备管理的同意。

管理员还可以通过其内容目录分发组织的可接受 IT 使用政策。

12.3.4 (#)

使用中的硬件和软件技术至少每12个月审查一次,包括至少以下内容:

  • 分析技术是否继续及时获得供应商的安全修复。
  • 分析技术是否继续支持(且不妨碍)实体的 PCI DSS 合规性。
  • 记录与技术相关的任何行业公告或趋势,例如供应商宣布技术“终止支持”计划。
  • 记录经高级管理层批准的计划,以修复过时技术,包括供应商已宣布“终止支持”计划的技术。

Endpoint Central 不断监控实体网络中的软件 EOL,并在必要时应用软件安全修复。


请参阅:
审核终止支持的软件 (#)

12.5.1 (#)

维护并保持最新的 PCI DSS 范围内系统组件清单,包括功能/用途描述。

Endpoint Central 维护 IT 资产清单,详细信息映射到相应的 IT 组件。结合其先进的数据丢失防护技术,Endpoint Central 保护敏感数据免受日益增长的威胁向量影响。


请参阅:
扫描、管理和保护数据 (#)
库存管理

PCI DSS 4.0.1 合规:截止日期和处罚

组织必须在 2025 年 3 月 31 日之前遵守 PCI DSS v4.0.1 要求。支付卡品牌(Visa、MasterCard、American Express、Discover 和 JCB)通过收单银行执行合规。未能达到这些标准可能导致每月罚款 5,000 至 100,000 美元不等、交易费用增加、失去商户处理权限,以及在数据泄露事件中的法律责任。不合规企业还可能面临昂贵的取证调查和声誉损害。确保 PCI DSS 合规对于保护支付卡数据、防止财务处罚和维护客户信任至关重要。

真实故事,真实影响:Endpoint Central 与合规


quote-icon-10

我们的主要目标是客户数据保护,以及分支机构与总部之间的安全数据传输。我们使用 Endpoint Central 八年,负责我们 280 个分支机构和总部(5000+ 端点和 400+ ATM)的安全管理、漏洞评估和数据保护,并满足我们的 PCI 合规要求。

引用

RAJABHUVANEESHWARAN,

斯里兰卡国家储蓄银行 IT 执行官

Endpoint Central 有助于实现以下合规要求

  • CIS

  • FERPA

  • NIST 800-171

  • UK CYBER ESSENTIALS

  • NCA

  • ISO 27001

  • PCI DSS

  • NIST 2.0 CSF

  • HIPAA。

  • DORA

  • GDPR。

  • NIS2

  • RBI

  • Essential 8

推荐阅读

与我们沟通您的合规需求

欢迎随时联系专家,解决您的具体问题,了解 Endpoint Central 如何帮助您满足 PCI DSS 要求。

请输入有效的姓名。请输入姓名。
请输入有效的邮箱。请输入邮箱。
-

请输入有效的电话号码。请输入电话号码。

请填写需求。
点击“SUBMIT”,即表示您同意根据隐私政策处理个人数据。

受信赖于