COMPLIANCE > PCI DSS
主要信用卡公司
制定了该标准
旨在增强强大网络安全的主要控制措施
。
形成这12项主要控制措施的核心要求
每月可能是因不合规而产生的成本
。
金融行业数据泄露的平均成本
。
Payment Card Industry Security Standards Council (PCI SSC) 是一个致力于保障支付交易安全和保护敏感持卡人数据的全球性组织。作为 Payment Card Industry Data Security Standard (PCI DSS) 的推动者,PCI SSC 与支付行业利益相关者合作,制定并推广严格的安全措施,以帮助防止欺诈和数据泄露。
PCI DSS 是一个全球公认的安全框架,旨在保护支付卡数据,包括主账号(PAN)、持卡人姓名、有效期和安全码。它适用于所有存储、处理或传输支付卡信息的实体,包括商户、支付处理商、金融机构和服务提供商。通过遵守 PCI DSS,组织可以提升安全态势,实现合规,并在日益数字化的经济中建立客户信任。
Endpoint Central 提供跨 Windows、Linux、macOS 和 Windows Server 环境的自动补丁管理和漏洞扫描。它还识别网络设备中的漏洞,增强整体安全性。及时打补丁对于合规和防止已知漏洞被利用至关重要。

使用 Endpoint Central,管理员可以实施应用程序白名单和黑名单,执行最小权限原则,移除不必要的管理员账户,并提供即时访问(JIT)。这种方法在保持运营效率的同时,最大限度地减少攻击面。

Endpoint Central 通过强大的反恶意软件工具、一键数据恢复和端点隔离功能增强安全性。这些功能减少中断,简化事件响应,并支持安全事件的快速恢复。

PCI DSS 4.0.1 引入了若干改进,以增强标准的可用性和清晰度。虽然未引入新的安全要求,但提供了关键更新以确保更精确的实施。
我们已仔细将 Endpoint Central 的功能映射到 PCI DSS 4.0.1 中的安全要求。通过利用 Endpoint Central,您的组织可以有效实施 PCI DSS 控制,保护支付卡数据。此映射展示了我们的解决方案如何符合 PCI DSS 要求,帮助您简化合规流程、加强安全并降低风险。所列的要求描述摘自 PCI Security Standards Council 网站。
| 要求 | 要求描述 | Endpoint Central 如何满足该要求? |
|---|---|---|
1.2.5 (#) |
所有允许的服务、协议和端口均已识别、批准并具有明确的业务需求。 |
SecOps 可以在其环境中进行端口审计,并在发生零日漏洞利用时通过 Endpoint Central 大幅减少攻击面。 |
1.2.6 (#) |
对所有使用且被视为不安全的服务、协议和端口定义并实施了安全功能,以减轻风险。 |
Endpoint Central 通过其威胁评估功能,识别网络中的易受攻击入口点(端口、易受攻击的软件等),并针对这些点应用修复措施。
|
1.3.2 (#) |
CDE(持卡人数据环境)的出站流量限制如下:
|
Endpoint Central 先进的数据丢失防护技术,结合其高效的电子邮件和云上传保护解决方案,限制关键企业数据仅通过电子邮件或云上传共享到受信任的域。 |
1.4.1 |
在受信任网络和不受信任网络之间实施 NSCs(网络安全控制)。 |
Endpoint Central 的网络中立架构允许我们的管理员管理和保护 CDE(持卡人数据环境)系统,即使这些系统与互联网隔离。 |
1.4.5 |
内部 IP 地址和路由信息的披露仅限于授权方。 |
管理员可以为 Endpoint Central 服务器配置 NAT 设置,以便受管端点可以使用 FQDN(完全限定域名)联系服务器。 |
1.5.1 (#) |
对连接到不受信任网络(包括互联网)和 CDE 的任何计算设备(包括公司和员工拥有的设备)实施以下安全控制:
|
使用 Endpoint Central 的设备控制模块,可以实施甚至自动化零信任策略,以确保所有端点数据免受未经批准的外设设备的最佳保护和限制。Endpoint Central 还允许您向终端用户机器部署各种安全策略和配置,以施加限制,决定是否允许插入外部 USB 设备或连接到不受信任网络。 |
2.2.1 (#) |
制定、实施并维护配置标准,以:
|
Endpoint Central 让您识别网络中的易受攻击面,并可相应地在代理机器上应用所需的修复步骤。管理员可根据检测到的漏洞严重性安排补丁部署计划。 |
2.2.2 |
供应商默认账户的管理如下:
|
使用 Endpoint Central,可以对终端用户机器应用严格的密码策略。未使用的账户可以被删除。 请参阅: |
2.2.4 (#) |
仅启用必要的服务、协议、守护进程和功能,所有不必要的功能均被移除或禁用。 |
基于策略的阻止列表配置,作为应用控制模块的一部分,通过限制不必要的进程来增强安全性。可以使用 Endpoint Central 应用安全配置,如 USB 保护、权限管理、安全策略、防火墙配置。 |
2.2.5 |
如果存在任何不安全的服务、协议或守护进程: |
Endpoint Central 可帮助识别 安全配置错误,包括存在不安全的遗留协议。 |
2.2.6 |
配置系统安全参数以防止滥用。 |
通过应用 Endpoint Central 的相应配置,可以修改注册表设置、账户、文件、目录权限设置以及功能、端口、协议和远程连接的安全参数。
|
2.2.7 |
所有非控制台管理访问均使用强加密进行加密。 |
Endpoint Central 在远程故障排除操作中采用 256 位高级加密标准(AES)加密协议。Endpoint 还可以运行在 FIPS 模式,以确保安全可靠的操作。 |
3.3.2 |
在授权完成前电子存储的敏感认证数据(SAD)使用强加密进行加密。 |
Endpoint Central 可以帮助管理员使用其 Bitlocker Management 加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。Android and iOS devices 也可以通过我们的 MDM 功能进行加密。 |
3.5.1 |
PAN(主账号号码)通过以下任一方法存储时均被渲染为不可读:
|
Endpoint Central 可以帮助管理员使用其 Bitlocker Management 加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。Android and iOS devices 也可以通过我们的 MDM 功能进行加密。 |
3.5.1.2 |
如果使用磁盘级或分区级加密(而非文件级、列级或字段级数据库加密)来使 PAN 不可读,则仅按以下方式实施:
或
|
Android and iOS devices 及其 SD 卡可以通过我们的 MDM 功能进行加密。 |
3.5.1.3 |
如果使用磁盘级或分区级加密(而非文件级、列级或字段级数据库加密)来使 PAN 不可读,则按以下方式管理:
|
Endpoint Central 可以帮助管理员使用其 Bitlocker Management 加密终端用户的 Windows 设备,并使用 FileVault 加密 Mac 设备。我们的 Bitlocker management feature 更加细粒度,能够满足此处提到的要求。 |
3.6.1 |
已定义并实施程序以保护用于保护存储账户数据的加密密钥,防止泄露和滥用,
|
Endpoint Central 的 Bitlocker management 具备 恢复密钥 的相关规定。 |
5.2.1 |
在所有系统组件上部署了反恶意软件解决方案,除非根据要求 5.2.3 的定期评估确定某些系统组件不受恶意软件威胁。 |
Endpoint Central 内置了一个 下一代杀毒引擎(目前作为抢先体验提供),通过 AI 辅助的实时行为检测和深度学习技术主动检测网络威胁。 |
5.2.2 |
部署的反恶意软件解决方案:
|
Endpoint Central 内置的下一代杀毒引擎通过 AI 辅助的实时行为检测和深度学习技术主动检测网络威胁。 除了实时威胁检测外,Endpoint Central 还主动执行事件取证,以便 SecOps 分析威胁的根本原因和严重性。 如果下一代杀毒引擎检测到终端的可疑行为,它可以隔离这些终端,并在彻底的取证分析后重新部署到生产环境中。 如果文件被勒索软件感染,可以使用该文件的最新备份副本进行恢复。 |
5.3.1 |
反恶意软件解决方案通过自动更新保持最新。 |
Endpoint Central 配置为执行自动更新。 |
5.3.2 |
反恶意软件解决方案:
或
|
Endpoint Central 的下一代杀毒可以在进程创建、DLL 加载或新文件下载或引入终端时进行实时扫描。 |
5.3.3 (#) |
在媒体插入、连接或逻辑挂载时执行自动扫描。 |
每当任何外设尝试通过插入或蓝牙连接终端时,都会触发自动扫描过程,并根据创建的策略执行审核扫描。这是除了我们的 NGAV 启动扫描以检测任何恶意软件存在之外的措施。
|
5.3.4 |
反恶意软件解决方案的审计日志已启用并根据要求 10.5.1 保留。 |
根据管理员配置的时间周期(例如:12 个月),检测到的事件可在控制台中保留,直到配置的时间。我们的解决方案还集成了 Eventlog Analyzer、Splunk、Rapid 7 等 SIEM 工具。 |
5.3.5 |
除非有具体文档记录并经管理层逐案授权且限时,否则用户无法禁用或更改反恶意软件机制。 |
我们的 NGAV 是防篡改的,终端用户无法禁用。Endpoint Central 还具有 基于角色的访问控制,仅限部分管理员访问 Endpoint Central 控制台。 |
5.4.1 (#) |
已建立流程和自动机制以检测并保护人员免受网络钓鱼攻击。 |
Endpoint Central 利用其 安全浏览器配置,尤其是网络钓鱼过滤器,保护终端用户免受网络钓鱼攻击。 |
6.3.1 (#) |
安全漏洞的识别和管理如下:
|
Endpoint Central 识别网络中的安全漏洞,并根据优先级列出应处理的漏洞。然后可从产品控制台触发修复。
|
6.3.3 |
通过安装适用的安全补丁/更新,所有系统组件均受到已知漏洞的保护,具体如下:
|
利用其漏洞评估和修复能力,Endpoint Central 确保网络中所有系统均全面防护关键威胁。 自动补丁部署(APD)功能允许系统管理员在无需人工干预的情况下自动更新任何或所有缺失的补丁。 参见: |
7.2.1 (#) |
执行工作职能所需的最低权限(例如,用户、管理员) |
应用控制模块中包含的 PoLP(最小权限原则)功能支持将广泛权限降低至仅足以执行功能的最低限度。此功能不仅限于用户,系统、应用程序和服务同样受益。
|
7.3.1 (#) |
已建立访问控制系统,根据用户的知情需求限制访问,涵盖所有系统组件。 |
Endpoint Central 的应用控制模块允许管理员 允许列表/阻止列表 系统中的软件应用。它执行 条件访问策略,确保只有授权用户才能访问关键业务系统和敏感数据。 |
8.2.5 |
已终止用户的访问权限会立即被撤销。 |
|
8.2.6 |
非活跃用户账户在 90 天不活动后被移除或禁用。 |
Endpoint Central 使 IT 管理员能够查找并移除非活跃用户账户。 |
8.2.8 |
如果用户会话空闲超过 15 分钟,用户需重新认证以重新激活终端或会话。 |
Endpoint Central 通过其电源管理配置,可设置终端用户设备执行多种操作,如调暗或关闭显示屏、计算机从睡眠恢复时提示用户输入密码等。
|
8.3.1 |
用户和管理员访问系统组件时,至少通过以下一种认证因素进行身份验证:
|
Endpoint Central 可协助创建和配置强密码,以保护设备安全,防止入侵者访问组织的终端。
|
8.3.4 (#) |
限制无效认证尝试的方法包括:
|
Endpoint Central 的漏洞管理功能允许 IT 管理员指定允许的密码输入次数,超过后限制账户以防止未经授权的访问。它还使管理员能够为运行 Android、Apple 和 Windows 的移动设备设置密码策略,确保终端用户为其设备创建强密码。 |
8.3.7 |
不允许个人提交与之前四个密码/口令相同的新密码/口令。 |
Endpoint Central 的移动设备管理功能允许维护多个历史密码,这意味着 IT 管理员可以指定要维护的以前密码数量,以防止用户重复使用。 请参阅: |
8.3.9 |
如果密码/口令被用作用户访问的唯一身份验证因素(即任何单因素身份验证实现中),则必须满足以下任一条件:
或
|
Endpoint Central 的 MDM 功能可用于配置密码策略,允许您设定密码长度、最大密码有效期等密码特性。您还可以生成包含即将过期密码用户详细信息的自定义报告。 请参阅: |
9.2.3 |
限制对设施内无线接入点、网关、网络/通信硬件和电信线路的物理访问。 |
|
9.4.1 (#) |
所有包含持卡人数据的介质均受到物理保护。 |
支持控制: 当数据被识别并分类为包含 PCI 相关详细信息的敏感数据时,Endpoint Central 通过其数据丢失防护技术限制关键企业数据通过可移动存储介质暴露、泄露、打印甚至使用剪贴板复制。 |
9.4.2 (#) |
所有包含持卡人数据的介质均根据数据敏感性进行分类。 |
利用 Endpoint Central 简化但有效的数据规则,识别包含银行代码、ABA 路由号码、IBAN(国际银行账户号码)和信用卡号码的企业关键数据变得更加有效和精准。 |
11.3.1 (#) |
内部漏洞扫描按以下方式执行:
|
Endpoint Central 识别网络中的安全漏洞,并按优先级列出应处理的漏洞。然后可以从产品控制台触发修复。 请参阅: 漏洞管理 (#) |
11.3.1.2 |
经过身份验证的内部漏洞扫描 PCI DSS 4.0.1 要求 11.3.1.2 规定内部漏洞扫描必须通过身份验证(凭证)访问执行——扫描器以登录的特权身份检查每个系统,而非从外部探测。无法接受凭证的系统必须记录,扫描必须使用足够权限,且任何可用于交互式登录的扫描账户必须按照要求 8.2.2 管理。该要求自2025年3月31日起强制执行。 |
Endpoint Central 执行基于代理的身份验证内部漏洞评估。轻量级代理在每个受管理终端本地运行,拥有系统级权限,从主机内部检查已安装软件、补丁级别、配置和注册表——提供未经身份验证的网络扫描无法实现的身份验证可见性。网络设备通过凭证映射(SNMP / SSH)身份验证扫描进行评估。 您的责任:Endpoint Central 提供身份验证扫描功能及扫描报告。作为持卡人数据环境的责任实体,您需在范围内系统上运行扫描,记录无法身份验证的系统,进行修复和复扫描,并根据要求 8.2.2 管理扫描凭证。 |
12.2.1 |
终端用户技术的可接受使用政策已记录并实施,包括:
|
Endpoint Central 可启用使用条款文档部署到员工设备,只有在员工同意后,Endpoint Central 才开始管理设备,有效获得用户对设备管理的同意。 |
12.3.4 (#) |
使用中的硬件和软件技术至少每12个月审查一次,包括至少以下内容:
|
Endpoint Central 不断监控实体网络中的软件 EOL,并在必要时应用软件安全修复。
|
12.5.1 (#) |
维护并保持最新的 PCI DSS 范围内系统组件清单,包括功能/用途描述。 |
Endpoint Central 维护 IT 资产清单,详细信息映射到相应的 IT 组件。结合其先进的数据丢失防护技术,Endpoint Central 保护敏感数据免受日益增长的威胁向量影响。
|
组织必须在 2025 年 3 月 31 日之前遵守 PCI DSS v4.0.1 要求。支付卡品牌(Visa、MasterCard、American Express、Discover 和 JCB)通过收单银行执行合规。未能达到这些标准可能导致每月罚款 5,000 至 100,000 美元不等、交易费用增加、失去商户处理权限,以及在数据泄露事件中的法律责任。不合规企业还可能面临昂贵的取证调查和声誉损害。确保 PCI DSS 合规对于保护支付卡数据、防止财务处罚和维护客户信任至关重要。
我们的主要目标是客户数据保护,以及分支机构与总部之间的安全数据传输。我们使用 Endpoint Central 八年,负责我们 280 个分支机构和总部(5000+ 端点和 400+ ATM)的安全管理、漏洞评估和数据保护,并满足我们的 PCI 合规要求。

欢迎随时联系专家,解决您的具体问题,了解 Endpoint Central 如何帮助您满足 PCI DSS 要求。