• 検索結果がありません。

PCI データセキュリティ基準バージョン12 pci dss japanese

N/A
N/A
Protected

Academic year: 2018

シェア "PCI データセキュリティ基準バージョン12 pci dss japanese"

Copied!
73
0
0

読み込み中.... (全文を見る)

全文

(1)

Payment Card Industry PCI

ー 基準

要件 評価手

ー ン 1.2

2008 10

(2)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 1

概論 び PCI ー 基準 概要 ...3

PCI DSS 適用性情報 ...4

PCI DSS 要件 準拠 評価範 ...5

ワー ン ー ン ... 5

... 6

第 者 / ー ン ... 6

設備 ン ー ン ン ン ... 6

代暶 ン ー ... 7

準拠 関 ー い 指示 内容 ...8

ー 内容 形式 ... 8

曑解決 目 再確認 ... 11

PA-DSS 準拠 - 完了手 ... 11

PCI DSS 要件 評価手 ...12

全 ワー 構築 維持 ... 13

要件 1: ー 会員 ー 保護 ー ン ー 構成 維持 ... 13

要件 2: ワー び ー ン 提供 値 使用 い ... 17

ー 会員 ー 保護 ... 20

要件 3: 保 ー 会員 ー 保護 ... 20

要件 4: ー ン 公共 ワー 経由 ー 会員 ー 伝 場合 暗号化 ... 26

弱性管理 整備 ... 28

要件 5: ン 使用 定期的 更新 ... 28

要件 6: 全性 高い ー ン 開発 保 ... 29

強固 制御手法 入 ... 35

要件 7: ー 会員 ー 業務 必要 範 内 制限 ... 35

要件 8: ン ー 各 ー 一意 ID 割 当 ... 37

要件 9: ー 会員 ー 物理 制限 ... 42

ワー 定期的 視 び ... 46

要件 10: ワー ー び ー 会員 ー 追跡 び 視 ... 46

要件 11: び 定期的 ... 49

情報 ー 整備 ... 52

要件 12: 従業員 び派遣社員向 情報 ー 整備 ... 52

(3)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 2

付録 A: 共暼 ン 向 PCI DSS 追 要件 ...59

付録 B: 代暶 ン ー ...61

付録 C: 代暶 ン ー ワー ー ...62

付録 D: 準拠証明書 - 盟店 ...64

付録 E: 準拠証明書 - ...68

付録 F: PCI DSS ン 範 指定 び選択 ...72

(4)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 3

概論 び PCI ー 基準 概要

Payment Card Industry PCI 基準 DSS 会員 強化 均一 評価基準

ー 推 策定 文書 PCI ー 基準 要件 評価手 12 PCI DSS 要件

使用 要件 当 手 評価 ー 統合 文書 PCI DSS 準拠 確認 必要 あ 盟店 ー

ン ー 実施 評価担当者 対象 作成 い 以 12 PCI DSS 要件

PCI DSS 評価 準備作業 実施 ー い 明 PCI DSS 要件 細 い 13 ー 明

(5)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 4

PCI DSS 適用性情報

表 ー 会員 ン 認証 ー 一般的 構成要素 各 ー 要素 保 許可 禁 各 ー 要素 保護 必要

あ う 示 表 完全 あ 各 ー 要素 適用 種類 要件 示 い

ー 要素 保 許可 保護 必要性

PCI DSS

要件

3.4

ン 番号

PAN

ー 会員

1

い い

1

いいえ

ー ー

1

い い

1

いいえ

ー 会員 ー

暼効期限

1

い い

1

いいえ

完全 磁気 ー

3

いいえ N/A N/A

CAV2/CVC2/CVV2/CID いいえ N/A N/A

ン 認証 ー

2

PIN/PIN いいえ N/A N/A

要素 P N 場合 保護 必要 保護 会員 環境 全般的 保護 P I SS 要件 従い

法 消費者 個人 ー 保護 I 盗 ー 関連 ー 特定 保護 引過程 消費者関

連 個人 ー 場合 会社 実施方法 適 開示 必要 可能性 あ P I SS P N 保 処理 伝 い場合 適用

ン 認証 ー 認 え暗号化 い 保

磁気 ー 在 磁気 ー

(6)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 5

PCI DSS 要件 準拠 評価範

PCI DSS 要件 適用 会員 環境

接 ワー ン ー ン ー ー ン 定義 ー 会員 ー 環境 ー 会員 ー

ン 認証 ー 保暼 ワー 一部 ワー ン ー ン ー ー ー ワ ン

ワー 機器 機器 含 限定 わ あ ー Web ー ン ー

ー 認証 ー ワー NTP ン ー ー DNS 含 限定 わ あ

ー ン 内部 び外部 ン ー ー ン び ー ン 含

ワー ン ー ン

ー 会員 ー 環境 ワー ン ー ン ー 会員 ー 環境 残 企業 ワー 隔 ン 化 PCI DSS

件 あ ワー ン ー ン 以 引 方法 推奨

ƒ PCI DSS 評価 対象範

ƒ PCI DSS 評価

ƒ PCI DSS 実装 維持

ƒ 組織 会員 強化 少数 場所 統合

ワー ン ー ン 適 設定 い い場合 ワー 呼 ワー 全体 PCI DSS 評価 対象範

ワー ン ー ン 内部 ワー ー ワー 特定 ン 制限 強力 制御

持 ー ー 実現

ー 会員 ー 環境 範 重要 前提条件 ー 会員 ー 保 処理 伝 関 ー び 明確

必要 ー 削 び必要 ー 統合 ー 会員 ー 少 い場所 制限 長期 わ

ン ン 必要 可能性 あ

ー ー 使用 ー 会員 ー ー 文書化 ー 会員 ー ー 把握 ワー ン ー

ン ー 会員 ー 環境 効果的 隔 い 確認

ワー ン ー ン 設定 い PCI DSS 評価範 縮 使用 い 場合 評価担当者 ワー ン ー ン 評価

範 縮 適 い 確認 必要 あ ワー 適 ン 化 ー 会員 ー 保 処理 伝

以外 高い 隔 ワー ン ー ン 特定 実装 適 あ う 特定 ワー

構成 入 い び実装 い ン ー 大 左右

付録 F: PCI DSS 設定 び選択 評価時 設定 効果

(7)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 6

ワ 使用 ー 会員 ー 保 処理 伝 場合 POS ン ン ン ン line-busting

ー ワー LAN ー 会員 ー 環境 接 い 場合 一部 い 場合 ー 明確

い い場合 ワ 環境 関 PCI DSS 要件 手 適用 実行 必要 あ 要件 1.2.3 2.1.1 4.1.1

ワ 実装 前 企業 必要性 照 合わ 注意深 評価 必要 あ ワ

ン い ー 伝 入 検討 い

第 者 / ー ン

1 評価 必要 会員 処理 準拠

確認 行う必要 あ

ー 盟店 第 者 使用 ー 会員 ー 保 処理 伝 ー ー ー ー ー

物理 ー ン ー ン 管理 場合 ー 会員 ー 環境 影響 可能性 あ

ー 会員 ー 保 処理 伝 第 者 ー ー 業体 準拠 関 ー ROC 各 ー 役

割 記述 ー対象 業体 適用 要件 ー 適用 要件 明確 区 必要 あ 第 者 ー

準拠確認 2 ン あ 1 PCI DSS 評価 証拠 顧客 提出 準拠 い 示 2

PCI DSS 評価 い場合 顧客 各 PCI DSS 評価 ー 中 ー ー 必要 あ 細 い 準拠 関

ー い 指示 内容 ン 第 3 部 管理 ー MSP ー 場合 始 箇条書 参照 い

盟店 ー ー 会員 ー 権 持 関連 第 者 PCI DSS 準拠 管理 び 視 必要 あ

細 い 文書 要件 12.8 参照 い

設備 ン ー ン ン ン

評価担当者 PCI DSS 要件 評価 設備 ン ー ン 代表的 ン 選択 ン 設

備 ン ー ン 両方 含 い 必要 あ 設備 場所 び ン ー ン

代表的 選択 必要 あ 評価担当者 ン ー 予定 実装 い 確信 ほ 十 量

設備 例 会社 店舗 ン 盟店 場所 設備 挙 ン ン 各

設備 ン ー ン 含 い 必要 あ え 各 設備 ー対象領域 使用 ー ン

機能 ー ン 含 各 設備 評価担当者 Apache WWW 実行 Sun Oracle 実行 Windows

従来 ー 処理 ー ン 実行 ン ー HP-UX 実行 ー 転 ー MYSQL 実行 Linux

選択 ー ン 単一 OS Windows Sun 実行 場合 各種

(8)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 7

Web ー ー 転 ー 含 い 必要 あ ( 付録 F: PCI DSS - 設定 び選択 参照

設備 ン ー ン ン 選択 場合 評価担当者 以 考慮 必要 あ

ƒ 各設備 従う 標準 必須 PCI DSS 場合 各設備 標準 合わ 構成 保証

標準 い場合 必要 量 少 済

ƒ 複数 標準 場合 設備

護 ン ー ン 設備 含 十 量

ƒ 標準 PCI DSS 各設備 場合 各設備 PCI DSS 要件 理解 実装

保証 ン 量 多

付録 F: PCI DSS - 設定 び選択 参照

代暶 ン ー

代暶 ン ー 文書化 ー 評価担当者 検証 付録 B: 代暶 ン ー び 付録 C: 代暶 ン ー ワー ー 従

準拠 関 ー 含 必要 あ

代暶 ン ー 代暶 ン ー ワー ー 付録 C 記入 必要 あ 代暶 ン ー 結果 準拠 関 ー

PCI DSS 要件 記載 必要

代暶 ン ー 細 い 述 付録 B C 参照 い

(9)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 8

準拠 関 ー い 指示 内容

文書 準拠 関 ー 作成 ン ー 使用 必要 あ 評価対象 業体 各 ン ン 業体 準

拠状況 認識 う ン ン ー 要件 従う必要 あ ー 要件 手 い 各 ン ン 問い合わ

ー 内容 形式

準拠 関 ー 作成 際 ー 内容 形式 い 指示 従 い

1. 概要

以 内容 含

ƒ 業体 業務 記述

- 実行 業務 会員 処理 方法 理由

: 業体 Web ン ー 評価担当者 ン び 業体 役割 理解 い 示

記述 行う必要 あ

- 支払 処理方法 直接 間接

- 使用 支払 提示 mail-order-telephone-order MOTO 電子商

提示

- 関係 支払伝 処理 業体

ƒ 業体 ワー 構成 概要 ワー 業体 入手 評価担当者 作成

- ワー ワー

- POS Web 会員 環境内 重要

- 必要

(10)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 9

2. 作業範 び実行

文書 評価範 関 ン 従 以 含 範 記述

ƒ

評価 対象 環境 内部企業 ワー 処理

ƒ

ワー 設定 PCI DSS 対象範 場合 簡単

明 評価担当者 ン ー ン 暼効性 う 検証 明

ƒ

両方 業体 店舗 設備 使用 び選択 根拠 文書化

- 合計

- 抽出数

- 選択 論理的根拠

- 業体全体 対応済 評価担当者

量 あ 理由

- ー範 会員 処理 場所 環境 場所 / 環境 理由

ƒ PCI DSS 準拠 必要 100% 子会社 子会社 評価 一部

ƒ PCI DSS 準拠 必要 海外 業体 業体 評価 一部

ƒ 会員 環境 会員 環境 影響 可能性 LAN びワ

ン ー ン POS 端曒 び ワ 環境

ƒ 評価 実施 使用 PCI DSS 要件 評価手 文書

ƒ 評価期間

3. ー環境

ン 以 い 明

ƒ LAN WAN 各通信

ƒ 会員 環境

- 決済 会員 処理 文書化

(11)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 10

- 会員 評価担当者 作成 入手 報告書 記録

い ン ン 裏付 ン ン ー 会員 ー ー 以 含

会員 要素

保護方法

方法

ƒ 会員 環境 使用 び重要 機能 / 用途

ƒ 企業 会員 共暼 業体 注意 : 業体 PCI DSS 要件 12.8 準拠

業体

ƒ 使用 ン製品 ン番号 PA-DSS 検証

含 ン ー ン PA-DSS 検証済 あ 評価担当者 ー ン PCI DSS 準拠 方法

び環境 ン ー ン ン PA-DSS 実装 従 実装 確認 必要 あ 注 : PA-DSS

証済 ー ン 使用 PCI DSS 要件 あ PA-DSS 準拠要件 把握 各 ン ン 個

問い合わ い

ƒ 個人 肩書

ƒ 文書 一覧

ƒ 管理 MSP 場合 評価担当者 文書 要件 MSP 適用

MSP 顧客 担当 明確 必要 MSP IP MSP 四半期 弱性

ン 一部 ン IP MSP 顧客 自 四半期 ン 含 記述

4. 連絡先情報

以 記述

ƒ 盟店 評価担当者 連絡先情報

ƒ 日付

5. 四半期 結果

ƒ 要件 11.2 概要 暷新 4 四半期 結果 簡単 記述

: 1 暷新 ン結果 過去 ン 2 業体 四半期 ン 必要 ー 手 文書化 い

3 初期 記録 弱性 評価担当者 確認 場合 初回 PCI DSS 準拠 過去 4

四半期 ン 調査 必要あ 以降 初回 PCI DSS ー 過去 4 回 四半期 ン 調査

必要 あ

(12)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 11

ƒ PCI DSS Security Scanning Procedures 業体 外部 可能

出 い IP 対象 含 必要 あ

6. 発見内容 所見

ƒ 概要 標準 準拠 適合 要約

ƒ 評価担当者 PCI DSS 要件 評価手 使用 各要件 要件

ー 記述 び発見 提供 必要 あ

ƒ 評価担当者 代暶 対応済 代暶 文書化

必要 あ

代暶 ン ー 細 い 代暶 ン ー ン 付録 B C 参照 い

曑解決 目 再確認

準拠確認 ン ー 対応 ー 必要 曑解決 目 含 場合 将来日付 終了 目 含 場合 ー 非準拠

盟店 / ー 確認 終了 前 目 対処 必要 あ 盟店 /

目 対処 評価担当者 改善 施 要件 満 い 再評価 再評価 評価担当者 ー 会員 ー 環境 完

全準拠 あ 確認 新 い準拠 関 ー 発行 指示 従 提出 以 参照

PA-DSS 準拠 - 完了手

1. 検証 指示 内容 準拠 ROC 完成

2. 過去 弱性 PCI SSC Approved Scanning Vendor ASV 実行 確認 ASV 過去 証拠 入手

3. 盟店 準拠証明書 完成 準拠証明書 付録 D E 参照

4. ROC 過去 証拠 準拠証明書 必須文書 盟店 要求者

提出

(13)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 12

PCI DSS 要件 評価手

PCI DSS 要件 び 評価手 関 表 列 ー 定義

ƒ PCI DSS 要件 - 標準 定義 PCI DSS 準拠 要件 表示 要件 準拠 検証

ƒ - PCI DSS 要件 対応 検証 評価担当者 行う 表示

ƒ 対応 - 代暶 結果 対応 評価担当者 対応 簡単

使用 注 : 列 対応 い い 目 将来日付 終了 曑解決 目 使用 い い

ƒ 曑対応 - 評価担当者 曑対応 簡単 使用 要求 場合 非準拠

ン ン ワ ー 提出 い い 非準拠 ー 細 い 付録 D 付録 E: 準拠証明書 参照 い

ƒ 目標期日 / - 評価担当者 曑対応 盟店 対応 期待 目標期

日 記載 必要 あ 注記 ン 記載

(14)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 13

全 ワー 構築 維持

要件 1: ー 会員 ー 保護 ー ン ー 構成 維持

ー 企業 ワー 社内 信 い ワー 外部 ン ー び企業 信 内部 ワー 内

機密性 高い領域 制御 ン ー 装置 企業 信 ワー 内 非常 機密性 高い領域 例 ー 会員

ー 環境 挙

ー ワー 調査 指定 基準 満 い伝

電子商 引 従業員 ン ー 従業員 電子 ー B2B 接 専用

接 ワ ワー ー 信 い ワー 保護

信 い ワー 問題 い う 思わ 経路 重要 侵入経路 い あ

ー ン ー ワー 重要 保護

PCI DSS 要件 対応 曑対応 目標期日/

1.1

ー ー構成基準 確立

1.1 / ー構成基準 び以 指定

文書 入手 び検査 標準 完全 あ

確認 各 目 記入

1.1.1 ワー

/ ー ー構成 変更 認

び 式

1.1.1

ワー

/ ー構成 変更

式 あ 確認

1.1.2.a 暷新 ワー ワー 会員

ー ー 示 在 ワ ワー

含 ー 会員 ー 接 記載 い

確認

1.1.2 ワー

会員 ー 接 示 暷新

ワー

1.1.2.b 暷新 確認

1.1.3 DMZ

demilitarized zone 内部 ワー

ーン 間 ー 要件

1.1.3 構成基準

DMZ 内部 ワー ーン 間 ー

要件 含 い 確認 現在 ワー

ー 構成基準 一致 い 確認

1.1.4 ワー 論理的

管理 ー 役割 任 関

記述

1.1.4 / ー構成基準 ワー

ン ー ン 論理的管理 ー 役割 任

関 記述 含 い 確認

(15)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 14

PCI DSS 要件 対応 曑対応 目標期日/

1.1.5.a / ー構成基準 業務 必要

ー ー 文書化 含 い

確認 HTTP SSL SSH VPN

1.1.5 使用 許可

ー ー 文書化 び

使用 許可 い 業務 理由 全

い い 実装

い 機能 文書化

1.1.5.b 許可

識 必要 あ 機能 文書化

審査 ー / ー ー構成基準

び各 ー 設定 実装 い 確認

全 い ー ー 例 ー ー

資格情報 渡 FTP

1.1.6.a / ー構成基準

ー び ー ー ー 少 6

ー う 要求 い 確認

1.1.6

ー 少 6

ー 必要 あ

1.1.6.b 文書 入手 び調査

6 確認

1.2

ワー

会員 ー 環境内

ン ー ン 接 制限

ー 構成 構築

1.2 / ー構成 調査

い ワー ー 会員 ー 環境内 ン ー

ン 間 接 制限 い 確認

: 信 い ワー ー対象 業体 属 ワー 外 ワー 業体

制御 管理 及 い ワー あ い 両方 あ

1.2.1.a 着信 び発信 会員 環境

必要 制限 制限 文書化 い

確認

1.2.1 着信 び発信

会員 ー 環境 必要 制限

1.2.1.b 明示 拒否 許可文

暗黙 拒否 使用 着信 び発

信 明確 拒否 い 確認

1.2.2 ー構成

保護 び 期化

1.2.2 ー構成 保護 期化

い 確認 え 実行構成

ー ー 標準実行 使用 ー 構成

ン 再起動時 使用 保護構成 あ

確認

(16)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 15

PCI DSS 要件 対応 曑対応 目標期日/

1.2.3 ワー

ー 会員 ー 環境 間 境界

ー ン ー ワ 環境

ー 会員 ー 環境

拒否 制御 う

業務 必要 場合 う ー

構成

1.2.3 ワー 会員

保 間 境界 ー ン ー

ワ 環境 ー 会員 ー 環境

拒否 制御 う 業務

必要 場合 う ー 構成 い

確認

1.3 会員 環境

内 ン ー ン 間 直

接的 禁

1.3 / ー構成

調査 ン ー ン ー ン 間 直接

い 確認 ン ー ン ン ー

ー ー ー DMZ ー ー び ー

DMZ 会員 境界 内部

員 ワー ン 含

1.3.1 DMZ 実装 着信 び発信

ー 会員 ー 環境 必要 制限

1.3.1 DMZ 実装 着信 び発信

ー 会員 ー 環境 必要 制限 い

確認

1.3.2 着信 DMZ IP 制限

1.3.2 着信 DMZ IP

制限 い 確認

1.3.3 会員

境間 直接経路 着信/

発信 使用 可

1.3.3 会員 環境間

直接経路 着信/発信 い 確認

1.3.4 DMZ 通過

内部 ン ー 禁

1.3.4 内部 DMZ 通過

い 確認

1.3.5 会員 環境

発信 DMZ IP

可能 う 制限

1.3.5 会員 環境 発信

DMZ IP 可能

確認

1.3.6 動的

ー ン ン 実装

ワー 内 確立 接

許可

1.3.6 動的

ン 実行 確認 [確立 接

許可 前 確立 ン 関連付 い

場合 許可 必要 あ TCP syn

reset syn ack 設定 実行

ン あ 場合 前 接 ン 一部

い 関わ 許可 い ]

(17)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 16

PCI DSS 要件 対応 曑対応 目標期日/

1.3.7 DMZ 内部 ワー

ーン ー ー 配置

1.3.7 DMZ 内部 ワー ーン

ー 配置 い 確認

1.3.8 RFC 1918 領域 使用

IP 実装 内部 変換

ン ー 露出 防

ー 変換 PAT ワー

変換 NAT 使用

1.3.8

RFC 1918 領域 使用 NAT

使用 内部 ワー ン ー

IP 制限 確認

IP

1.4.a 直接接

従業員所暼 ン ー あ い 両方 企業

ワー 使用 従業員 使用

ー ー ン

ー 暼効 い 確認

1.4 直接接

ン ー 従業員所暼 ン

ー あ い 両方 企業 ワー

使用 従業員

使用 ー

ー ン ー

1.4.b 企業固暼

基準 構成 構成 ン ー ー ー

変更可能 い 確認

(18)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 17

要件 2: ワー び ー ン 提供 値 使用 い

社内外 悪意 あ 人々 多 場合 ン ワー び ン 設定 使用

ワー 設定 ー 間 知 公開情報 通 容易 特定

PCI DSS 要件 対応 曑対応 目標期日/

2.1 ワー

ン 提供 値 必 変更

ワー 簡易 ワー 管理

SNMP 変更 必要

ン 削

2.1 重要

ン ン 選択 ン 提供

ン ワー 使用 ン 試

管理者 協力 得 ン ワー

変更 い 確認 ン び

ン ー ー 使用 ン 提供 ン /

ワー

2.1.1 会員 環境

い ー 会員 ー 伝 ワ

環境 場合 ワ ン

値 変更

ワ 暗号化 ー ワー

SNMP

限定 い 認証 び伝

強力 暗号化 術 ワ

設定 暼効 い

確認

2.1.1 環境 設定

確認 ワ ワー 強力 暗

号化 AES 実装 い 確認

ƒ 暗号化 変更

い ー 知識 持 人物 社

異動 び ー 変更 い

ƒ SNMP

文 列 変更

ƒ ワー /

変更

ƒ 更新

ワー 経由 認証 び伝 用 強力

暗号化 ー い WPA/WPA2

ƒ 関連

(19)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 18

PCI DSS 要件 対応 曑対応 目標期日/

2.2.a 企業

構成基準 調査 構成基準 SysAdmin Audit Network Security SANS National Institute of Standards Technology NIST Center for Internet Security

CIS 業界 認知 強化基準 一致

確認

2.2.b 構成基準 2.2.1 2.2.4

い 確認

2.2

い 構成基準 作成 基準

既知 弱性 ー

業界 認知 強化基準 一致

い 必要 あ

2.2.c 構成 構成基準

用 い 確認

2.2.1 1 主要機能 1

実装

2.2.1

1

ー 主要機能 1 実装 い 確認

Web ー ー ー ー DNS

々 ー 実装 必要 あ

2.2.2 全性 必要

び 無効

特定機能 実行 直接必要 い

ー び

2.2.2 暼効

ー ー ン 検査 要

全性 い ー び 無効 い

ー 適 使用 根拠 示 文書化

い 確認 え FTP 使用 い

SSH 術 暗号化 い

2.2.3.a 管理者

い 両方 ン ー ン ー ン 一般

的 ー 関 知識 あ 確認

2.2.3.b 構成基準 一般的

設定 含 い 確認

2.2.3 誤用

ー 構成

2.2.3.c

般的 ー 適 設定 い 確

2.2.4 機能

Web

要 機能 削

2.2.4

機能 機能

削 い 確認 暼効 機

能 文書化 構成 ー 文書化

機能 ン ン 在 確認

(20)

PCI DSS 要件 評価手 v1.2 2008 10

Copyright 2008 PCI Security Standards Council LLC 19

PCI DSS 要件 対応 曑対応 目標期日/

2.3 以外 管理

暗号化 Web ー 管理や

ン ー 以外 管理 い

SSH VPN SSL/TLS 使用

2.3

ー 以外 管理 以 暗号化 い

確認

ƒ 管理者 管理者

ー 要求 前 強力 暗号化方式 実行

い 確認

ƒ 確認

Telnet 内部

使用 可 い 確認

ƒ Web 管理 管理者

強力 暗号化 術 暗号化 い 確認

2.4 共暼

業体 環境 び ー 会員 ー 保

護 必要 あ

付録 A: 共暼

ン 向 PCI DSS 追 要

件 明 い 要件 満

必要 あ

2.4

共暼 PCI DSS 評価

い 付録 A: 共暼 ン 向 PCI

DSS 要件

A.1.1

A.1.4 実行 共暼 ン 業体

盟店 び ー 環境 び

ー 保護 い 確認

(21)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

ー 会員 ー 保護

要件 3: 保 ー 会員 ー 保護

暗号化 ン ー ン ン 保護方式 ー 会員 ー 保護 重要 要素 侵入者 ワー

ン ー 回避 暗号化 ー い暗号化 ー ー 使用 保

ー 保護 効果的 方法 考え 軽減 方法 え 暷 限 方法 ー 会員 ー

絶対的 必要 い限 保 い 完全 PAN 要 ー 会員 ー 捨 暗号化 い い電子 ー PAN 信 い

強力 暗号化 術 び PCI DSS 用語 い PCI DSS Glossary of Terms, Abbreviations, and Acronyms 参照

PCI DSS 要件 対応 曑対応 目標期日/

3.1 会員

抑え ー 保 廃棄 関

ー 作成 ー 保 ー 従

保 ー 量 保 期間 業務

法 規則 必要 範 限定

3.1 廃棄 会社 び手

入手 検討 以 実行

ƒ 規則

業務 要件 含 い 確認

ー 会員 ー 保 関 具体的 要件

含 ー 会員 ー X 期間 Y いう

業務 理由 保 必要 あ

ƒ 規則 業務 必要性

場合 ー 廃棄 ー 会員 ー

廃棄 含 関 措置 含 い 確認

ƒ 会員

ー い 確認

ƒ 業務 要件 超え

い ー 会員 ー 少 四半期 削

自動 保 ー 会員

ー 業務 保 要件 超え い い 確認

少 四半期 実施 ー要件

含 い 確認

(22)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

PCI DSS 要件 対応 曑対応 目標期日/

3.2 認証

い 暗号化 い 場合

ン 認証 ー 以降 要件 3.2.1

3.2.3 言及 い ー 含

3.2

認証

場合 ー 確実 復元 可能 削

手 入手 ー

ン 認証 ー 各 目 対 以 手 実行

3.2.1 磁気

い 内容 保 い ー 裏面

内 在 ー

1

2 磁気

: 通常 業務範 磁気

以 ー 要素 保 必要 生 場合 あ

ƒ

会員

ƒ

番号 PAN

ƒ

暼効期限

ƒ

暷 限 抑え 業務 必要 ー 要素 保

:

細 い PCI DSS

Glossary of Terms, Abbreviations,

and Acronyms 参照

3.2.1 調査

目 い ー 裏面 磁気 得

内容 い 状況 い 保 い い 確

ƒ

ƒ

ƒ

ƒ

ƒ

ƒ

(23)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

PCI DSS 要件 対応 曑対応 目標期日/

3.2.2 提示

認 使用 ー 検証 ー

値 ン ー 前面

裏面 3 4

数 保 い

: 細 い PCI DSS Glossary of Terms,

Abbreviations, and Acronyms

参照

3.2.2

面 署 欄 い 3 4 桁 ー 検

証 ー 値 CVV2 CVC2 CID CAV2

状況 い 保 い い 確認

ƒ

ƒ

ƒ

ƒ

ƒ

ƒ

3.2.3 個人識 番号 PIN

暗号化 PIN

3.2.3 調査

各 目 い PIN び暗号化 PIN

状況 い 保 い い 確認

ƒ

ƒ

ƒ

ƒ

ƒ

ƒ

3.3 表示 PAN

暷大 暷初 6 桁 暷 4 桁 表示

:

ƒ 従業員 関係者

務 合法的 ー PAN

全体 見 必要 あ 場合 要 件 適用 い

ƒ 会員 表示 厳 い要件 POS ー あ 場合 置 換え

3.3 文書化 入手 び検討 PAN

示 面 紙 ー 調査 業務 合法的 ー

PAN 全体 必要 場合 会員

ー 表示 際 PAN 確認

(24)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

PCI DSS 要件 対応 曑対応 目標期日/

3.4.a / 暗号化

当 場合 記載 PAN 保護 使用 い

関 文書 入手 検討 い

方法 PAN 能 い 確認

ƒ 強力 暗号化 ワン

ƒ

ƒ

必要 あ

ƒ 関連 ー管理 び手 伴う 強力

暗号化

3.4.b

調査 PAN 能 い 確

認 文 保 い い

3.4.c

調査 PAN 能 い 確認

3.4 手法 使用

保 場所 PAN

能 ー

ƒ 強力 暗号化

ワン

ƒ

ƒ

全 保 必要 あ

ƒ 関連 ー管理

手 伴う 強力 暗号化

ン 情報 う 少 PAN

能 必要 あ

:

ƒ

理由 PAN

能 い場合 付録 B: 代暶 ン ー

参照

ƒ

強力 暗号化 PCI DSS Glossary of Terms,

Abbreviations, and Acronyms

定義 い

3.4.d 調査 PAN

PAN 削 い 確認

3.4.1.a 暗号化 使用 場合 暗号化

論理 ー

ン 実装

い 確認 ー ー ー ン ー ー

使用 い 方法

3.4.1

ー ー 暗号化

暗号化 使用 場合 論理

ー ン

制御

管理 必要 あ

ー ー ー ン ー

ー 使用 い 方法

3.4.1.b 暗号化 確認

強力 制御 適 保護 い ー

保 い

(25)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

PCI DSS 要件 対応 曑対応 目標期日/

暗号解 ー ー ン

結合 い い

3.4.1.c 場合

ー 会員 ー 暗号化 い 確認

: 暗号化 ー 暗号

化 い あ ー 保

ー 個 暗号化 必要 あ

3.5 会員 暗号化

使用 暗号化 ー 漏洩 誤使

用 保護

3.5

確認 会員 暗号

化 使用 い ー 漏洩 誤使用 保護

確認

3.5.1 暗号化

必要暷 限 管理者 制限

3.5.1 調査

少数 管理者 制限 い 確認

3.5.2 暗号化 場所

式 暷 限 全 保

3.5.2 構成 調査 暗号化

形式 保 ー暗号化 ー ー 暗号化 ー

個 保 い 確認

3.6.a 会員 暗号化 使用 管理手

在 確認

: ー管理 多数 業界標準 あ NIST

http://csrc.nist.gov 参照 入手可

3.6.b :

会員 ー 伝 使用 ー 顧客 共暼 い 場合

顧客 ー 顧客 ー 間 ー 伝

使用 全 保 び変更 方法 記述

文書 ー 顧客 提供 い 確

3.6 会員 暗号化

使用 ー 管理 び

手 文書化 実装

以 含

3.6.c ー管理手 調査 実行

3.6.1 強力 暗号化 生成 3.6.1 ー管理手 強力 生成 要求

確認

3.6.2 暗号化 3.6.2 ー管理手 要求

確認

(26)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

PCI DSS 要件 対応 曑対応 目標期日/

3.6.3 暗号化 3.6.3 ー管理手 要求

確認

3.6.4 定期的 暗号化 変更

ƒ 関連

要 場合 自動的 行わ

望 い 再 ー入 力

ƒ 1

3.6.4 ー管理手 定期的 変更 要求

い 確認 少 1

3.6.5.a

ー管理手 古い 破棄 要求

い 確認 ー 廃棄 廃

3.6.5 古い

疑い あ ー 破棄 暶

3.6.5.b ー管理手

い 疑い あ ー 暶 要求 い

確認

3.6.6 暗号化 知識

重管理

3.6.6 ー管理手 知識 重管理 要求

い 確認 例: ー全体 再構築 2

3 人 必要 各自 ー 一部 知 い

3.6.7 暗号化 置換 3.6.7 ー管理手 置換 要求

い 確認

3.6.8 暗号化 ー管理者 自身

務 理解 諾

示 書面 署

3.6.8 ー管理手 ー管理者 自身 理解

諾 示 書面 署 要求 い

確認

(27)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

要件 4: ー ン 公共 ワー 経由 ー 会員 ー 伝 場合 暗号化

ワー 悪意 あ 人々 容易 機密情報 ワー 経由 伝 場合 暗号化 必要 あ 誤 構成

ワ ワー び従来 暗号化や認証 弱性 う 弱性 ー 会員 ー 環境 特権 得

悪意 あ 人々 標的

PCI DSS 要件 対応 曑対応 目標期日/

4.1 公共 ワー 経由

機密性 高い ー 会員 ー 伝 場合 強力 暗号化 SSL/TLS

IPSEC 使用

PCI DSS 公共 ワー

例 以 挙

ƒ

ƒ

ƒ Global System for Mobile communications GSM

ƒ General Packet Radio Service GPRS

4.1.a 会員 公共 ワー 経由

信 場合 暗号化 SSL/TLS IPSEC

使用 い 確認

ƒ 強力 暗号化 使用

ƒ SSL 実装 場合:

- 暷新

確認

- URL HTTPS 表示

- URL HTTPS 表示 い場合 会員

ー 要求 い 確認

ƒ 信時 選択

ン 視 ー 会員 ー 信時 暗号化

い 確認

ƒ SSL/TLS /証明書

い 確認

ƒ 使用中 暗号化手法 暗号化 実装

い 確認 ン 推奨 /

確認

(28)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

PCI DSS 要件 対応 曑対応 目標期日/

4.1.1 会員

ー 会員 ー 環境 接 い

ワ ワー 業界

IEEE 802.11i 使用

認証 び伝 用 強力 暗号化

実装

ƒ いワ 実装

2009 3 31 日以降 WEP 実装 い

ƒ 現在 実装

2010 6 30 日以降 WEP 使用 い

4.1.1 会員 会員

環境 接 い ワ ワー 業界

IEEE 802.11i 使用 認証 び伝

用 強力 暗号化 実装 い 確認

4.2.a 会員

ー 信 場合 常 強力 暗号化 使用 い

確認

4.2 暗号化 PAN

ー ー ン 電子 ー

ン ン ー ン

信 い

4.2.b 暗号化 PAN

信 い 規定 ー 在

確認

(29)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

弱性管理 整備

要件 5: ン 使用 定期的 更新

一般 呼 悪意 あ ワー 木馬 従業員 電子 ー ン ー ン ー

ー 使用 業務 認 活動 通 弱性 利用 ワー 侵入 影 響 や い

ン 使用 暷新 化 威 保護 必要 あ

PCI DSS 要件 対応 曑対応 目標期日/

5.1 悪意 影響

や い 特 ー

ン ー ー ン

5.1 悪意 影響

ー ン 含 ン ー ン

ン い 適用可能 ン

在 場合 ン 入 い

確認

5.1.1

既知 悪意

あ 対 検知 駆 保

護 可能 い

5.1.1

ン 既知 悪意

あ 木馬 ワー

ー 対 検知 駆 保護

可能 あ 確認

5.2 暷新 暼効

行 査 生成 確認 以

目 確認

5.2.a 入手 検討

び定義 更新 要求 い 確認

5.2.b 自動更新

定期 ン 対 暼効 い 確認

5.2.c 悪意 影響

ー ン 含 ン

ー ン ン い 自動更新 定期 ン

暼効 い 確認

5.2

暷新 暼効 実行 査

生成

5.2.d

ン 生成 暼効

PCI DSS 要件 10.7 確認

(30)

P I SS 要件 び 評価手 . 暻

付録 ン 範 設定 び選択 ー

要件 6: 全性 高い ー ン 開発 保

悪意 あ 人々 弱性 利用 特権 得 う 弱性 多 ン 提供

修 管理 業体 う ン ー 必要 あ 重要 暷新 ー

適 適用 悪意 あ 人々 び ー 会員 ー 使用 び侵害 保護 必

要 あ

: 適 既 構成 競合 い 十 評価 び 指 自社開発 ー ン

場合 標準 開発 全 ー ン 術 使用 多 弱性 回避

PCI DSS 要件 対応 曑対応 目標期日/

6.1.a び関連

い 各 ン ー

ン 暷新 比

較 暷新 ン ン ー い 確

6.1

ン 提供 暷新

適用 重要

1 暻以内 ン ー 注: 組織 ン ー 優先

付 基 ー

適用 検討 え 重要 ン 一般 公開 い

ー ー 重要性

い内部 高い優先 付

優先 高い び

1 暻以内 対処 重要性

い び 3 暻以内

対処 う

6.1.b

調査 重要 新規 1 暻以内

ン ー 要求 い 確認

6.2.a 任者 弱性

特定 実装 い 確認

6.2 発見 弱性 特定

確立 ン ー

無料 入手可能 警告 ー 入

新 弱性 問題 対処

PCI DSS 要件 2.2 要求 構成基準 更新

6.2.b 弱性 特定

弱性情報 外部 ー 使用

び新 弱性 問題 見 要件 2.2

ー 構成基準 更新 含 い

確認

参照

関連したドキュメント

[r]

その 2-1(方法A) 原則の方法 A

今回工認モデルの妥当性検証として,過去の地震観測記録でベンチマーキングした別の 解析モデル(建屋 3 次元

証明の内容については、過去2年間に、優良認定・優良確認を受けようとする都道府県(政

確認事項 確認項目 確認内容

確認事項 確認項目 確認内容

入所者状況は、これまで重度化・病弱化等の課題から、入院後に退所及び死亡に 繋がる件数も多くなってきていた。入院者数は 23

確認事項 確認項目 確認内容 判定基準. 材料確認