2022년 3월, 지불카드업계(PCI) 보안표준협의회(SSC)는 최신 버전인 데이터 보안 표준인 PCI DSS v4.0을 출시했으며, 2024년 3월 말에 PCI DSS v3.2.1을 공식적으로 폐지했습니다. PCI DSS는 결제 카드 데이터를 저장, 처리 또는 전송하는 모든 조직이 준수해야 하는 최소한의 기술적, 운영적 보안 요구 사항을 정의하는 전 세계 표준입니다.
PCI DSS v4.0과 업데이트(PCI DSS 표준의 최신 버전은 v4.0.1)는 이전 버전보다 더 큰 유연성과 위험 제어를 설계하여 결제 카드 데이터 보안에 큰 진전을 이루었으며, 조직이 따라야 할 모범 사례를 제공했습니다. 그러나 3개월 남짓 후(2025년 3월 31일 이후) 이러한 PCI DSS v4.x "모범 사례"는 모든 PCI DSS 평가에 적용되는 요구 사항으로 전환됩니다.
PCI DSS v4.x는 지불 카드의 수명 주기 전반에 걸쳐 민감한 카드 소유자 데이터를 보호하는 것이 매우 중요함을 강조합니다. 카드 소유자 데이터가 전송 중이든 저장 중이든 관계없이 암호화를 요구함으로써 결제 거래 및 데이터 보호의 중요성을 강조하는 동시에 새로운 위협에 대한 사전 방어 기능을 제공합니다.
PCI DSS v3.2.1에서는 조직이 최소한 1년에 한 번 또는 애플리케이션의 상당한 변경 이후에는 수동으로 또는 자동화된 애플리케이션 취약성 보안 평가 도구를 이용해 공개 웹 애플리케이션을 보호할 수 있는 옵션이 제공되었습니다. 또는 웹 기반 공격을 지속적으로 탐지하고 방지하기 위해 공개적으로 이용되는 모든 웹 애플리케이션 앞에 자동화된 솔루션을 설치하고, 공격을 차단하거나 공격 시 알림을 생성하도록 구성할 수도 있습니다. 그러나 PCI DSS v4.x를 사용하려면 조직에서 웹 기반 공격을 지속적으로 탐지, 방지하고 경고를 생성하기 위해 공개 웹 애플리케이션 앞에 솔루션을 배포 해야 합니다 (PCI DSS v4.0 하위 섹션 6.4.2).
이것이 바로 웹 애플리케이션 방화벽(WAF)의 역할입니다. WAF는 공개적으로 노출되는 애플리케이션 앞에 설치되어 애플리케이션 트래픽을 확인하고, 웹 기반 공격을 탐지하고 보호합니다. WAF는 애플리케이션과 해당 소프트웨어 공급망(핵심 코드, 타사 라이브러리, 빌드 도구 및 오늘날의 복잡하고 정교한 애플리케이션을 구성하는 기타 코드)의 일반적이고 알려지지 않은 취약성을 악용할 수 있는 공격을 포함하여 애플리케이션 계층 공격을 방지합니다. WAF는 구현이나 구성의 결함을 악용하려는 공격과 결제, 자격 증명, 설치된 애플리케이션을 표적으로 삼는 자동화된 공격으로부터도 보호합니다.
F5는 어디에 있는 모든 애플리케이션과 API를 보호합니다. 당사의 WAF 솔루션은 애플리케이션이 어디에 있든 관계없이 모든 애플리케이션 앞에 배포될 수 있습니다. 온프레미스, 데이터 센터 또는 클라우드에 있는 애플리케이션을 보호하기 위한 WAF가 필요한지 여부에 관계없이 F5는 포괄적인 애플리케이션 계층 보안을 제공하고 악용 및 공격으로부터 보호하는 WAF 솔루션을 제공합니다. F5 WAF는 어플라이언스, 소프트웨어 또는 셀프 서비스나 관리형 서비스를 통한 클라우드에서 사용할 수 있으며, 컨테이너화된 애플리케이션과 Kubernetes를 보호하는 등의 용도로 사용할 수 있습니다.
F5 제품은 레벨 1 PCI DSS 서비스 공급자로 인증되었습니다 . PCI SSC에서 정의한 서비스 제공자는 브랜드가 적용된 결제 카드나 기타 폼 팩터를 제공하지 않지만 다른 조직을 위해 카드 소유자 데이터나 민감한 인증 데이터를 처리, 저장 또는 전송하는 조직입니다. F5 Distributed Cloud Services를 통한 F5와 같이 카드 소유자 데이터나 중요한 인증 데이터의 보안을 제어하거나 영향을 미치는 서비스를 제공하는 회사도 PCI DSS v4.0 서비스 제공자로 분류됩니다. F5 제품 기능은 고객이 상품 및/또는 서비스에 대한 결제 수단으로 브랜드화된 참여 결제 수단의 로고가 있는 결제 카드를 수락하는 모든 기관을 PCI SSC에서 정의한 상인으로서 PCI DSS 요구 사항을 충족하는 데 도움이 됩니다.
F5 분산 클라우드 서비스는 결제 카드 데이터를 저장, 처리 또는 전송하는 조직을 위해 PCI DSS v4.0 표준의 많은 섹션과 하위 섹션을 처리하는 수많은 서비스를 제공합니다.
F5 분산형 클라우드 WAF는 클라우드, 데이터 센터, 엣지 위치 등 어디에서나 앱을 보호합니다. 중간 프록시로서, 분산형 클라우드 WAF는 애플리케이션 요청과 응답을 검사하여 OWASP 상위 10가지 범주, 위협 캠페인, 악의적 사용자, 7계층 DDoS 위협, 봇 및 자동화된 공격 등을 포함한 위험을 차단하고 완화합니다. 포괄적이고 일관된 보안 제어 및 정책을 통해 웹 애플리케이션 공격 및 취약성을 완화하며, 구성, 배포, 관리 및 확장이 쉬운 관찰 기능을 제공합니다. F5 분산형 클라우드 WAF는 앱 개발 프로세스에 보호 기능을 간편하고 원활하게 통합하여 더 빠르고 안전한 애플리케이션 제공 및 릴리스 주기를 가능하게 합니다. F5 분산 클라우드 WAF는 자동화된 시그니처 튜닝을 통해 시그니처 및 AI 기반 탐지 기술을 활용하여 최대 효율로 빠르고 간단한 애플리케이션 계층 보안을 제공합니다. 분산 클라우드 서비스의 새로운 AI 어시스턴트는 실시간 통찰력, 실행 가능한 권장 사항, 데이터 보고서 요약을 제공하는 자연어 인터페이스를 통해 분산 앱 및 API의 보안을 단순화하는 데 도움이 됩니다.
F5 NGINX App Protect는 일관된 보호 기능을 통해 분산 아키텍처와 하이브리드 환경에서 API와 최신 애플리케이션을 보호하도록 설계된 가볍고 고성능의 WAF입니다. 플랫폼에 구애받지 않는 NGINX App Protect는 애플리케이션 개발 프로세스에 완벽하게 통합되어 계층 7 서비스 거부(DoS) 공격과 봇을 포함한 애플리케이션 공격을 탐지하고 보호합니다. 강력하고 지연 시간이 짧은 앱 보안 솔루션인 NGINX App Protect를 사용하면 Kubernetes 클러스터와 클라우드에서 앱 보안을 확장하여 컴퓨팅 비용을 크게 절감할 수 있습니다. 다층 방어 기능을 제공하여 활발한 사이버 공격 캠페인을 완화하고 OWASP Top 10 범주의 보호 수준을 뛰어넘습니다.
F5 BIG-IP Advanced WAF는 F5의 대표적인 웹 애플리케이션 방화벽입니다. 수상 경력에 빛나는 Advanced WAF의 탐지 및 완화 기능은 분산형 클라우드 WAF와 NGINX App Protect의 엔진 역할을 합니다. 행동 분석, 7계층 DoS 완화, 중요 데이터의 애플리케이션 계층 암호화, 위협 인텔리전스 서비스를 갖춘 BIG-IP Advanced WAF는 분산형 하이브리드 환경에서 애플리케이션을 다양한 애플리케이션 공격으로부터 보호합니다. BIG-IP Advanced WAF는 OWASP Top 10에 나열된 위협으로부터 보안을 빠르고 간편하게 보장하는 전담 동적 대시보드를 제공합니다. BIG-IP Advanced WAF에는 일반적인 WAF 사용 사례에 대한 안내 구성과 학습 엔진이 포함되어 있으며 보안 정책에 대한 세부적인 사용자 정의가 가능합니다.
또한 F5는 PCI DSS v4.0 표준에 적용 가능한 더 많은 영역을 다룰 수 있습니다.
위에서 언급했듯이 F5는 2025년 3월 31일까지 PCI DSS v4.0의 새로운 요구 사항이 의무화되기 전에 귀사의 특정 요구 사항과 주변 우선순위에 관계없이 해당 요구 사항 중 많은 부분을 해결하는 데 도움을 드릴 것입니다.
F5가 PCI DSS v4.0 표준을 처리하는 능력에 대한 자세한 내용은 다음을 검토하세요.
PCI DSS 4.0.1에서 알아야 할 중요한 변경 사항
PCI DSS 3.2.1 시계가 자정을 맞이했습니다. 4.0에 대비하셨나요?
봇에 대한 방어는 PCI DSS 규정 준수에도 도움이 되어야 합니다.
PCI DSS란 무엇인가요? 개요, 요구 사항 및 이점
자세한 내용은 F5 계정 관리자, 채널 관리자 또는 F5 채널 파트너에게 문의 하세요.