결제 카드 산업 데이터 보안 표준(PCI DSS) v3.2.1이 2024년 3월 31일에 만료되었고 PCI DSS v4.0으로 대체되지 않았나요?
네, 네.
그러나 PCI DSS v4.0이 공개된 후 접수된 피드백과 질문을 해결하기 위해 PCI 보안 표준 위원회(PCI SSC)는 표준에 대한 제한적인 개정판을 공개하기로 결정했습니다. PCI DSS v4.0.1. (PCI DSS v4.0이 2024년 12월 31일에 종료되면 v4.0.1이 PCI SSC에서 지원하는 유일한 활성 표준이 됩니다.)
거래 보안 및 규정 준수를 업데이트하거나 구축할 때 알아야 할 PCI DSS v4.0.1의 몇 가지 중요한 변경 사항이 있습니다. 간결하게 설명하기 위해, 이 블로그에서는 F5의 애플리케이션 및 API 보안 솔루션에서 다루는 변경 사항과 업데이트에 대해 다루겠습니다. 더 자세한 변경 사항 목록은 PCI SSC 웹사이트에서 확인할 수 있습니다.
PCI DSS v4.0.1에 포함된 가장 관련성 있는 업데이트는 클라이언트 측 보안 요구 사항의 범위에 대한 명확성을 제공하는 것을 목표로 합니다.
요구 사항 6.4.3
이 요구 사항은 소비자의 브라우저에 로드되고 실행되는 모든 결제 페이지 스크립트가 다음과 같이 관리되어야 함을 명시합니다.
일반적으로 판매자는 결제 처리를 위해 결제 서비스 제공업체 또는 제3자 서비스 제공업체(PSP 또는 TPSP)에 의존하며, 이를 통해 소비자가 구매하는 상품이나 서비스에 대한 비용을 지불하는 방법이 결정됩니다. 이 PCI 요구 사항은 판매자가 결제 페이지가 포함된 PSP/TPSP 인라인 프레임(iframe)을 사용하는 시나리오를 관리하는 책임 모델과 관련된 혼란을 야기했습니다. iframe은 본질적으로 특정 기능을 위해 렌더링된 작은 웹 페이지입니다. 스크립트도 실행될 수 있으므로 iframe은 부모 웹 페이지와 동일한 위험에 노출될 수 있습니다. 따라서 iframe은 부모 페이지와 동일한 PCI 요구 사항을 따라야 합니까?
v4.0.1 업데이트에서는 판매자가 자체 페이지(부모 페이지)에서 실행되는 스크립트에 대해서만 책임을 져야 하며 PSP/TPSP iframe에서 실행되는 스크립트에 대해서는 책임을 져야 한다는 점이 명확히 밝혀졌습니다.
모범 사례: PSP/TPSP iframe 페이지가 규정을 준수하고 보안이 유지되도록 공급업체와 협력하는 것은 판매자의 책임입니다. 판매자가 이러한 요구 사항을 완료하지 못하면 결제 사기 문제에 직면하게 되어 사업 손실과 PCI의 엄격한 감시로 이어질 수 있습니다.
요구 사항 11.6.1
소비자 브라우저에서 수신한 HTTP 헤더와 스크립트의 보안에 영향을 미치는 시스템에 대한 강조와 함께 요구 사항 11.6.1에 대한 유사한 설명이 포함되었습니다. 이는 PCI가 보안과 관련 없는 HTTP 헤더 및 스크립트 사고에 대한 광범위한 보호를 요구하는 것보다는, 이 요구 사항과 관련된 위험에 중점을 두고 있다는 점을 분명히 밝혔기 때문에 중요한 변경 사항입니다.
PSP/TPSP에 내장된 iframe에 대한 책임 모델과 관련된 업데이트도 있는데, 판매자는 부모 웹 페이지에 대해서만 책임을 지고 PSP/TPSP 공급업체는 iframe에서 렌더링된 보안에 영향을 미치는 HTTP 헤더와 스크립트에 대해 책임을 진다는 점이 명확해졌습니다.
새로운 요구 사항을 구현해야 하는 2025년 3월 마감일까지 9개월도 안 남은 가운데, 조직에서는 제안된 변경 사항 및 PCI DSS v4.0.1 준수와 관련된 모든 복잡성을 파악해야 합니다.
F5 분산 클라우드 서비스의 F5 분산 클라우드 웹 앱 및 API 보호(WAAP) , 분산 클라우드 봇 방어 , 분산 클라우드 클라이언트 측 방어 , 모바일 앱 보안 제품군은 기업과 소비자 간 거래 전체를 보호하는 기반을 형성합니다. 클라이언트 측 스크립트의 경우, Distributed Cloud Client-Side Defense는 규정 준수를 위한 가시성과 제어 기능을 제공할 수 있습니다. F5 분산 클라우드 서비스는 현재 PCI DSS v4.0을 준수하고 있으며, 승인된 감사 기관에서 정기적으로 규정 준수 감사를 받고 있습니다. 조직은 2025년 1월 1일까지 PCI DSS v4.0.1을 준수해야 하며, 이를 반영하기 위해 자체 평가 설문지를 업데이트해야 합니다.
마지막으로, PCI DSS 요구 사항을 준수하는 조직은 다음 분기에 다음 문서가 변경될 것으로 예상할 수 있습니다.
모범 사례: https://blog.pcisecuritystandards.org 에서 표준에 대한 업데이트나 개정 사항을 모니터링하고 PCI DSS 감사자와 논의하여 조직이 PCI DSS 요구 사항을 충족하는 방향으로 나아가고 있는지 확인하세요.
자세한 내용은 f5.com/products/distributed-cloud-services를 방문하세요.