保护资金安全至关重要,而数据安全标准 4.0.1 版本正是为此而生。PCI DSS 4.0.1 是一套全行业通用的支付安全防护指引,用于抵御网络攻击。该版本于 2024 年 6 月发布,并自 2025 年 1 月起成为唯一有效版本。
PCI 4.0.1 包含 12 项维护安全支付环境的要求,Checkout.com 已完全符合 PCI DSS Level 1 标准——这是该认证体系中的最高等级,意味着在我们为您处理支付时,您可以放心将消费者的卡号数据交由我们保护。
PCI 4.0.1 是 PCI DSS 的现行版本,是所有受理信用卡和借记卡支付的商户都必须遵守的一套安全标准。它为企业保护敏感持卡人数据提供了框架,从而帮助商户防范各类支付欺诈。
该标准包含 12 项要求,明确说明了如何维护安全的信用卡卡支付交易,其中涉及加密指引、文档留存、敏感数据访问限制等内容。
PCI DSS 由支付卡行业安全标准委员会(Payment Card Industry Security Standards Council,简称 PCI SSC)维护。该委员会是负责制定账户数据保护安全标准的私营联盟,由 American Express、Discover、JCB International、Mastercard 和 Visa 等卡组共同组建。
4.0.1 并未在 4.0 基础上新增或删减任何要求,而是对若干条款进行了澄清。
其中一项澄清涉及多因素身份认证。原第 8.4.2 项要求规定,对持卡人数据环境的非管理员访问也需启用多因素认证;4.0.1 明确指出,该要求不适用于仅使用抗钓鱼认证因素进行身份验证的账户。对于部署硬件安全密钥或 passkey 的组织,这一区分会影响 MFA 控制的范围界定与文档记录方式。
另一项澄清纠正了对 PCI DSS 4.0 漏洞修补条款的误读——原文被广泛理解为将 30 天安装窗口扩展到了更多类型的漏洞,超出了制定初衷。4.0.1 对此作出修正,确认 30 天要求仅适用于严重漏洞。
任何处理、存储或传输支付卡数据的企业实体都必须满足 PCI 安全标准。根据您在支付处理或支付发起环节所扮演的角色,所需达到的标准等级有所不同。具体责任取决于企业规模、交易量以及对持卡人支付数据的访问权限。
您必须每年审核并验证一次 PCI DSS 认证。我们建议您寻求独立的、具备专业资质的顾问来评估本企业的 PCI 合规状态。本文仅为一般性概述,供参考之用。
合规安全评估师(Qualified Security Assessors,简称 QSA)是经 PCI 安全标准委员会认可的独立个人或机构,可验证您的 PCI DSS 合规情况,帮助您选择适合自身业务的自评问卷(SAQ),并在整个流程中提供支持。
Checkout.com 现已与 QSA 机构 ZeroRisk 合作,协助商户完成 PCI DSS 合规。我们会自动为商户注册 ZeroRisk 账户,您可在此登录。如未找到账户,请联系我们的支持团队获取帮助。
如前所述,PCI DSS 4.0.1 是 4.0 版本的小幅修订,因此 4.0 中的几乎所有条款在 4.0.1 中仍然适用,并整体取代了上一个重要版本 PCI DSS 3.2.1。
在 3.2.1 到 4.0 的升级中,主要新增了两项要求——第 6.4.3 项和第 11.6.1 项——用于对抗网页侧录(web-skimming)攻击,即恶意 JavaScript 窃取消费者在页面上输入的支付信息。这两项要求是 4.0.1 中对电商经营者要求最高的条款,也最可能需要新的工具与流程投入。
下文为 PCI DSS 4.0.1 各项要求的要点摘要,并非完整内容。如需更多信息,建议访问 PCI SSC 官网查阅完整资源。
第一项要求建议合理使用防火墙来监控进出网络的流量。您需要对持卡人数据环境(Cardholder Data Environment,CDE)与其他业务网络进行充分隔离,并严格控制与 CDE 之间的通信,以此防止 CDE 遭受未授权访问。
从 PCI DSS 3.2.1 到 4.0,措辞从"防火墙"和"路由器"转向了"网络安全控制"。但在实际操作中,您大概率仍需使用强防火墙来保护 CDE,同时可以酌情搭配其他软硬件作为辅助。
这一部分包含两个重点:确保账户访问设置安全,以及持续主动地维护系统安全。您需要对所有应用、驱动程序和服务进行系统加固,尽可能减少网络攻击者可用于窃取数据的入口。例如,应卸载所有不需要的脚本或服务。
对于服务商提供的默认用户名和密码——无论是网络设备、应用、服务器、防火墙、路由器,还是企业依赖的任何软件——PCI 4.0.1 指引明确规定,必须将其修改为企业自有的、更强的密码。
原因在于:这些产品出厂时通常附带容易被猜到的弱密码,而且这些默认密码往往在网上公开可查,攻击者同样可以获取。
此外,您还必须维护所有与 CDE 相关的硬件和软件清单,记录操作流程,并指定专人负责日常维护。
要求 3 围绕"如何保护您持有的账户和持卡人数据"展开,目的是防止数据意外泄露。主要工作包括:明确支付数据的存储位置、绘制数据流图、确认每类数据是否允许存储,以及判断是否需要对其加密。
举一个看似简单但道理严肃的例子:您不能把信用卡号列表存在办公室电脑的电子表格里——这种方式完全不足以保障消费者账户安全,攻击者可以通过多种途径访问并滥用这些数据。
如果您通过 Checkout.com 这样的支付服务商处理信用卡和借记卡交易,我们会替您安全存储这些数据,从而减轻您的合规负担。
但如果您确实自行存储账户和持卡人数据(例如 PAN(主账号)),PCI 4.0.1 要求您将其渲染为不可读状态,并定期检查其安全性。有多种有效方法可供选择,例如令牌化——用一串随机的字母数字组合替换 PAN。
要求 3 针对存储状态的数据,要求 4 则要求对传输状态的数据进行加密。您必须审慎评估敏感支付数据在网络中的传输路径,因为数据每次移动都存在被截获的可能。因此,PCI 4.0.1 要求在互联网等开放公共网络上使用"强加密技术"传输数据。
例如,当您使用已保存的 PAN 为客户的订阅、会员等周期性服务扣款时,可以借助支付令牌化来确保持卡人数据在传输过程中的安全。同时,您还应确保网站支付环节使用的是经过核准的、最新版本的互联网加密标准。
第五项要求聚焦于保护 PCI DSS 评估范围内的企业系统和网络免受恶意软件(malware)侵害。组织应考虑采用人工智能和机器学习等先进技术来应对新型威胁。
除安装可靠的反恶意软件外,PCI 4.0.1 还要求对其进行定期更新和高标准维护。
第六项要求您使用最新补丁和修复程序定期更新所有软硬件的安全设置,并记录变更控制流程。严重补丁必须在发布后一个月内完成安装,可手动或按自动计划执行。
要求 6 现在不仅覆盖企业自身的应用程序,还涵盖支付流程中涉及的所有软件,包括消费者所使用的部分软件。具体包括:
要求 6.4.3 规定,商户必须维护支付页面上所有执行脚本的清单,对每个脚本进行授权,并保护所有脚本的完整性。在 4.0.1 中,嵌入式支付表单的脚本责任划分如下:第三方服务提供商 iframe 外部的脚本和请求头由商户负责,iframe 内部的脚本由提供商负责。这是对 Magecart 和网页侧录攻击模式的直接回应——这类攻击曾在多家零售商处造成大规模卡号数据泄露。对许多商户而言,满足这一要求意味着需要部署内容安全策略(CSP)、脚本监控方案,或两者兼备。
企业必须依据严格的权限规则允许或拒绝对支付数据的访问。要求 7 的基本原则是:仅向有业务需要的人员授予数据访问权限,其他人一律不得访问。
换言之,持卡人数据仅可在"知情必要"(need-to-know)的前提下被访问,而不是任何员工都可以查看。
此外,您还需要建立持续的账户与访问审核机制,每六个月评估一次用户角色和权限(必要时作出调整),并以"最小权限"原则授予访问权限——即有持卡人数据访问权的用户,仅拥有完成其工作所必需的最低权限。当然,谁拥有哪些访问权限也必须留档记录。
第八项要求使用强且唯一的密码和用户名来访问数据系统。这有两重作用:一方面保护数据免受外部黑客攻击,另一方面可将任何操作追溯至具体访问者——一旦发生泄露,这对审计追踪至关重要。
密码长度至少 12 位,须包含字母和数字;若密码是唯一认证因素,则必须至少每 90 天更换一次,或对账户安全态势进行动态分析。用户名也应不易被猜测,例如不应使用管理员姓名或公司名称。
组织必须为所有可访问持卡人数据的用户启用多因素认证,而不仅仅是管理员。PCI 4.0.1 还要求 MFA 系统具备抗攻击能力,并要求企业对管理员权限覆盖操作保持严格控制。对于仅使用抗钓鱼认证因素进行身份验证的账户,本要求不适用。
PCI 4.0.1 合规不仅要求在数字层面管理持卡人数据访问权限,也要求在物理层面进行控制——防止未授权人员接触存储或传输敏感信息的纸质文件、工作站或服务器。可通过在办公场所部署门禁系统,并对关键区域保证充分的 CCTV 覆盖来实现。
作为本项要求的一部分,您需要记录哪些人员可以访问存储敏感数据的硬件、这些设备在何处及如何使用;同时还需要建立明确的流程,以应对员工访问权限需要变更的情形(例如员工离职或调岗)。
第十项要求您对网络资源和持卡人数据进行日志记录:准确留存组织内部人员每次访问这些信息的记录。一旦发现可疑活动(例如未授权访问尝试),应触发告警。
做好日志记录还有助于完整留存敏感数据相关文档,包括数据被处理的原因和方式,以及数据被存储和发送至何处。
依据 PCI 4.0.1,组织必须:
定期测试安全系统和网络至关重要。推荐手段包括漏洞扫描(内部和外部)及渗透测试——请注意,这部分可能需要较为可观的预算投入。大型组织应为渗透测试预留数周时间。
您还需要定期进行无线分析扫描(通常按季度执行),并委托 PCI 核准的扫描供应商(Approved Scanning Vendor,ASV)对外部 IP 和域名进行检查。除识别现有安全体系中的漏洞或泄露外,您还需负责修复这些问题,以保障系统安全、保护客户数据。
要求 11.6.1 要求建立一种机制,检测对 HTTP 请求头和支付页面内容的未授权变更,检查频率至少每七天一次。这同样是针对网页侧录攻击的反制措施,需要专门的监控产品或设计良好的定制化方案。
根据 4.0.1 修订后的 SAQ A(发布于 2025 年 1 月 30 日,自 2025 年 3 月 31 日起生效),要求 6.4.3 和 11.6.1 以及要求 12.3.1 中针对风险分析的条款已从 SAQ A 中移除,取而代之的是一项资格标准——商户需确认其网站不易受到基于脚本的攻击。要求 11.6.1 仍适用于 SAQ A-EP、商户 SAQ D、服务商 SAQ D,以及通过合规证明(Attestation of Compliance,AOC)验证的现场评估。
最后一项要求企业制定并维护一套完整的信息安全(infosec)策略,至少每 12 个月审核一次并按需更新。您应推动员工、管理层以及任何相关第三方对该策略的认同与执行。
员工培训极为重要:应建立安全意识培训计划,确保团队了解如何识别、应对和上报潜在网络攻击。您还需要完善事件响应流程,确保团队在 PAN 暴露时能够迅速、正确地作出反应。此外,每年还须针对社工与钓鱼防范对团队进行培训。
您还需维护一份所有第三方服务提供商的清单,并记录对每家提供商的 PCI 合规情况进行监控的流程。
不合规可能使企业面临严重后果,例如:
尽管 PCI DSS 4.0.1 并非法律强制要求,但不合规的代价之高,足以使其具有事实上的强制力。可以说,未能取得相应的 PCI DSS 认证,可能让企业陷入停摆。
不过,目前各类企业都可以获得充足的帮助与支持来维持合规、保护客户数据。请务必与值得信赖的 PCI DSS 专家合作,在您处理支付的所有地区保持合规。在 Checkout.com,我们会为所有商户注册 ZeroRisk 以协助合规。
联系我们的销售团队,了解如何在全球拓展支付业务的同时,始终符合所有行业规范与法律法规要求。