# การทำ Compliance ตาม PCI DSS ลดความเสี่ยงจากการละเมิดข้อมูล ที่เกี่ยวข้องกับผู้ถือบัตรชำระเงิน ด้วยแนวทาง security ที่ผ่านการพิสูจน์แล้ว ![Complying with PCI DSS](https://cdn.manageengine.com/images/pci-dss-banner-img.svg) ## PCI DSS คืออะไร? PCI DSS หรือ Payment Card Industry Data Security Standard คือชุดกระบวนการและแนวปฏิบัติที่ออกแบบมาเพื่อให้การส่งต่อข้อมูลบัตรชำระเงินมีความปลอดภัย เป้าหมายคือเพิ่มความปลอดภัยของข้อมูลผู้บริโภคและสร้างความเชื่อมั่นในระบบการชำระเงิน มาตรฐานนี้ครอบคลุมทุกองค์กรที่จัดเก็บ ประมวลผล หรือส่งต่อ cardholder data (CHD) และ/หรือ sensitive authentication data (SAD) หรืออาจส่งผลต่อความปลอดภัยของ cardholder data environment (CDE) ซึ่งรวมถึงธุรกิจที่เก็บข้อมูลสำคัญเพื่อยืนยันตัวตนผู้ถือบัตรหรืออนุมัติธุรกรรมการชำระเงิน ### คู่มือจาก ManageEngine สำหรับ PCI DSS v4.0 compliance ![ManageEngine's guide for PCI DSS v4.0 compliance](https://cdn.manageengine.com/images/pci-dss-giude-img.png) ## ทำไมคุณจึงต้องทำ Compliance ตาม PCI DSS? PCI DSS เป็นมาตรฐานที่บริษัทบัตรชำระเงินกำหนดขึ้นเพื่อให้ธุรกรรมบัตรชำระเงินมีความปลอดภัย หากองค์กรของคุณจัดการข้อมูลผู้ถือบัตร คุณมีหน้าที่ต้องทำ Compliance ตาม PCI DSS และตรวจสอบ Compliance อย่างสม่ำเสมอ การใช้มาตรฐานนี้ยังมีประโยชน์เพิ่มเติม และช่วยให้องค์กรสามารถ: ### ป้องกันการละเมิดข้อมูล ช่วยกำหนด baseline ของแนวปฏิบัติด้านความปลอดภัยที่ต้องมีเพื่อลดความเสี่ยงจากการละเมิดข้อมูล ### ลดความเสี่ยงจากข้อมูลสูญหาย ช่วยลดผลกระทบและเพิ่มการป้องกันหากเกิดการละเมิดข้อมูลขึ้น ### รักษาความเชื่อมั่นของลูกค้า ช่วยให้ลูกค้ามั่นใจว่าข้อมูลบัตรชำระเงินของพวกเขาได้รับการปกป้องอย่างปลอดภัย ### หลีกเลี่ยงค่าปรับและบทลงโทษ ช่วยรักษาความสามารถในการรับชำระเงินในอนาคต และลดความเสี่ยงในการเสียค่าปรับ ### รองรับ Framework อื่นได้ง่ายขึ้น ช่วยเตรียมความพร้อมสำหรับ framework ด้านกฎระเบียบอื่น เช่น HIPAA, SOX และอื่นๆ ## องค์กรจะทำ Compliance ตาม PCI DSS ได้อย่างไร? การทำ Compliance ตาม PCI DSS องค์กรต้องปฏิบัติตามข้อกำหนดด้าน security ทั้งเชิงปฏิบัติการและเชิงเทคนิคที่เกี่ยวข้องกับ CDE โดย CDE ประกอบด้วยบุคลากร กระบวนการ และระบบที่เกี่ยวข้องหรืออาจส่งผลต่อข้อมูลบัตรชำระเงิน **PCI DSS 4.0** ซึ่งเป็นเวอร์ชันล่าสุดของ PCI DSS มีข้อกำหนด 12 ข้อที่ออกแบบมาเพื่อปกป้องข้อมูลบัญชีการชำระเงิน ชุดโซลูชันการจัดการ IT ของ ManageEngine ช่วยให้องค์กรปฏิบัติตามข้อกำหนดทั้ง 12 ข้อใน 6 วัตถุประสงค์ได้ และช่วยให้ทำ Compliance ตาม PCI DSS ได้อย่างมั่นใจ ### สร้างและดูแลเครือข่ายและระบบให้ปลอดภัย #### ข้อกำหนด 1: ติดตั้งและดูแล network security controls ตรวจสอบและควบคุม traffic เครือข่ายทั้งขาเข้าและขาออกจากสภาพแวดล้อมของผู้ถือบัตรด้วย network security controls (NSCs) เช่น Firewall และเทคโนโลยีความปลอดภัยเครือข่ายอื่นๆ ##### ตอบโจทย์ข้อกำหนดนี้ด้วย ManageEngine ตรวจสอบและจำกัด traffic ขาเข้าและขาออกเพื่อลดความเสี่ยงจากการเชื่อมต่อกับเครือข่ายที่ไม่น่าเชื่อถือ คุณสามารถกำหนดกฎและนโยบายการตั้งค่า Firewall ติดตามการเปลี่ยนแปลงการตั้งค่าเครือข่าย ติดตั้ง personal firewall software บนอุปกรณ์พกพา และอื่นๆ #### ข้อกำหนด 2: ใช้ secure configurations กับทุก system component ลด attack surface ด้วยการใช้และดูแล secure configurations สำหรับทุกระบบและองค์ประกอบ ป้องกันการใช้รหัสผ่านและการตั้งค่าเริ่มต้น เพื่อไม่ให้ผู้โจมตีนำไปใช้เข้าถึงข้อมูลพนักงานหรือลูกค้าได้ ##### ตอบโจทย์ข้อกำหนดนี้ด้วย ManageEngine สร้างและตั้งค่ารหัสผ่านที่รัดกุมเพื่อปกป้องอุปกรณ์และป้องกันผู้บุกรุกจากการเจาะระบบ คุณยังสามารถเปลี่ยนค่าเริ่มต้นจากผู้ผลิต และลบหรือปิดใช้งานบัญชีเริ่มต้นที่ไม่จำเป็นก่อนติดตั้งระบบบนเครือข่ายได้ ### ปกป้องข้อมูลบัญชี #### ข้อกำหนด 3: ปกป้องข้อมูลบัญชีที่จัดเก็บไว้ อย่าจัดเก็บข้อมูลผู้ถือบัตรหากไม่จำเป็นต่อการดำเนินธุรกิจ และหากต้องจัดเก็บข้อมูล ต้องใช้วิธีป้องกันที่เหมาะสม เช่น encryption, truncation, masking และ hashing ของข้อมูลบัญชี นอกจากนี้ควรจัดทำเอกสาร บันทึก และปกป้อง cryptographic keys และเครื่องมือเข้ารหัสทั้งหมด ##### ตอบโจทย์ข้อกำหนดนี้ด้วย ManageEngine สแกนหาข้อมูลที่อยู่ภายใต้ข้อกำหนดใน CDE เป็นระยะ ตั้งค่านโยบายการเก็บรักษาข้อมูล และป้องกันการรั่วไหลผ่านอีเมล สื่อบันทึกแบบถอดได้ และเครื่องพิมพ์ นอกจากนี้ยังช่วยให้เห็นความชัดเจนของสภาพแวดล้อม SSH และ SSL และควบคุม keys ได้เพื่อป้องกันการละเมิดข้อมูลและปัญหา Compliance #### ข้อกำหนด 4: ปกป้องข้อมูลผู้ถือบัตรด้วย strong cryptography ระหว่างการส่งผ่านเครือข่ายสาธารณะแบบเปิด ป้องกันการ compromise ข้อมูลผู้ถือบัตรระหว่างการส่งผ่านเครือข่ายไร้สายที่ตั้งค่าไม่เหมาะสม โดยเข้ารหัสข้อมูลก่อนส่ง เข้ารหัส session ที่ใช้ส่งข้อมูล หรือทำทั้งสองอย่าง ใช้ strong cryptography เพื่อเพิ่มความมั่นใจในการปกป้องข้อมูลผู้ถือบัตร ##### ตอบโจทย์ข้อกำหนดนี้ด้วย ManageEngine ประเมินและตรวจสอบเครือข่ายที่จัดเก็บ ประมวลผล หรือส่งต่อข้อมูลผู้ถือบัตรตามข้อกำหนด PCI DSS ที่เกี่ยวข้อง และตรวจสอบให้แน่ใจว่าข้อมูลที่ส่งผ่านเครือข่ายสาธารณะได้รับการปกป้องอย่างครบถ้วนด้วย end-to-end 256-bit AES encryption ### ดูแลโปรแกรม Vulnerability Management #### Requirement 5: ปกป้องระบบและเครือข่ายทั้งหมดจาก malicious software ใช้โซลูชัน anti-malware เพื่อปกป้องระบบและเครือข่ายของคุณจากภัยคุกคาม malware ที่มีอยู่ในปัจจุบันและที่พัฒนาอย่างต่อเนื่อง ควรอัปเดตซอฟต์แวร์ anti-virus อยู่เสมอ สแกนหาช่องโหว่ของระบบเป็นระยะ และตรวจสอบ Log เพื่อเฝ้าระวังภัยคุกคามอย่างใกล้ชิด ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine ทำให้การติดตั้งซอฟต์แวร์ anti-virus บนอุปกรณ์ในเครือข่ายเป็นแบบอัตโนมัติ คุณยังสามารถประเมินเป็นระยะเพื่อระบุและประเมินภัยคุกคาม malware รูปแบบใหม่ในระบบ และดำเนินการที่จำเป็นเพื่อรับมือกับภัยคุกคามเหล่านี้ #### Requirement 6: พัฒนาและดูแลระบบและซอฟต์แวร์ให้ปลอดภัย ระบุช่องโหว่ของซอฟต์แวร์และระบบ แล้วติดตั้ง security patch ที่เหมาะสม ช่องโหว่ที่เกี่ยวข้องกับซอฟต์แวร์ที่พัฒนาขึ้นเองสามารถหลีกเลี่ยงได้ด้วยกระบวนการ software lifecycle (SLC) และเทคนิค secure coding ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine สแกน ระบุ และจัดอันดับความเสี่ยงให้กับช่องโหว่ด้านความปลอดภัยที่เพิ่งค้นพบ พร้อมอัปเดต critical patch โดยอัตโนมัติโดยไม่ต้องมีคนเข้ามาดำเนินการ ### ใช้มาตรการ Access Control ที่เข้มงวด #### Requirement 7: จำกัดการเข้าถึง system components และ cardholder data ตามสิ่งที่ธุรกิจควรรู้ ใช้นโยบายและกลไก access control เพื่อป้องกันการเข้าถึงระบบสำคัญ application ต่างๆ และข้อมูลโดยไม่ได้รับอนุญาต จำกัดการเข้าถึงและกำหนดสิทธิ์ตามความจำเป็นและหน้าที่ความรับผิดชอบของงาน ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine ใช้ความสามารถ role-based access control (RBAC) เพื่อกำหนดและมอบสิทธิ์การเข้าถึงให้ผู้ใช้ที่เลือก โดยมีระดับสิทธิ์ที่ชัดเจน คุณยังสามารถจำกัดสิทธิ์ให้เหลือเท่าที่จำเป็นต่อการปฏิบัติงานได้ #### Requirement 8: ระบุผู้ใช้และยืนยันตัวตนเพื่อเข้าถึง system components ใช้และจัดการมาตรการด้านการระบุและยืนยันตัวตนที่รัดกุม เพื่อกำหนดสิทธิ์และสิทธิพิเศษของผู้ใช้ จัดตั้งและจัดการตัวตนผู้ใช้ และยืนยันตัวตนด้วยปัจจัยการยืนยันตัวตน เช่น multi-factor authentication (MFA) เพื่อเสริมความปลอดภัยของ CDE ของคุณ ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine รับ report สถานะของบัญชีผู้ใช้ รวมถึงผู้ใช้ที่ไม่ได้ใช้งาน เพื่อให้มั่นใจว่าผู้ใช้ที่พ้นสภาพแล้วถูกลบออกจากรายการการเข้าถึงไฟล์ คุณยังสามารถกำหนดพารามิเตอร์เพื่อสร้างนโยบาย passcode ตั้งค่า passcode เปิดใช้ two-factor authentication ดูแล Inventory Log สำหรับกิจกรรมที่เกี่ยวข้องกับตัวตนทั้งหมด และอื่นๆ ได้อีกมาก #### Requirement 9: จำกัดการเข้าถึง cardholder data ทางกายภาพ ตั้งค่ากลไกความปลอดภัยเพื่อจำกัดการเข้าถึง cardholder data ทางกายภาพ ซึ่งรวมถึงการจำกัดการเข้าใช้งานสถานที่และระบบที่มี cardholder data นอกจากนี้ ควรปกป้องสื่อทั้งหมดที่มี cardholder data ทางกายภาพ และทำลายเมื่อธุรกิจของคุณไม่จำเป็นต้องใช้อีกต่อไป ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine ดูแล Inventory Log ที่เกี่ยวข้องกับสื่อที่มี cardholder data เพื่อช่วยในการทำ Audit รายการสื่อเป็นระยะ และช่วยให้คุณทำลายสื่อนั้นได้เมื่อไม่จำเป็นต้องใช้อีกต่อไป ### มอนิเตอร์และทดสอบเครือข่ายอย่างสม่ำเสมอ #### Requirement 10: เก็บ Log และมอนิเตอร์การเข้าถึง system components และ cardholder data ทั้งหมด ใช้แนวทางการมอนิเตอร์และจัดการ Log เพื่อให้มั่นใจว่ามีการรวบรวมและวิเคราะห์ Log ทั้งหมดที่เกี่ยวข้องกับ system components และ CDE ควรปกป้อง Audit Log เหล่านี้จากการแก้ไขโดยไม่ได้รับอนุญาต เพราะ Log เหล่านี้ช่วยตรวจจับและแจ้งเตือนความผิดปกติ กิจกรรมที่น่าสงสัย และสนับสนุน Forensic analysis ของเหตุการณ์ ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine ทำ Audit กิจกรรมผู้ใช้ทั้งหมดใน CDE ของคุณแบบ Real-time และใช้ audit trail แบบอัตโนมัติสำหรับ system components ทั้งหมด คุณสามารถสำรองไฟล์ audit trail ไปยังเซิร์ฟเวอร์ Log ส่วนกลาง เพื่อป้องกันการแก้ไขโดยไม่ได้รับอนุญาต ติดตามการเปลี่ยนแปลงที่ผู้ใช้ซึ่งมีสิทธิ์ระดับผู้ดูแลระบบทำไว้ และตรวจสอบข้อยกเว้นรวมถึงความผิดปกติที่พบระหว่างกระบวนการทบทวน โซลูชันของเรายังช่วยตรวจจับการเปลี่ยนแปลงในไฟล์สำคัญและสร้างการแจ้งเตือนที่ทันท่วงทีเมื่อพบการเปลี่ยนแปลงดังกล่าว #### Requirement 11: ทดสอบความปลอดภัยของระบบและเครือข่ายอย่างสม่ำเสมอ ทำการทดสอบ penetration และ vulnerability testing เพื่อระบุ จัดลำดับความสำคัญ และแก้ไขช่องโหว่ด้านความปลอดภัยทั้งภายในและภายนอก ดำเนินการสแกนด้วย wireless analyzer เพื่อตรวจหาและระบุ wireless access point ทั้งที่ได้รับอนุญาตและไม่ได้รับอนุญาต รวมถึงติดตามการแก้ไขไฟล์และการบุกรุกเครือข่าย ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine ทำการสแกนหาช่องโหว่ภายในเพื่อตรวจหาและแก้ไขช่องโหว่ที่มีความเสี่ยงสูงทั้งหมด คุณยังสามารถใช้กลไกตรวจจับการเปลี่ยนแปลงเพื่อรับการแจ้งเตือนเป็นประจำเกี่ยวกับการแก้ไขไฟล์ระบบสำคัญ ไฟล์ Configuration หรือไฟล์เนื้อหาโดยไม่ได้รับอนุญาต ### ดูแลนโยบายความปลอดภัยของข้อมูล #### Requirement 12: สนับสนุนความปลอดภัยของข้อมูลด้วยนโยบายและโปรแกรมขององค์กร จัดทำนโยบายความปลอดภัยของข้อมูลที่กำหนดบทบาทและความรับผิดชอบด้านความปลอดภัยของบุคลากรทุกคนอย่างชัดเจน รวมถึงพนักงาน ผู้รับเหมา และที่ปรึกษา คุณควรดำเนินโปรแกรมด้านความปลอดภัยเป็นประจำ เช่น การประเมินความเสี่ยง การอบรมสร้างความตระหนักให้ผู้ใช้ การตรวจสอบประวัติพนักงาน และการจัดการ Incident ##### ตอบโจทย์ Requirement นี้ด้วย ManageEngine กำหนดนโยบายการใช้งานสำหรับเทคโนโลยีที่สำคัญ ห้ามผู้ใช้จัดเก็บหรือคัดลอก cardholder data มอนิเตอร์และวิเคราะห์การแจ้งเตือนรวมถึงข้อมูลด้านความปลอดภัย และอื่นๆ อีกมาก คุณยังสามารถทำการประเมินความเสี่ยงเพื่อระบุสินทรัพย์สำคัญ ภัยคุกคาม และช่องโหว่ได้ ## PCI DSS compliance mapping ![PCI DSS compliance mapping](https://www.manageengine.com/images/pci-dss-compliance-mapping.svg) ดูอินโฟกราฟิกด้านล่างเพื่อดูว่า ManageEngine products ช่วยรองรับข้อกำหนดต่างๆ สำหรับ PCI DSS compliance ได้อย่างไร หากต้องการข้อมูลเชิงลึกเพิ่มเติม ดาวน์โหลดคู่มือได้เลย [ดูอินโฟกราฟิก](https://download.manageengine.com/images/pci-dss-compliance-solutions-infographic.pdf) ## ข้อสงวนสิทธิ์ **ข้อสงวนสิทธิ์:** การทำ PCI DSS ให้ครบถ้วนต้องอาศัยโซลูชัน กระบวนการ บุคลากร และเทคโนโลยีที่หลากหลาย โซลูชันที่กล่าวถึงข้างต้นเป็นเพียงบางแนวทางที่เครื่องมือบริหารจัดการ IT สามารถช่วยสนับสนุนข้อกำหนดของ PCI DSS ได้ เมื่อใช้งานร่วมกับโซลูชัน กระบวนการ และบุคลากรที่เหมาะสมอื่นๆ โซลูชันของ ManageEngine จะช่วยให้การทำ Compliance ตาม PCI DSS มีประสิทธิภาพมากขึ้น เอกสารนี้จัดทำขึ้นเพื่อให้ข้อมูลเท่านั้น และไม่ควรถือเป็นคำแนะนำทางกฎหมายเกี่ยวกับ PCI DSS Compliance ทั้งนี้ ManageEngine ไม่ให้การรับประกันใดๆ ไม่ว่าจะโดยชัดแจ้ง โดยนัย หรือโดยกฎหมาย เกี่ยวกับข้อมูลในเอกสารนี้