PCI uyumluluğunu korumak için şifre politikalarınızı tekrar ziyaret edin

4 yıl önce

2004 yılından bu yana, ödeme kartı endüstrisi, ödeme kartı endüstrisi veri güvenlik standartlarına (PCI DSS, genellikle PCI'ye kısaltılmış) uymak için kredi kartı ödemelerini kabul eden tüccarlar gerektirmiştir. Bu gereklilik sadece tüccarlar için geçerli değildir, aynı zamanda kredi veya banka kartı bilgilerini depolayan veya işleyen veya kredi veya banka kartı ödemelerini kabul eden herhangi bir kuruluş için de geçerlidir.

Ne yazık ki, PCI uyumluluğu bir kerelik bir çaba değildir.

PCI gereksinimleri, teknoloji ve potansiyel güvenlik tehditleri geliştikçe ve NIST standartları değiştikçe periyodik olarak güncellenir.

Örneğin, PCI gereksinimlerinin 2.0 sürümü 2010'da piyasaya sürüldü ve 3.0 sürüm 2013'te kısa bir süre sonra çıktı. Yıllar boyunca yayınlanan birkaç küçük sürüm güncellemesi de var.

Uyum açısından önemli paket, PCI gereksinimlerinin zaman içinde değişmesi ve bu değişikliklere ayak uyduramayan bir kuruluşun uyum durumunu kaybedebileceğidir.

PCI'nin en son sürümü, 2022'de piyasaya sürülen 4.0'dır. PCI'nin bu son sürümü PCI sürümü 3.2.1 tarafından belirtilen standartlara dayanmaktadır. Yeni gereksinimlerin çoğu kimlik doğrulama ve şifrelerle ilgilidir, buradan kontrol edin.

PCI düzenlemelerine tabi olan kuruluşlar, bu yeni gereksinimleri en iyi nasıl ele alacağını dikkatle düşünmelidir. Bazı gereksinimleri ele almak nispeten kolaydır. Örneğin, Windows Group ilke ayarları 15 karakterlik şifreler gerektirir ve karmaşıklık gereksinimlerini uygulamak için kullanılabilir. Benzer şekilde, grup politikaları her 12 ayda bir şifreleri otomatik olarak sona erdirmek için kullanılabilir.

Yine de, yeni gereksinimlerin bazıları Windows yerel güvenlik mekanizmalarının yapabileceğinin ötesine geçer. Örneğin, Windows Server, kullanıcının şifrelerini tehlikeye atıldığı bilinen bir şifre listesiyle karşılaştırma yeteneğinden yoksundur. Bu nedenle, kuruluşların bu gereksinimi karşılamak için üçüncü taraf bir çözüm benimsemeleri gerekecektir.

Yakın tarihli bir çalışma, ihlal edilen şifrelerin% 56'sının PCI gereksinimlerine uygun olarak kabul edildiğini buldu, bu nedenle parola koruma için bir yedekleme yöntemine sahip olmak iyi.

Parola ile ilgili PCI gereksinimlerini ele almak için en iyi araçlardan biri SpecOps şifre ilkesidir. SpecOps Parola Politikası, uyumluluğu sağlamak için bir kuruluşun mevcut şifre politikasını en son PCI gereksinimleriyle karşılaştırabilecek entegre bir araç içerir. PCI standartları zamanla geliştikçe, bu değişiklikleri ele almak için SpecOps şifre politikası güncellenir.

Ayrıca, SpecOps şifre politikası, kuruluşlara PCI şifresi ile ilgili gereksinimleri karşılamak için ihtiyaç duydukları araçları verir. Örneğin, SpecOps, tehlikeye atıldığı bilinen milyarlarca şifre içeren bir veritabanı tutar.

Kullanıcı hesapları, kullanıcıların geçerli şifre politikasına bağlı kalmalarını sağlamak için herhangi bir zamanda denetlenebilir ve tehlikeye atıldığı bilinen şifreleri kullanmadığından emin olabilir.

SpecOps parola politikasını her zaman Active Directory'de ücretsiz olarak test edebilirsiniz.

Sponsu sponsorluğunda

Parola politikası uygulamanızı NIST yönergeleriyle hizalama

Netflix neden şifre paylaşımı hakkında yanan tek kişi değil

ISO 27001 nedir ve neden uyumluluk standartları için önemlidir?

Windows alan adlarındaki şifre sıfırlamalarını yönetmek için PowerShell'i Kullanma

Riskleri tespit etmek için kendi şirketinizin hizmet masasına nasıl saldırırsınız?

Kaynak: Bleeping Computer

More Posts