सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

सुरक्षित फ़ाइल ट्रांसफर सिस्टम के लिए PCI DSS अनुपालन

पेमेंट कार्ड डेटा संभालने वाले फ़ाइल ट्रांसफर सिस्टम के लिए PCI DSS अनुपालन कैसे प्राप्त करें, जिसमें एन्क्रिप्शन और एक्सेस कंट्रोल आवश्यकताएँ शामिल हैं।

PCI DSS 4.0 (31 मार्च 2025 से अनिवार्य) कार्डधारक डेटा संग्रहीत, प्रसंस्करण, या प्रसारित करने वाले किसी भी सिस्टम पर 12 आवश्यकताएँ लगाता है। भारत में RBI के भुगतान डेटा स्थानीयकरण निर्देशों के साथ-साथ PCI DSS 4.0 भारतीय भुगतान प्रसंस्करकों और फिनटेक के लिए दोहरा नियामक बोझ बनाता है। फ़ाइल ट्रांसफर सिस्टम के लिए मुख्य नियंत्रण: Requirement 3 (AES-256 या उससे मजबूत के साथ संग्रहीत खाता डेटा सुरक्षित करें), Requirement 4 (TLS 1.2 न्यूनतम के साथ ट्रांसमिशन एन्क्रिप्ट करें), Requirement 8 (कार्डधारक डेटा पर्यावरण में सभी पहुँच के लिए MFA), Requirement 10 (कम से कम 12 महीने के लिए CDE में हर पहुँच लॉग करें), और Requirement 12 (शासन और सेवा प्रदाता प्रबंधन)। एकल .csv में PANs वाला एक फ़ाइल ट्रांसफर सिस्टम पूर्ण मानक के दायरे में है।

PCI DSS दायरा क्या ट्रिगर करता है

PCI DSS किसी भी सिस्टम घटक पर लागू होता है जो कार्डधारक डेटा (CHD) या संवेदनशील प्रमाणीकरण डेटा (SAD) प्रसंस्करण, संग्रहीत, या प्रसारित करता है। CHD प्राथमिक खाता संख्या (PAN), कार्डधारक नाम, समाप्ति, और सेवा कोड है। SAD CVV, पूर्ण ट्रैक डेटा, और PINs हैं — कभी भी प्राधिकरण के बाद संग्रहीत नहीं। भागीदार बैंक से PANs की स्प्रेडशीट प्राप्त करने वाला फ़ाइल ट्रांसफर टूल दायरे में है। केवल अंतिम चार अंकों के साथ सारांश रिपोर्ट भेजने के लिए उपयोग किया जाने वाला टूल नहीं है। दायरा कम करना सर्वोच्च-ROI PCI गतिविधि है — जितनी जल्दी संभव हो टोकनाइज़ करें।

PCI DSS 4.0 परिवर्तन जानने योग्य

संस्करण 4.0 (मार्च 2022 प्रकाशित, अप्रैल 2024 अनिवार्य) ने पेश किया: अनुकूलित दृष्टिकोण (परिभाषित दृष्टिकोण का विकल्प), MFA के लिए संशोधित आवश्यकताएँ CDE में सभी पहुँच तक विस्तारित (केवल एडमिन नहीं), सख्त पासवर्ड नियम (जनवरी 2025 से 8.3.6 के तहत 12+ वर्ण), कई कार्यों की बढ़ी हुई आवृत्ति (त्रैमासिक स्कैन, वार्षिक पेनेट्रेशन परीक्षण), और क्लाइंट-साइड पेमेंट पेजों के लिए स्पष्ट आवश्यकताएँ। फ़ाइल ट्रांसफर सिस्टम 8.3.6 और 10 से सबसे अधिक प्रभावित होते हैं।

Requirement 3: संग्रहीत PANs की सुरक्षा

Requirement 3 प्राधिकरण के बाद SAD संग्रहीत करना प्रतिबंधित करता है और संग्रहीत PANs के लिए मजबूत सुरक्षा अनिवार्य करता है। स्वीकार्य तरीके: मजबूत नमक के साथ एकतरफा हैश (128+ बिट प्रति-PAN नमक के साथ SHA-256), छोटा करना (पहले छह और अंतिम चार अंकों से अधिक नहीं), सुरक्षित रूप से संग्रहीत पैड के साथ इंडेक्स टोकन, या संबद्ध कुंजी प्रबंधन के साथ मजबूत एन्क्रिप्शन। फ़ाइल ट्रांसफर सिस्टम के लिए सबसे साफ दृष्टिकोण: ट्रांसफर पाइपलाइन में प्रवेश करने से पहले टोकनाइज़ेशन। यदि कच्चे PANs ट्रांजिट करना आवश्यक हो, तो FIPS 140-2 Level 2+ HSM में कुंजियों के साथ AES-256-GCM उपयोग करें।

Requirement 4: ट्रांसमिशन एन्क्रिप्शन

4.2.1 खुले, सार्वजनिक नेटवर्क पर PANs के ट्रांसमिशन के लिए मजबूत क्रिप्टोग्राफी की आवश्यकता है। PCI ग्लॉसरी के अनुसार "मजबूत क्रिप्टोग्राफी" NIST SP 800-57 का संदर्भ देती है — सममित के लिए AES-256, असममित के लिए RSA 3072+, परिवहन के लिए TLS 1.2+। TLS 1.0 और 1.1 पूरी तरह अक्षम करें (2018 में अप्रचलित, 4.0 द्वारा प्रतिबंधित)। त्रैमासिक कॉन्फ़िगरेशन सत्यापित करने के लिए SSL Labs या Qualys SSL Test उपयोग करें। ईमेल स्पष्ट रूप से समस्याग्रस्त है — 4.2.2 के लिए आवश्यक है कि अंत-उपयोगकर्ता मैसेजिंग तकनीकों के माध्यम से भेजे गए PANs ट्रांसमिशन से पहले अपठनीय हों।

Requirement 8: CDE में MFA

PCI DSS 4.0 में 8.4 और 8.5 के लिए MFA आवश्यक है: (a) प्रशासनिक कर्मियों द्वारा CDE तक सभी गैर-कंसोल पहुँच और (b) किसी भी कर्मी द्वारा CDE तक सभी रिमोट पहुँच। "सभी" महत्वपूर्ण शब्द है — ठेकेदार, ऑडिटर, सपोर्ट उपयोगकर्ता, केवल एडमिन नहीं। स्वीकार्य MFA कारक: कुछ आप जानते हैं (पासवर्ड), कुछ आपके पास है (हार्डवेयर टोकन, फोन ऐप), कुछ आप हैं (बायोमेट्रिक)। FIDO2 पर हार्डवेयर कुंजियाँ (YubiKey, Feitian) 8.5 को साफ तरीके से संतुष्ट करती हैं। SMS OTP को हतोत्साहित किया जाता है — NIST SP 800-63B ने 2016 में इसकी आश्वासन रेटिंग कम की।

Requirement 10: लॉगिंग और 12-महीने अवधारण

10.2 ऑडिट लॉग की आवश्यकता है जो कैप्चर करे: CHD तक व्यक्तिगत उपयोगकर्ता पहुँच, एडमिन उपयोगकर्ताओं की क्रियाएँ, ऑडिट ट्रेल तक पहुँच, अवैध तार्किक पहुँच प्रयास, पहचान और प्रमाणीकरण तंत्र, ऑडिट लॉग का प्रारंभ, सिस्टम-स्तर ऑब्जेक्ट का निर्माण और हटाना। 10.5.1 कम से कम 12 महीने अवधारण की आवश्यकता है जिसमें तीन महीने तुरंत उपलब्ध हों। CDE फ़ाइल ट्रांसफर सिस्टम के लिए, अपरिवर्तनीय लॉग स्टोर उपयोग करें — AWS CloudWatch Logs के साथ CloudTrail, Azure Monitor, या Splunk write-once कॉन्फ़िगरेशन के साथ।

Requirement 12: सेवा प्रदाता शासन

12.8 सेवा प्रदाताओं के प्रबंधन को कवर करता है। एक सूची बनाए रखें, CHD सुरक्षा के लिए उनकी जिम्मेदारी स्वीकार करने वाला प्रत्येक के साथ लिखित समझौता, और वार्षिक अनुपालन स्थिति मॉनीटर करें। फ़ाइल ट्रांसफर प्रदाताओं के लिए, उनका PCI DSS Attestation of Compliance (AOC) अनुरोध करें। Level 1 प्रदाता (300k+ लेनदेन/वर्ष संग्रहीत/प्रसंस्करण/प्रसारित) वार्षिक ऑन-साइट मूल्यांकन से गुजरते हैं।

क्लाइंट-साइड एन्क्रिप्शन के माध्यम से दायरा कम करना

यदि आपका फ़ाइल ट्रांसफर प्रदाता कभी भी सादे PANs नहीं देखता क्योंकि एन्क्रिप्शन अपलोड से पहले क्लाइंट में होती है, तो प्रदाता PCI दायरे से बाहर हो सकता है। PCI SSC Cloud Computing Guidelines (2019) दायरा कम करने को मान्यता देती हैं यदि: (a) क्लाउड प्रदाता के पास कुंजियों तक कोई पहुँच नहीं, (b) ग्राहक स्पष्ट रूप से कुंजी कस्टडी बनाए रखता है, और (c) क्रिप्टोग्राफी मजबूत है। क्लाइंट-साइड AES-256-GCM आर्किटेक्चर वाली HexaTransfer जैसी सेवाएँ — सावधानीपूर्वक तैनात होने पर — व्यापारी CDE दायरे से बाहर ट्रांसफर चैनल के रूप में काम कर सकती हैं।

पेनेट्रेशन परीक्षण और भेद्यता प्रबंधन

11.4 के लिए वार्षिक और महत्वपूर्ण परिवर्तनों के बाद पेनेट्रेशन परीक्षण की आवश्यकता है। फ़ाइल ट्रांसफर सिस्टम के लिए पेनेट्रेशन परीक्षण दायरे में शामिल हैं: अपलोड और डाउनलोड एंडपॉइंट, प्रमाणीकरण प्रवाह, CDE नेटवर्क सेगमेंट, और फ़ाइल ऑपरेशन के लिए उपयोग की जाने वाली कोई भी API। CREST या PCI-अनुमोदित परीक्षक संलग्न करें। 11.3 के लिए बाहरी सामना करने वाले घटकों के लिए Approved Scanning Vendor (ASV) द्वारा त्रैमासिक भेद्यता स्कैनिंग की आवश्यकता है।

PCI अनुपालन ट्रांसफर परत पर ज्यादातर दायरा कम करना और अच्छी क्रिप्टो स्वच्छता है। PANs को जल्दी टोकनाइज़ करें। https://hexatransfer.com पर आज़माएं — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें