본문으로 건너뛰기
HexaTransfer
블로그로 돌아가기
GDPR 및 규정 준수

안전한 파일 전송 시스템의 PCI DSS 준수

암호화와 접근 제어 요건을 포함하여 결제 카드 데이터를 처리하는 파일 전송 시스템에서 PCI DSS 준수를 달성하는 방법입니다.

PCI DSS 4.0(2025년 3월 31일부터 의무 적용)은 카드소지자 데이터를 저장, 처리 또는 전송하는 모든 시스템에 12개의 요건을 부과합니다. 파일 전송 시스템에서 핵심 통제는 요건 3(적절한 키 관리를 갖춘 AES-256 이상으로 저장된 계정 데이터 보호), 요건 4(TLS 1.2 최소, TLS 1.3 권장으로 암호화 전송), 요건 8(카드소지자 데이터 환경 진입 시 모든 접근에 MFA), 요건 10(최소 12개월간 CDE 모든 접근 로깅), 요건 12(거버넌스 및 서비스 제공자 관리)입니다. PAN이 포함된 단 하나의 .csv를 처리하는 파일 전송 시스템도 전체 표준의 적용 범위에 들어갑니다.

PCI DSS 범위를 트리거하는 요소

PCI DSS는 카드소지자 데이터(CHD) 또는 민감한 인증 데이터(SAD)를 처리, 저장 또는 전송하는 모든 시스템 컴포넌트에 적용됩니다. CHD는 주 계좌 번호(PAN), 카드소지자 이름, 만료일, 서비스 코드입니다. SAD는 CVV, 전체 트랙 데이터, PIN으로 승인 후 저장이 금지됩니다. 파트너 은행의 PAN 스프레드시트를 받는 파일 전송 도구는 범위에 포함됩니다. 뒤 4자리만 포함된 요약 보고서를 보내는 도구는 포함되지 않습니다. 토큰화 또는 절사된 PAN(최대 앞 6자리 + 뒤 4자리)은 범위 밖입니다. 가능한 가장 빠른 시점에서 토큰화하는 범위 축소가 PCI 활동 중 ROI가 가장 높습니다.

PCI DSS 4.0 주요 변경사항

버전 4.0(2022년 3월 공개, 2024년 4월 의무화, 2025년 3월까지 미래 일정 요건)에서 도입된 내용은 다음과 같습니다. 맞춤형 접근 방식(정의된 접근 방식 대안, 표적 위험 분석 필요), CDE의 모든 접근으로 MFA 확장(관리자만이 아닌), 엄격한 비밀번호 규칙(2025년 1월부터 8.3.6 하에 12자 이상), 많은 작업의 빈도 증가(분기별 스캔, 연간 침투 테스트), 클라이언트 사이드 결제 페이지 명시적 요건(스키밍 감지를 위한 6.4.3, 11.6.1). 파일 전송 시스템은 더 엄격한 인증과 로깅인 8.3.6과 10에서 가장 크게 영향을 받습니다.

요건 3: 저장된 PAN 보호

요건 3은 승인 후 SAD 저장을 금지하고 저장된 PAN에 대한 강력한 보호를 의무화합니다. 허용되는 방법은 강력한 솔트를 사용한 단방향 해시(128비트 이상의 PAN별 솔트로 SHA-256), 절사(최대 앞 6자리 + 뒤 4자리), 안전하게 저장된 패드를 사용한 인덱스 토큰, 관련 키 관리를 갖춘 강력한 암호화입니다. 파일 전송 시스템의 가장 깔끔한 접근은 파일이 전송 파이프라인에 진입하기 전에 토큰화하는 것입니다. PCI 인증 토큰화 서비스(Braintree, Stripe Radar, VGS)를 사용하고 토큰만 전송하십시오. 원시 PAN이 반드시 통과해야 한다면 FIPS 140-2 Level 2 이상 HSM의 키와 함께 AES-256-GCM을 사용하십시오.

요건 4: 전송 암호화

4.2.1은 공개 네트워크를 통한 PAN 전송에 강력한 암호화를 요구합니다. PCI 용어집의 "강력한 암호화"는 NIST SP 800-57을 참조합니다. 대칭에 AES-256, 비대칭에 RSA 3072 이상, 전송에 TLS 1.2 이상입니다. TLS 1.0과 1.1은 2018년에 폐기되었으며 4.0에서 금지되었으므로 완전히 비활성화하십시오. SSL Labs 또는 Qualys SSL Test로 구성을 분기별 검증하십시오. 이메일은 명시적으로 문제가 있습니다. 4.2.2는 최종 사용자 메시징 기술을 통해 전송되는 PAN이 전송 전에 읽을 수 없는 형태로 만들어질 것을 요구합니다. 이메일의 평문 PAN은 PCI 위반입니다. 대신 암호화된 다운로드 링크를 보내십시오.

요건 8: CDE 전반의 MFA

PCI DSS 4.0의 8.4와 8.5는 (a) 관리 인력의 CDE 비콘솔 접근 및 (b) 모든 인력의 CDE 원격 접근에 MFA를 요구합니다. "모든"이 핵심 단어입니다. 계약자, 감사자, 지원 사용자까지 포함됩니다. 허용되는 MFA 요소는 알고 있는 것(비밀번호), 가지고 있는 것(하드웨어 토큰, 전화 앱), 존재하는 것(생체 인식)입니다. 두 요소는 독립적이어야 하며 두 비밀번호는 해당되지 않습니다. FIDO2를 통한 하드웨어 키(YubiKey, Feitian)는 8.5를 깔끔하게 충족합니다. SMS OTP는 권장되지 않습니다. NIST SP 800-63B는 2016년에 보증 등급을 낮췄습니다.

요건 10: 로깅과 12개월 보존

10.2는 다음을 캡처하는 감사 로그를 요구합니다. CHD에 대한 개별 사용자 접근, 관리자 권한 사용자의 작업, 감사 추적에 대한 접근, 유효하지 않은 논리적 접근 시도, 식별 및 인증 메커니즘, 감사 로그 초기화, 시스템 수준 객체의 생성 및 삭제. 10.5.1은 최소 12개월 보존, 3개월은 즉시 사용 가능해야 합니다. 10.7은 24시간 이내 중요 보안 통제 실패 감지 및 대응 요건을 추가했습니다. 파일 전송 CDE 시스템에는 불변 로그 저장소를 사용하십시오. CloudTrail이 있는 AWS CloudWatch Logs, 불변 정책이 있는 Azure Monitor, 또는 인덱서 수준 쓰기 전용 구성이 있는 Splunk가 적합합니다.

요건 12: 서비스 제공자 거버넌스

12.8은 서비스 제공자 관리를 다룹니다. 서비스 설명과 PCI DSS 범위가 포함된 서비스 제공자 목록을 유지하고, 각 제공자가 CHD 보안에 대한 책임을 인정하는 서면 계약을 체결하며, 각 제공자가 관리하는 PCI 요건을 문서화하고, 연간 서비스 제공자 준수 상태를 모니터링하십시오. 파일 전송 제공자에게는 PCI DSS Attestation of Compliance(AOC)를 요청하십시오. Level 1 제공자(연 30만 건 이상 거래 저장/처리/전송)는 연간 현장 평가를 거치며, 소규모 제공자는 자체 평가가 가능합니다. 결제 분야의 대형 파일 전송 벤더(Globalscape EFT, IBM Sterling)는 Level 1 AOC를 보유합니다.

클라이언트 사이드 암호화를 통한 범위 축소

클라이언트에서 업로드 전에 암호화가 이루어져 파일 전송 제공자가 평문 PAN을 절대 보지 못한다면 제공자는 PCI 범위 밖일 수 있습니다. PCI SSC 클라우드 컴퓨팅 가이드라인(2019)은 (a) 클라우드 제공자가 키에 접근하지 못하고, (b) 고객이 키 보관을 명확히 유지하며, (c) 암호화가 강력한 경우 암호화를 통한 범위 축소를 인정합니다. 클라이언트 사이드 AES-256-GCM 아키텍처를 갖춘 HexaTransfer와 같은 서비스는 신중하게 배포될 경우 판매자 CDE 범위 밖의 전송 채널 역할을 할 수 있습니다. 아키텍처를 시스템 기록에 문서화하십시오.

평가 준비

QSA 평가에는 범위 지정 인터뷰(1~2일), 증거 샘플링(2~3주), 통제 담당자 인터뷰(3~5일), 기술 테스트(1주), 보고서 작성(2~4주)이 포함됩니다. 제공할 자료는 네트워크 다이어그램, 데이터 흐름 다이어그램, CDE 시스템 인벤토리, 접근 검토 샘플, 분기별 스캔 보고서, 연간 침투 테스트 보고서, 키 관리 절차, 테스트 증거가 있는 사고 대응 계획, AOC가 있는 서비스 제공자 목록입니다. QSA 계약 자체에 5만~15만 달러를 예산으로 잡으십시오.

hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.

엔드투엔드 암호화로 대용량 파일을 안전하게 전송

엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.

파일 보내기