跳转到内容
HexaTransfer
返回博客
GDPR与合规

安全文件传输系统的PCI DSS合规

如何让处理支付卡数据的文件传输系统达到PCI DSS合规,包括加密和访问控制要求。

PCI DSS 4.0(自 2025 年 3 月 31 日起强制执行)对任何存储、处理或传输持卡人数据的系统规定了 12 项要求。对于文件传输系统,关键控制措施包括:要求 3(通过 AES-256 或更高强度加密配合密钥管理保护存储的账户数据)、要求 4(传输加密最低使用 TLS 1.2,推荐 TLS 1.3)、要求 8(对持卡人数据环境的所有访问启用 MFA)、要求 10(记录至少 12 个月的 CDE 访问日志)以及要求 12(治理与服务提供商管理)。文件传输系统只要涉及一份含 PAN 的 .csv 文件,就在完整标准的适用范围之内。

PCI DSS 范围的触发条件

PCI DSS 适用于处理、存储或传输持卡人数据(CHD)或敏感认证数据(SAD)的任何系统组件。CHD 包括主账号(PAN)、持卡人姓名、有效期和服务代码。SAD 包括 CVV、完整磁道数据和 PIN——授权后不得存储。接收合作银行发送的含 PAN 电子表格的文件传输工具在范围之内。发送仅含末四位数字的汇总报告的工具不在范围之内。令牌化或截断的 PAN(最多前六位加末四位)超出范围。缩小范围是 PCI 合规中投入产出比最高的工作——应尽早在流程中实施令牌化。

PCI DSS 4.0 的主要变化

4.0 版本(2022 年 3 月发布,2024 年 4 月起强制执行,未来日期要求延至 2025 年 3 月)引入了:定制化方法(作为已定义方法的替代方案,需要进行定向风险分析)、MFA 要求扩展至所有进入 CDE 的访问(而非仅限管理员)、更严格的密码规则(2025 年 1 月起 8.3.6 要求 12 位以上字符)、多项任务频率提升(季度扫描、年度渗透测试),以及支付页面客户端的明确要求(6.4.3、11.6.1 用于撇号检测)。文件传输系统受 8.3.6 和要求 10 影响最大——身份验证和日志记录要求均有收紧。

要求 3:保护存储的 PAN

要求 3 禁止授权后存储 SAD,并要求对存储的 PAN 实施高强度保护。可接受的方法:带强盐值的单向哈希(SHA-256 配合每个 PAN 至少 128 位的盐值)、截断(不超过前六位和末四位)、带安全存储填充的索引令牌,或带密钥管理的高强度加密。对于文件传输系统,最简洁的方案是在文件进入传输管道前进行令牌化——使用 PCI 认证的令牌化服务(Braintree、Stripe Radar、VGS),只传输令牌。若必须传输原始 PAN,使用 AES-256-GCM 配合 FIPS 140-2 Level 2+ HSM 中的密钥。

要求 4:传输加密

4.2.1 要求对公开网络上传输的 PAN 使用高强度加密。PCI 术语表中的"高强度加密"参照 NIST SP 800-57——对称加密 AES-256,非对称加密 RSA 3072+,传输层 TLS 1.2+。完全禁用 TLS 1.0 和 1.1(已于 2018 年废弃,4.0 版本明确禁止)。每季度使用 SSL Labs 或 Qualys SSL Test 验证配置。电子邮件存在明显问题——4.2.2 要求通过终端用户通信技术发送的 PAN 在传输前必须变得不可读。邮件正文中出现明文 PAN 即违反 PCI 要求。应改为发送加密下载的安全链接。

要求 8:覆盖 CDE 的 MFA

PCI DSS 4.0 的 8.4 和 8.5 要求对以下情况强制 MFA:(a)管理人员对 CDE 的所有非控制台访问;(b)任何人员对 CDE 的所有远程访问。"所有人"是关键词——相比早期版本,承包商、审计员、支持用户均在范围之内,不仅限于管理员。可接受的 MFA 因素:所知(密码)、所有(硬件令牌、手机应用)、所是(生物特征)。两个因素必须相互独立,两个密码不计数。FIDO2 协议下的硬件密钥(YubiKey、Feitian)可完美满足 8.5 要求。NIST SP 800-63B 于 2016 年降低了短信 OTP 的保障级别评级,不建议使用。

要求 10:日志记录与 12 个月保留

10.2 要求审计日志记录:用户对 CHD 的个人访问、管理员权限用户的操作、对审计追踪的访问、失败的逻辑访问尝试、身份验证机制的使用、审计日志的初始化、系统级对象的创建和删除。10.5.1 要求保留至少 12 个月,其中三个月可即时查询。10.7 新增了在 24 小时内检测和响应关键安全控制失效的要求。对于文件传输 CDE 系统,使用不可变日志存储——AWS CloudWatch Logs 配合 CloudTrail、Azure Monitor 配合不可变策略,或 Splunk 配合索引器级别的一次写入配置。

要求 12:服务提供商治理

12.8 涵盖服务提供商管理。需维护服务提供商清单,记录服务描述和 PCI DSS 范围;与每家签署书面协议,确认其对 CHD 安全的责任;记录每家承担的 PCI 要求;每年监控服务提供商的合规状态。对于文件传输供应商,要求提供其 PCI DSS 合规证明书(AOC)。分级方式:一级供应商(每年存储/处理/传输超 30 万笔交易)须接受年度现场评估;规模较小的供应商可自我评估。支付领域的大型文件传输厂商(Globalscape EFT、IBM Sterling)持有一级 AOC。

通过客户端加密缩小范围

如果文件传输供应商因加密在客户端完成而从未接触明文 PAN,该供应商可能超出 PCI 范围。PCI SSC 2019 年云计算指南对此有细致说明——前提是:(a)云服务商无法访问密钥;(b)客户可证明其保留密钥控制权;(c)加密算法足够高强度。采用客户端 AES-256-GCM 架构的服务(如 HexaTransfer 等)在部署得当的情况下,可作为商户 CDE 范围外的传输通道。需在系统记录中记录该架构的详细说明。

渗透测试与漏洞管理

11.4 要求每年及重大变更后进行渗透测试。文件传输系统的渗透测试范围包括:上传和下载端点、认证流程、CDE 网段以及文件操作相关 API。应聘用 CREST 认证或 PCI 批准的测试机构。11.3 要求外部面向组件每季度由批准扫描供应商(ASV)进行漏洞扫描;内部扫描每季度自行开展。高危和严重漏洞须在 30 天内修复;其余漏洞按风险分析结果处理。

网络隔离与 CDE 边界

网络隔离将 CDE 与非 CDE 网络分离,从而缩小范围。隔离须每年验证(11.4.5),测试内容包括在故障模式下验证隔离有效性。对于处理 PAN 的文件传输系统,将上传管道、加密对象存储、KMS 端点和日志记录管道纳入专用 VPC,与企业通用网络无东西向连接。使用私有子网、默认拒绝的安全组以及通往云服务的 VPC 端点。在网络图中记录隔离情况,作为 PCI 证据的一部分。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件