Paket kepatuhan PCI DSS memeriksa sumber daya cloud Anda terhadap garis dasar perlindungan data PCI DSS v4.0 untuk membantu memenuhi persyaratan keamanan industri kartu pembayaran.
Latar Belakang
PCI DSS (Payment Card Industry Data Security Standard) adalah standar global yang menetapkan garis dasar teknis dan operasional untuk melindungi data pemegang kartu.
Paket kepatuhan ini didasarkan pada garis dasar perlindungan data PCI DSS v4.0 dan menyediakan pemeriksaan kepatuhan yang direkomendasikan untuk manajemen sumber daya cloud.
Standar lengkap tersedia di situs web PCI Security Standards.
Skenario
Gunakan paket ini jika Anda beroperasi di industri keuangan, menangani data kartu pembayaran sensitif, atau memiliki persyaratan keamanan data yang tinggi.
Aturan default
Templat paket kepatuhan menyediakan kerangka umum untuk skenario tertentu. Sumber daya yang patuh memenuhi deskripsi aturan, tetapi hal ini tidak menjamin kepatuhan penuh terhadap regulasi atau standar industri tertentu.
|
Nama Aturan |
Deskripsi Aturan |
|
Sumber daya dianggap patuh jika pengumpulan log diaktifkan untuk semua nama domain yang dilindungi oleh WAF 2.0. |
|
|
Sumber daya dianggap compliant jika fitur flow log diaktifkan untuk VPC tersebut. |
|
|
Nama domain yang terikat ke grup API di API Gateway dilindungi oleh WAF |
Sumber daya dianggap patuh jika nama domain kustom terikat ke grup API di API Gateway dan dilindungi oleh WAF. |
|
Modul perlindungan tertentu diaktifkan untuk nama domain yang dilindungi oleh WAF |
Sumber daya dianggap patuh jika modul perlindungan tertentu diaktifkan untuk nama domain yang dilindungi oleh WAF. |
|
Sumber daya dianggap patuh jika aturan inbound yang diatur ke Allow tidak memiliki range port diatur ke -1/-1 dan sumber diatur ke 0.0.0.0/0. Sumber daya juga dianggap patuh jika aturan dengan prioritas lebih tinggi menolak akses. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual. |
|
|
Port berisiko tinggi untuk protokol tertentu tidak diekspos ke semua blok CIDR dalam grup keamanan |
Sumber daya dianggap patuh jika range port untuk protokol tertentu tidak mengandung port berisiko tinggi yang ditentukan ketika blok CIDR inbound grup keamanan adalah 0.0.0.0/0. Jika blok CIDR inbound bukan 0.0.0.0/0, sumber daya dianggap patuh meskipun range port mengandung port berisiko tinggi yang ditentukan. Sumber daya juga dianggap patuh jika aturan dengan prioritas lebih tinggi menolak akses ke port berisiko tinggi yang terdeteksi. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual. |
|
Aturan masuk untuk port non-daftar putih dalam grup keamanan valid |
Sumber daya dianggap patuh jika tidak ada aturan inbound yang mengizinkan akses dari sumber 0.0.0.0/0 untuk port apa pun kecuali port yang termasuk dalam daftar putih tertentu. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual. |
|
Sumber daya dianggap patuh jika kebijakan otorisasi dikonfigurasi untuk bucket OSS publik dan kebijakan tersebut tidak memberikan izin baca atau tulis kepada akun anonim. Aturan ini tidak berlaku untuk bucket OSS dengan daftar kontrol akses (ACL) privat. |
|
|
Sumber daya dianggap patuh jika tidak ada alamat IPv4 publik atau Elastic IP Address yang langsung dikaitkan dengan instans ECS. |
|
|
Instans RDS dianggap tidak patuh jika mengizinkan akses publik dan daftar putih alamat IP-nya diatur ke 0.0.0.0/0. |
|
|
Instans PolarDB dianggap tidak patuh jika mengizinkan akses publik dan daftar putih alamat IP-nya diatur ke 0.0.0.0/0. |
|
|
Sumber daya dianggap patuh jika semua aset dilindungi oleh Cloud Firewall. Aturan ini hanya berlaku untuk pengguna edisi berbayar Cloud Firewall. Jika Anda belum mengaktifkan Cloud Firewall atau menggunakan edisi gratis, sumber daya Anda dianggap patuh secara default. |
|
|
Perlindungan keamanan diaktifkan untuk instans ECS yang berjalan di Security Center |
Security Center menyediakan perlindungan keamanan untuk host Anda setelah Anda menginstal agen Security Center. Sumber daya dianggap patuh jika agen Security Center telah diinstal. Aturan ini tidak berlaku untuk instans yang tidak dalam status berjalan. |
|
Sumber daya dianggap patuh jika Anda menggunakan Edisi Perusahaan Security Center atau edisi yang lebih baru. |
|
|
Instans ECS yang berjalan tidak memiliki kerentanan yang perlu diperbaiki |
Sumber daya dianggap patuh jika tidak ada kerentanan jenis dan tingkat risiko tertentu yang perlu diperbaiki untuk instans ECS di Security Center. Aturan ini tidak berlaku untuk instans yang tidak dalam status berjalan. |
|
Sumber daya dianggap patuh jika Audit SQL diaktifkan untuk instans RDS. |
|
|
Sumber daya dianggap patuh jika trail diaktifkan di ActionTrail untuk mencatat semua event di semua wilayah. Untuk akun anggota dalam direktori sumber daya, akun tersebut dianggap patuh jika administrator membuat trail yang berlaku untuk semua akun anggota. |
|
|
Periode retensi log audit SQL untuk instans RDS memenuhi persyaratan |
Sumber daya dianggap patuh jika Audit SQL diaktifkan untuk instans ApsaraDB RDS for MySQL dan periode retensi log lebih besar dari atau sama dengan nilai yang ditentukan. Nilai default adalah 180 hari. |
|
Periode retensi snapshot otomatis untuk instans ECS memenuhi persyaratan |
Sumber daya dianggap patuh jika periode retensi snapshot yang ditentukan dalam kebijakan snapshot otomatis untuk instans ECS lebih lama dari jumlah hari yang ditentukan. Nilai default adalah 7 hari. |
|
Periode retensi cadangan level-1 untuk kluster PolarDB memenuhi persyaratan |
Sumber daya dianggap patuh jika periode retensi cadangan level-1 kluster PolarDB lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai default adalah 7 hari. |
|
Sumber daya dianggap patuh jika enkripsi data transparan (TDE) diaktifkan untuk kluster PolarDB. |
|
|
Rotasi otomatis diaktifkan untuk kredensial di Key Management Service |
Sumber daya dianggap patuh jika rotasi otomatis diaktifkan untuk kredensial di Key Management Service (KMS). |
|
Rotasi otomatis diaktifkan untuk kunci master pelanggan di Key Management Service |
Sumber daya dianggap patuh jika rotasi otomatis diaktifkan untuk kunci master pelanggan (CMK) di KMS. |
|
Perlindungan penghapusan diaktifkan untuk kunci master pelanggan KMS |
Sumber daya dianggap patuh jika perlindungan penghapusan diaktifkan untuk kunci master pelanggan KMS. |
|
Sumber daya dianggap patuh jika bucket OSS dienkripsi menggunakan kunci KMS kustom. |
|
|
Sumber daya dianggap patuh jika TDE diaktifkan untuk instans RDS menggunakan kunci kustom. |
|
|
Sumber daya dianggap patuh jika TDE diaktifkan untuk instans Redis menggunakan kunci kustom. |
|
|
Sumber daya dianggap patuh jika HTTPS diaktifkan untuk nama domain yang dipercepat. |
|
|
API di API Gateway yang dapat diakses publik menggunakan HTTPS |
Sumber daya dianggap patuh jika API di API Gateway yang dapat diakses publik dikonfigurasi untuk menggunakan HTTPS. Aturan ini tidak berlaku untuk API yang hanya dapat dipanggil melalui jaringan pribadi. |
|
Sumber daya dianggap patuh jika instans Elasticsearch menggunakan protokol HTTPS. |
|
|
Akses aman dikonfigurasi dalam kebijakan otorisasi bucket OSS |
Sumber daya dianggap patuh jika kebijakan otorisasi bucket OSS menentukan bahwa operasi baca dan tulis harus menggunakan HTTPS atau bahwa akses melalui HTTP ditolak. Aturan ini tidak berlaku untuk bucket OSS dengan kebijakan otorisasi kosong. |
|
Pendengar HTTPS instans SLB menggunakan suite kebijakan keamanan tertentu |
Sumber daya dianggap patuh jika semua pendengar HTTPS instans SLB menggunakan versi tertentu dari suite kebijakan keamanan. Aturan ini tidak berlaku untuk instans SLB tanpa pendengar HTTPS. |
|
Fungsi Function Compute terikat ke nama domain kustom dan versi TLS tertentu diaktifkan |
Sumber daya dianggap patuh jika fungsi Function Compute terikat ke nama domain kustom dan versi TLS tertentu diaktifkan. |
|
Agen Security Center diinstal pada semua instans ECS di bawah akun |
Sumber daya dianggap patuh jika agen Security Center diinstal pada semua instans ECS di bawah akun. |
|
Pemindaian kerentanan tingkat risiko tertentu dikonfigurasi di Security Center |
Sumber daya dianggap patuh jika pemindaian kerentanan untuk tingkat risiko tertentu dikonfigurasi di Security Center. |
|
Metode notifikasi dikonfigurasi untuk item notifikasi di Security Center |
Sumber daya dianggap patuh jika metode notifikasi dikonfigurasi untuk semua item notifikasi di Security Center. |
|
Jendela pemeliharaan yang wajar dikonfigurasi untuk instans RDS |
Sumber daya dianggap patuh jika jendela pemeliharaan instans RDS berada dalam salah satu rentang waktu yang ditentukan oleh parameter. Bisnis Anda mungkin terganggu jika jendela pemeliharaan tumpang tindih dengan jam sibuk bisnis. |
|
Jendela pemeliharaan yang wajar dikonfigurasi untuk kluster PolarDB |
Sumber daya dianggap patuh jika jendela pemeliharaan kluster PolarDB berada dalam salah satu rentang waktu yang ditentukan oleh parameter. Bisnis Anda mungkin terganggu jika jendela pemeliharaan tumpang tindih dengan jam sibuk bisnis. |
|
Sumber daya dianggap patuh jika pengguna RAM tidak dilampirkan dengan kebijakan akses yang memenuhi kondisi parameter. Ini termasuk kebijakan yang diwariskan dari grup pengguna. Nilai parameter default menentukan izin administratif. Sumber daya dianggap tidak patuh jika pengguna RAM memiliki izin administratif. |
|
|
Sumber daya dianggap patuh jika tidak ada pengguna RAM, grup pengguna RAM, atau peran RAM yang memiliki izin super administrator di mana Resource adalah * dan Action adalah *. |
|
|
Pasangan Kunci Akses pengguna RAM dirotasi dalam periode tertentu |
Sumber daya dianggap patuh jika Pasangan Kunci Akses pengguna RAM dibuat dalam jumlah hari tertentu sejak tanggal pemeriksaan. Nilai default adalah 90 hari. |
|
Semua pengguna RAM ditetapkan ke grup pengguna RAM dan dianggap patuh. |
|
|
Mode akses untuk pengguna RAM dipisahkan untuk akses manusia dan akses programatik |
Sumber daya dianggap patuh jika pengguna RAM tidak memiliki akses konsol dan akses API yang diaktifkan secara bersamaan. |
|
Sumber daya dianggap patuh jika tidak ada Pasangan Kunci Akses dalam status apa pun untuk Akun Alibaba Cloud. |
|
|
Sumber daya dianggap patuh jika single sign-on (SSO) diaktifkan untuk pengguna RAM. |
|
|
Pengguna RAM tidak memiliki Pasangan Kunci Akses yang tidak aktif |
Sumber daya dianggap patuh jika jumlah hari sejak penggunaan terakhir Pasangan Kunci Akses pengguna RAM kurang dari nilai yang ditentukan oleh parameter. Nilai default adalah 90 hari. |
|
Sumber daya dianggap patuh jika pengguna RAM telah login dalam 90 hari terakhir. Jika waktu login terakhir kosong, waktu pembaruan diperiksa sebagai gantinya. Sumber daya dianggap patuh jika pembaruan terjadi dalam 90 hari terakhir. Aturan ini tidak berlaku untuk pengguna tanpa akses konsol. |
|
|
Sumber daya dianggap patuh jika kebijakan akses RAM dilampirkan ke setidaknya satu grup pengguna RAM, peran RAM, atau pengguna RAM. |
|
|
Grup pengguna RAM dianggap patuh jika berisi setidaknya satu pengguna RAM. |
|
|
Kebijakan kata sandi untuk pengguna RAM memenuhi persyaratan |
Sumber daya dianggap patuh jika semua pengaturan dalam kebijakan kata sandi untuk pengguna RAM memenuhi nilai parameter yang ditentukan. |
|
Sumber daya dianggap patuh jika autentikasi multi-faktor (MFA) diaktifkan untuk Akun Alibaba Cloud. |
|
|
Sumber daya dianggap patuh jika MFA diaktifkan untuk pengguna RAM yang memiliki akses konsol. |
|
|
Tidak ada Pasangan Kunci Akses yang bocor terdeteksi oleh Security Center |
Sumber daya dianggap patuh jika tidak ada informasi Pasangan Kunci Akses yang bocor terdeteksi oleh Security Center. |
|
Sumber daya dianggap patuh jika Audit SQL diaktifkan untuk kluster PolarDB. |
|
|
Jika cadangan log tidak diaktifkan, Anda tidak dapat memulihkan data jika log biner hilang. Sumber daya dianggap patuh jika cadangan log diaktifkan untuk instans RDS. |
|
|
Sumber daya dianggap patuh jika rencana cadangan dibuat untuk sistem file NAS. |
|
|
Periode retensi cadangan log untuk kluster PolarDB memenuhi persyaratan |
Sumber daya dianggap patuh jika periode retensi cadangan log kluster PolarDB lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai default adalah 30 hari. Sumber daya dianggap tidak patuh jika cadangan log dinonaktifkan atau periode retensi kurang dari jumlah hari yang ditentukan. |
|
Jika penyimpanan redundan zona (ZRS) tidak diaktifkan, OSS tidak dapat menyediakan layanan yang konsisten ketika pusat data tidak tersedia, yang memengaruhi pemulihan data. Sumber daya dianggap patuh jika ZRS diaktifkan untuk bucket OSS. |
|
|
Enkripsi data dikonfigurasi untuk penyimpanan log di Simple Log Service |
Sumber daya dianggap patuh jika enkripsi data dikonfigurasi untuk penyimpanan log di Simple Log Service. |
|
Sumber daya dianggap patuh jika enkripsi sisi server dengan kunci OSS yang dikelola sepenuhnya diaktifkan untuk bucket OSS. |
|
|
Sumber daya dianggap patuh jika log event untuk event historis diaktifkan untuk instans RDS. |
|
|
Parameter zona waktu default untuk kluster PolarDB tidak diatur ke System |
Sumber daya dianggap patuh jika parameter |
|
Anda dapat menstandarkan versi OS dalam perusahaan Anda dan mewajibkan semua host di lingkungan produksi untuk menggunakan versi OS yang sama. Anda juga harus segera meningkatkan sistem operasi yang tidak lagi didukung secara resmi untuk mencegah kerentanan keamanan. Sumber daya dianggap patuh jika nama bahasa Inggris sistem operasi yang digunakan oleh instans ECS termasuk dalam daftar putih tertentu atau tidak termasuk dalam daftar hitam tertentu. |
|
|
Sumber daya dianggap patuh jika agen CloudMonitor diinstal dan berjalan pada instans ECS. Aturan ini tidak berlaku untuk instans yang tidak dalam status berjalan. |
|
|
Aturan peringatan CloudMonitor dikonfigurasi untuk layanan Alibaba Cloud tertentu |
Sumber daya dianggap patuh jika setidaknya satu aturan peringatan dikonfigurasi di CloudMonitor untuk layanan Alibaba Cloud dalam namespace tertentu. |
|
Sumber daya dianggap patuh jika enkripsi diaktifkan untuk disk data ECS. |
|
|
Sumber daya dianggap patuh jika enkripsi disk diaktifkan untuk instans RDS. |