All Products
Search
Document Center

Cloud Config:Paket kepatuhan standar keamanan data PCI DSS

Last Updated:Jun 04, 2026

Paket kepatuhan PCI DSS memeriksa sumber daya cloud Anda terhadap garis dasar perlindungan data PCI DSS v4.0 untuk membantu memenuhi persyaratan keamanan industri kartu pembayaran.

Latar Belakang

PCI DSS (Payment Card Industry Data Security Standard) adalah standar global yang menetapkan garis dasar teknis dan operasional untuk melindungi data pemegang kartu.

Paket kepatuhan ini didasarkan pada garis dasar perlindungan data PCI DSS v4.0 dan menyediakan pemeriksaan kepatuhan yang direkomendasikan untuk manajemen sumber daya cloud.

Standar lengkap tersedia di situs web PCI Security Standards.

Skenario

Gunakan paket ini jika Anda beroperasi di industri keuangan, menangani data kartu pembayaran sensitif, atau memiliki persyaratan keamanan data yang tinggi.

Aturan default

Catatan

Templat paket kepatuhan menyediakan kerangka umum untuk skenario tertentu. Sumber daya yang patuh memenuhi deskripsi aturan, tetapi hal ini tidak menjamin kepatuhan penuh terhadap regulasi atau standar industri tertentu.

Nama Aturan

Deskripsi Aturan

Pengumpulan log diaktifkan untuk instans WAF

Sumber daya dianggap patuh jika pengumpulan log diaktifkan untuk semua nama domain yang dilindungi oleh WAF 2.0.

Log aliran diaktifkan untuk VPC

Sumber daya dianggap compliant jika fitur flow log diaktifkan untuk VPC tersebut.

Nama domain yang terikat ke grup API di API Gateway dilindungi oleh WAF

Sumber daya dianggap patuh jika nama domain kustom terikat ke grup API di API Gateway dan dilindungi oleh WAF.

Modul perlindungan tertentu diaktifkan untuk nama domain yang dilindungi oleh WAF

Sumber daya dianggap patuh jika modul perlindungan tertentu diaktifkan untuk nama domain yang dilindungi oleh WAF.

Aturan masuk grup keamanan valid

Sumber daya dianggap patuh jika aturan inbound yang diatur ke Allow tidak memiliki range port diatur ke -1/-1 dan sumber diatur ke 0.0.0.0/0. Sumber daya juga dianggap patuh jika aturan dengan prioritas lebih tinggi menolak akses. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual.

Port berisiko tinggi untuk protokol tertentu tidak diekspos ke semua blok CIDR dalam grup keamanan

Sumber daya dianggap patuh jika range port untuk protokol tertentu tidak mengandung port berisiko tinggi yang ditentukan ketika blok CIDR inbound grup keamanan adalah 0.0.0.0/0. Jika blok CIDR inbound bukan 0.0.0.0/0, sumber daya dianggap patuh meskipun range port mengandung port berisiko tinggi yang ditentukan. Sumber daya juga dianggap patuh jika aturan dengan prioritas lebih tinggi menolak akses ke port berisiko tinggi yang terdeteksi. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual.

Aturan masuk untuk port non-daftar putih dalam grup keamanan valid

Sumber daya dianggap patuh jika tidak ada aturan inbound yang mengizinkan akses dari sumber 0.0.0.0/0 untuk port apa pun kecuali port yang termasuk dalam daftar putih tertentu. Aturan ini tidak berlaku untuk grup keamanan yang digunakan oleh layanan Alibaba Cloud atau penyedia server virtual.

Kebijakan otorisasi dikonfigurasi untuk bucket OSS publik dan tidak ada izin yang diberikan kepada akun anonim

Sumber daya dianggap patuh jika kebijakan otorisasi dikonfigurasi untuk bucket OSS publik dan kebijakan tersebut tidak memberikan izin baca atau tulis kepada akun anonim. Aturan ini tidak berlaku untuk bucket OSS dengan daftar kontrol akses (ACL) privat.

Alamat IP publik tidak dikaitkan dengan instans ECS

Sumber daya dianggap patuh jika tidak ada alamat IPv4 publik atau Elastic IP Address yang langsung dikaitkan dengan instans ECS.

Akses publik dinonaktifkan untuk instans RDS atau daftar putih alamat IP-nya tidak terbuka ke semua blok CIDR

Instans RDS dianggap tidak patuh jika mengizinkan akses publik dan daftar putih alamat IP-nya diatur ke 0.0.0.0/0.

Akses publik dinonaktifkan untuk instans PolarDB atau daftar putih alamat IP-nya tidak terbuka ke semua blok CIDR

Instans PolarDB dianggap tidak patuh jika mengizinkan akses publik dan daftar putih alamat IP-nya diatur ke 0.0.0.0/0.

Semua aset dilindungi oleh Cloud Firewall

Sumber daya dianggap patuh jika semua aset dilindungi oleh Cloud Firewall. Aturan ini hanya berlaku untuk pengguna edisi berbayar Cloud Firewall. Jika Anda belum mengaktifkan Cloud Firewall atau menggunakan edisi gratis, sumber daya Anda dianggap patuh secara default.

Perlindungan keamanan diaktifkan untuk instans ECS yang berjalan di Security Center

Security Center menyediakan perlindungan keamanan untuk host Anda setelah Anda menginstal agen Security Center. Sumber daya dianggap patuh jika agen Security Center telah diinstal. Aturan ini tidak berlaku untuk instans yang tidak dalam status berjalan.

Edisi Perusahaan Security Center digunakan

Sumber daya dianggap patuh jika Anda menggunakan Edisi Perusahaan Security Center atau edisi yang lebih baru.

Instans ECS yang berjalan tidak memiliki kerentanan yang perlu diperbaiki

Sumber daya dianggap patuh jika tidak ada kerentanan jenis dan tingkat risiko tertentu yang perlu diperbaiki untuk instans ECS di Security Center. Aturan ini tidak berlaku untuk instans yang tidak dalam status berjalan.

Audit SQL diaktifkan untuk instans RDS

Sumber daya dianggap patuh jika Audit SQL diaktifkan untuk instans RDS.

Pengumpulan log lengkap diaktifkan untuk ActionTrail

Sumber daya dianggap patuh jika trail diaktifkan di ActionTrail untuk mencatat semua event di semua wilayah. Untuk akun anggota dalam direktori sumber daya, akun tersebut dianggap patuh jika administrator membuat trail yang berlaku untuk semua akun anggota.

Periode retensi log audit SQL untuk instans RDS memenuhi persyaratan

Sumber daya dianggap patuh jika Audit SQL diaktifkan untuk instans ApsaraDB RDS for MySQL dan periode retensi log lebih besar dari atau sama dengan nilai yang ditentukan. Nilai default adalah 180 hari.

Periode retensi snapshot otomatis untuk instans ECS memenuhi persyaratan

Sumber daya dianggap patuh jika periode retensi snapshot yang ditentukan dalam kebijakan snapshot otomatis untuk instans ECS lebih lama dari jumlah hari yang ditentukan. Nilai default adalah 7 hari.

Periode retensi cadangan level-1 untuk kluster PolarDB memenuhi persyaratan

Sumber daya dianggap patuh jika periode retensi cadangan level-1 kluster PolarDB lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai default adalah 7 hari.

TDE diaktifkan untuk kluster PolarDB

Sumber daya dianggap patuh jika enkripsi data transparan (TDE) diaktifkan untuk kluster PolarDB.

Rotasi otomatis diaktifkan untuk kredensial di Key Management Service

Sumber daya dianggap patuh jika rotasi otomatis diaktifkan untuk kredensial di Key Management Service (KMS).

Rotasi otomatis diaktifkan untuk kunci master pelanggan di Key Management Service

Sumber daya dianggap patuh jika rotasi otomatis diaktifkan untuk kunci master pelanggan (CMK) di KMS.

Perlindungan penghapusan diaktifkan untuk kunci master pelanggan KMS

Sumber daya dianggap patuh jika perlindungan penghapusan diaktifkan untuk kunci master pelanggan KMS.

Bucket OSS dienkripsi menggunakan kunci KMS kustom

Sumber daya dianggap patuh jika bucket OSS dienkripsi menggunakan kunci KMS kustom.

TDE diaktifkan untuk instans RDS menggunakan kunci kustom

Sumber daya dianggap patuh jika TDE diaktifkan untuk instans RDS menggunakan kunci kustom.

TDE diaktifkan untuk instans Redis menggunakan kunci kustom

Sumber daya dianggap patuh jika TDE diaktifkan untuk instans Redis menggunakan kunci kustom.

HTTPS diaktifkan untuk nama domain yang dipercepat

Sumber daya dianggap patuh jika HTTPS diaktifkan untuk nama domain yang dipercepat.

API di API Gateway yang dapat diakses publik menggunakan HTTPS

Sumber daya dianggap patuh jika API di API Gateway yang dapat diakses publik dikonfigurasi untuk menggunakan HTTPS. Aturan ini tidak berlaku untuk API yang hanya dapat dipanggil melalui jaringan pribadi.

Instans Elasticsearch menggunakan protokol HTTPS

Sumber daya dianggap patuh jika instans Elasticsearch menggunakan protokol HTTPS.

Akses aman dikonfigurasi dalam kebijakan otorisasi bucket OSS

Sumber daya dianggap patuh jika kebijakan otorisasi bucket OSS menentukan bahwa operasi baca dan tulis harus menggunakan HTTPS atau bahwa akses melalui HTTP ditolak. Aturan ini tidak berlaku untuk bucket OSS dengan kebijakan otorisasi kosong.

Pendengar HTTPS instans SLB menggunakan suite kebijakan keamanan tertentu

Sumber daya dianggap patuh jika semua pendengar HTTPS instans SLB menggunakan versi tertentu dari suite kebijakan keamanan. Aturan ini tidak berlaku untuk instans SLB tanpa pendengar HTTPS.

Fungsi Function Compute terikat ke nama domain kustom dan versi TLS tertentu diaktifkan

Sumber daya dianggap patuh jika fungsi Function Compute terikat ke nama domain kustom dan versi TLS tertentu diaktifkan.

Agen Security Center diinstal pada semua instans ECS di bawah akun

Sumber daya dianggap patuh jika agen Security Center diinstal pada semua instans ECS di bawah akun.

Pemindaian kerentanan tingkat risiko tertentu dikonfigurasi di Security Center

Sumber daya dianggap patuh jika pemindaian kerentanan untuk tingkat risiko tertentu dikonfigurasi di Security Center.

Metode notifikasi dikonfigurasi untuk item notifikasi di Security Center

Sumber daya dianggap patuh jika metode notifikasi dikonfigurasi untuk semua item notifikasi di Security Center.

Jendela pemeliharaan yang wajar dikonfigurasi untuk instans RDS

Sumber daya dianggap patuh jika jendela pemeliharaan instans RDS berada dalam salah satu rentang waktu yang ditentukan oleh parameter. Bisnis Anda mungkin terganggu jika jendela pemeliharaan tumpang tindih dengan jam sibuk bisnis.

Jendela pemeliharaan yang wajar dikonfigurasi untuk kluster PolarDB

Sumber daya dianggap patuh jika jendela pemeliharaan kluster PolarDB berada dalam salah satu rentang waktu yang ditentukan oleh parameter. Bisnis Anda mungkin terganggu jika jendela pemeliharaan tumpang tindih dengan jam sibuk bisnis.

Pengguna RAM dan grup penggunanya tidak dilampirkan dengan kebijakan akses yang memenuhi kondisi tertentu

Sumber daya dianggap patuh jika pengguna RAM tidak dilampirkan dengan kebijakan akses yang memenuhi kondisi parameter. Ini termasuk kebijakan yang diwariskan dari grup pengguna. Nilai parameter default menentukan izin administratif. Sumber daya dianggap tidak patuh jika pengguna RAM memiliki izin administratif.

Tidak ada super administrator

Sumber daya dianggap patuh jika tidak ada pengguna RAM, grup pengguna RAM, atau peran RAM yang memiliki izin super administrator di mana Resource adalah * dan Action adalah *.

Pasangan Kunci Akses pengguna RAM dirotasi dalam periode tertentu

Sumber daya dianggap patuh jika Pasangan Kunci Akses pengguna RAM dibuat dalam jumlah hari tertentu sejak tanggal pemeriksaan. Nilai default adalah 90 hari.

Pengguna RAM termasuk dalam grup pengguna

Semua pengguna RAM ditetapkan ke grup pengguna RAM dan dianggap patuh.

Mode akses untuk pengguna RAM dipisahkan untuk akses manusia dan akses programatik

Sumber daya dianggap patuh jika pengguna RAM tidak memiliki akses konsol dan akses API yang diaktifkan secara bersamaan.

Tidak ada Pasangan Kunci Akses untuk Akun Alibaba Cloud

Sumber daya dianggap patuh jika tidak ada Pasangan Kunci Akses dalam status apa pun untuk Akun Alibaba Cloud.

SSO diaktifkan untuk pengguna RAM

Sumber daya dianggap patuh jika single sign-on (SSO) diaktifkan untuk pengguna RAM.

Pengguna RAM tidak memiliki Pasangan Kunci Akses yang tidak aktif

Sumber daya dianggap patuh jika jumlah hari sejak penggunaan terakhir Pasangan Kunci Akses pengguna RAM kurang dari nilai yang ditentukan oleh parameter. Nilai default adalah 90 hari.

Pengguna RAM telah login dalam periode tertentu

Sumber daya dianggap patuh jika pengguna RAM telah login dalam 90 hari terakhir. Jika waktu login terakhir kosong, waktu pembaruan diperiksa sebagai gantinya. Sumber daya dianggap patuh jika pembaruan terjadi dalam 90 hari terakhir. Aturan ini tidak berlaku untuk pengguna tanpa akses konsol.

Tidak ada kebijakan akses RAM yang tidak aktif

Sumber daya dianggap patuh jika kebijakan akses RAM dilampirkan ke setidaknya satu grup pengguna RAM, peran RAM, atau pengguna RAM.

Grup pengguna RAM tidak kosong

Grup pengguna RAM dianggap patuh jika berisi setidaknya satu pengguna RAM.

Kebijakan kata sandi untuk pengguna RAM memenuhi persyaratan

Sumber daya dianggap patuh jika semua pengaturan dalam kebijakan kata sandi untuk pengguna RAM memenuhi nilai parameter yang ditentukan.

MFA diaktifkan untuk Akun Alibaba Cloud

Sumber daya dianggap patuh jika autentikasi multi-faktor (MFA) diaktifkan untuk Akun Alibaba Cloud.

MFA diaktifkan untuk pengguna RAM

Sumber daya dianggap patuh jika MFA diaktifkan untuk pengguna RAM yang memiliki akses konsol.

Tidak ada Pasangan Kunci Akses yang bocor terdeteksi oleh Security Center

Sumber daya dianggap patuh jika tidak ada informasi Pasangan Kunci Akses yang bocor terdeteksi oleh Security Center.

Audit SQL diaktifkan untuk kluster PolarDB

Sumber daya dianggap patuh jika Audit SQL diaktifkan untuk kluster PolarDB.

Cadangan log diaktifkan untuk instans RDS

Jika cadangan log tidak diaktifkan, Anda tidak dapat memulihkan data jika log biner hilang. Sumber daya dianggap patuh jika cadangan log diaktifkan untuk instans RDS.

Buat rencana cadangan sistem file NAS

Sumber daya dianggap patuh jika rencana cadangan dibuat untuk sistem file NAS.

Periode retensi cadangan log untuk kluster PolarDB memenuhi persyaratan

Sumber daya dianggap patuh jika periode retensi cadangan log kluster PolarDB lebih besar dari atau sama dengan jumlah hari yang ditentukan. Nilai default adalah 30 hari. Sumber daya dianggap tidak patuh jika cadangan log dinonaktifkan atau periode retensi kurang dari jumlah hari yang ditentukan.

Penyimpanan redundan zona diaktifkan untuk bucket OSS

Jika penyimpanan redundan zona (ZRS) tidak diaktifkan, OSS tidak dapat menyediakan layanan yang konsisten ketika pusat data tidak tersedia, yang memengaruhi pemulihan data. Sumber daya dianggap patuh jika ZRS diaktifkan untuk bucket OSS.

Enkripsi data dikonfigurasi untuk penyimpanan log di Simple Log Service

Sumber daya dianggap patuh jika enkripsi data dikonfigurasi untuk penyimpanan log di Simple Log Service.

Enkripsi sisi server diaktifkan untuk bucket OSS

Sumber daya dianggap patuh jika enkripsi sisi server dengan kunci OSS yang dikelola sepenuhnya diaktifkan untuk bucket OSS.

Event historis diaktifkan untuk instans RDS

Sumber daya dianggap patuh jika log event untuk event historis diaktifkan untuk instans RDS.

Parameter zona waktu default untuk kluster PolarDB tidak diatur ke System

Sumber daya dianggap patuh jika parameter default_time_zone kluster PolarDB tidak diatur ke System. Kami merekomendasikan agar Anda menentukan zona waktu yang berbeda untuk memastikan konsistensi konfigurasi zona waktu database.

Instans ECS menggunakan versi sistem operasi tertentu

Anda dapat menstandarkan versi OS dalam perusahaan Anda dan mewajibkan semua host di lingkungan produksi untuk menggunakan versi OS yang sama. Anda juga harus segera meningkatkan sistem operasi yang tidak lagi didukung secara resmi untuk mencegah kerentanan keamanan. Sumber daya dianggap patuh jika nama bahasa Inggris sistem operasi yang digunakan oleh instans ECS termasuk dalam daftar putih tertentu atau tidak termasuk dalam daftar hitam tertentu.

Agen CloudMonitor diinstal pada instans ECS yang berjalan

Sumber daya dianggap patuh jika agen CloudMonitor diinstal dan berjalan pada instans ECS. Aturan ini tidak berlaku untuk instans yang tidak dalam status berjalan.

Aturan peringatan CloudMonitor dikonfigurasi untuk layanan Alibaba Cloud tertentu

Sumber daya dianggap patuh jika setidaknya satu aturan peringatan dikonfigurasi di CloudMonitor untuk layanan Alibaba Cloud dalam namespace tertentu.

Enkripsi diaktifkan untuk disk data ECS

Sumber daya dianggap patuh jika enkripsi diaktifkan untuk disk data ECS.

Enkripsi disk diaktifkan untuk instans RDS

Sumber daya dianggap patuh jika enkripsi disk diaktifkan untuk instans RDS.