PCI DSS
1. Introdução ao PCI DSS
O PCI Security Standards Council é um fórum global que tem como objetivo estabelecer padrões de segurança para a proteção de dados de contas. O Conselho foi fundado por cinco grandes marcas de pagamento (American Express, Discover Financial Services, JCB International, MasterCard e Visa Inc.).
Os Padrões de Segurança de Dados PCI definem requisitos operacionais e técnicos para entidades que armazenam, processam ou transmitem informações de cartões de pagamento, incluindo comerciantes, processadores, adquirentes, emissores e provedores de serviços. O PCI DSS é administrado e gerenciado pelo Conselho; no entanto, a fiscalização da conformidade com o PCI DSS é realizada pelas marcas de pagamento.
2. Aplicabilidade do PCI DSS
Os Padrões de Segurança de Dados PCI são aplicáveis a todas as entidades que armazenam, processam ou transmitem informações de cartões de pagamento. Os comerciantes podem ser classificados em 4 níveis, do nível 1 ao nível 4, com base no volume de transações anuais com a marca de cartão de pagamento. O princípio de identificação do nível do comerciante é determinado pela marca de cartão de pagamento. Portanto, os comerciantes precisam identificar seu nível confirmando com o banco adquirente. O Conselho estabeleceu mecanismos de Questionário de Autoavaliação para que comerciantes de pequeno e médio porte validem a conformidade com o PCI DSS.
Os comerciantes precisam determinar qual tipo de questionário é aplicável e preenchê-lo de acordo com as instruções e diretrizes. Para determinados tipos de negócio, por exemplo, SAQ A-EP, SAQ B-IP, SAQ C, SAQ D-Merchant e SAQ D-Service Provider, é necessária uma varredura trimestral de vulnerabilidades realizada por um Fornecedor de Varredura Aprovado (ASV) do PCI SSC. Por fim, os comerciantes devem preencher o Atestado de Conformidade e enviar toda a documentação solicitada aos bancos adquirentes para validação.
3. A Alibaba Cloud está em conformidade com o PCI DSS
O PCI DSS compreende 12 requisitos que abrangem 6 categorias, incluindo construir e manter uma rede e sistemas seguros, proteger os dados do titular do cartão, manter um programa de gerenciamento de vulnerabilidades, implementar medidas rigorosas de controle de acesso, monitorar e testar redes regularmente e manter uma política de segurança da informação, para que as entidades aplicáveis avaliem se mantêm um ambiente seguro para a proteção dos dados das contas de cartões de pagamento afiliados.
A Alibaba Cloud contratou um Avaliador de Segurança Qualificado (QSA) aprovado pelo PCI SSC para realizar uma avaliação anual presencial, obtendo a certificação nível 1 do PCI DSS v3.2.1. O escopo da avaliação do PCI DSS inclui produtos em nuvem, serviços de segurança e serviços de CDN disponíveis em 12 regiões globais (incluindo Hong Kong). O relatório do Atestado de Conformidade (AOC) está disponível para download. Para informações detalhadas sobre o escopo, consulte o relatório AOC.
4. Como cumprir o PCI DSS na Alibaba Cloud
- Entenda as responsabilidades para atender aos requisitos do PCI DSS
A conformidade da Alibaba Cloud com o PCI DSS não significa que nossos clientes também atendam aos requisitos do PCI DSS. O ambiente de avaliação da Alibaba Cloud é a infraestrutura física e virtualizada subjacente que suporta os serviços da Alibaba Cloud, incluindo servidores físicos, sistemas operacionais host, rede, virtualização e ambiente de controle sobre o gerenciamento e as operações da plataforma e dos serviços da Alibaba Cloud. Ao cumprir o PCI DSS, a Alibaba Cloud pode fornecer uma plataforma de serviços em nuvem altamente segura, com produtos e serviços de segurança para ajudar os clientes a atender aos requisitos de segurança do PCI DSS.
Seguindo o modelo de responsabilidade compartilhada de segurança, a Alibaba Cloud e seus clientes são conjuntamente responsáveis pela segurança das aplicações dos clientes construídas na Alibaba Cloud. Dos 12 requisitos do PCI DSS, os requisitos relacionados à segurança física são aplicáveis apenas à Alibaba Cloud; os requisitos relacionados ao ambiente de dados do titular do cartão e à política de segurança da informação são aplicáveis principalmente aos clientes; e os demais requisitos dependem do esforço conjunto entre a Alibaba Cloud e seus clientes.
- Oferecimentos da Alibaba Cloud
Fornecemos a Matriz de Gerenciamento de Responsabilidades do PCI DSS dos Serviços Internacionais da Alibaba Cloud para que os clientes entendam como utilizar o Relatório AOC do PCI da Alibaba Cloud e quais são suas responsabilidades em relação a cada requisito para cumprir o PCI DSS. Para informações detalhadas, faça o download do documento.
De modo geral, os clientes são responsáveis por configurar e utilizar os diversos produtos em nuvem de maneira segura, além de criar suas próprias aplicações e serviços baseados em nuvem de forma segura e controlável, aproveitando as capacidades de segurança desses produtos em nuvem para garantir a segurança dos dados na nuvem. A Alibaba Cloud oferece o documento Smart and Sound with Alibaba Cloud - Security Service Overview, que explora cenários-chave de segurança em seis domínios, incluindo Redes, Segurança de Aplicações, Segurança Operacional, Segurança de Hosts, Segurança de Serviços em Nuvem e Conformidade de Segurança.
- Outros suportes do Ecossistema Alibaba Cloud
No marketplace da Alibaba Cloud, os clientes podem utilizar gratuitamente o serviço LGMS PCI DSS Wizard, oferecido pela LGMS (uma empresa internacional de Avaliador de Segurança Qualificado para PCI), para determinar o tipo de negócio e o nível de conformidade com o PCI DSS, seguido pelos serviços LGMS PCI DSS Compliance SAQ Wizard, ASV Scanning e Compliance Attestation, disponíveis no marketplace para atender às suas necessidades.
LGMS PCI DSS Wizard >
.
Se você deseja compartilhar suas melhores práticas ou dificuldades encontradas durante sua jornada de conformidade com o PCI DSS, fique à vontade para publicá-las no Fórum da Alibaba Cloud – Soluções.
