เข้าใจความเสี่ยงของ policy สอบถามเรื่อง policy ได้ด้วยภาษาทั่วไป ขอชมการสาธิต →

Published:

การแบ่งเซกเมนต์เครือข่ายเพื่อความสอดคล้องกับ PCI: คู่มือฉบับสมบูรณ์

by FireMon

PCI security standards council ได้กำหนดมาตรฐานระดับโลกเพื่อปกป้องข้อมูลผู้ถือบัตรระหว่างการประมวลผล การจัดเก็บ และการรับส่งข้อมูลการชำระเงิน โดยวางกรอบมาตรการด้านความปลอดภัยที่องค์กรต้องปฏิบัติตามเพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูล การทำ segmentation ของเครือข่ายช่วยสนับสนุน compliance ลดการเข้าถึงข้อมูลสำคัญโดยไม่ได้รับอนุญาต และยกระดับความปลอดภัยโดยรวม คู่มือนี้อธิบายว่าเหตุใด PCI compliance network segmentation จึงมีความสำคัญ ปกป้องสภาพแวดล้อมข้อมูลผู้ถือบัตร (CDE) ได้อย่างไร และแนวปฏิบัติที่ดีที่สุดสำหรับการนำไปใช้และการบริหารจัดการอย่างมีประสิทธิผล ประเด็นสำคัญ:

  • การนำ network segmentation มาใช้ช่วยให้องค์กรแยกข้อมูลผู้ถือบัตรออกมาได้อย่างมีประสิทธิภาพ ลดความเสี่ยงจากการเข้าถึงโดยไม่ได้รับอนุญาต และทำให้การดำเนินงานด้าน compliance ง่ายขึ้น
  • การปฏิบัติตามแนวปฏิบัติที่ดีที่สุดของ PCI compliance network segmentation ช่วยให้องค์กรเสริมความแข็งแกร่งของ security posture ป้องกันการเคลื่อนตัวในแนวราบของภัยคุกคาม และรักษา compliance ได้อย่างต่อเนื่องตามข้อกำหนดด้านกฎระเบียบที่เปลี่ยนแปลงอยู่เสมอ
  • ด้วยเครื่องมืออัตโนมัติสำหรับ segmentation องค์กรสามารถลดความยุ่งยากของการทดสอบ การตรวจสอบความถูกต้อง และการเฝ้าระวัง เพื่อรักษา compliance และปิดช่องว่างด้านความปลอดภัยได้อย่างรวดเร็ว

เหตุใด PCI compliance จึงสำคัญ

PCI compliance มีความสำคัญเพราะเป็นหลักประกันว่าองค์กรปฏิบัติตามมาตรฐานในการปกป้องข้อมูลผู้ถือบัตรจากการรั่วไหล หากไม่ปฏิบัติตาม อาจส่งผลให้เกิด:

  • บทลงโทษทางการเงิน: การไม่ปฏิบัติตามข้อกำหนดอาจนำไปสู่ค่าปรับจำนวนมากจากหน่วยงานกำกับดูแลและผู้ให้บริการประมวลผลการชำระเงิน ซึ่งกระทบต่อผลประกอบการและเสถียรภาพทางการเงินขององค์กรอย่างมีนัยสำคัญ
  • ผลทางกฎหมาย: องค์กรที่ไม่ปฏิบัติตามข้อกำหนดอาจเผชิญกับการฟ้องร้อง การดำเนินการของหน่วยงานกำกับดูแล และบทลงโทษตามสัญญา ซึ่งอาจทำให้ธุรกิจหยุดชะงักและมีค่าใช้จ่ายสูงในการระงับข้อพิพาท
  • ความเสียหายต่อชื่อเสียง: การรั่วไหลของข้อมูลอันเนื่องมาจากการไม่ปฏิบัติตามข้อกำหนดบั่นทอนความไว้วางใจของลูกค้า ทำลายชื่อเสียงของแบรนด์ และทำให้สูญเสียธุรกิจ จนยากที่จะกอบกู้ความเชื่อมั่นของผู้บริโภคและตำแหน่งในตลาดกลับคืนมา

การปฏิบัติตามข้อกำหนดช่วยสร้างความไว้วางใจของลูกค้า โดยแสดงให้เห็นถึงความมุ่งมั่นในการปกป้องข้อมูลสำคัญ หนึ่งในองค์ประกอบสำคัญของการปฏิบัติตามแนวทาง Payment Card Industry Data Security Standard (PCI DSS) คือ network segmentation ซึ่งช่วยลดความเสี่ยงและทำให้มั่นใจได้ถึง compliance ในระบบที่ซับซ้อน

Segmentation ปกป้องสภาพแวดล้อมข้อมูลผู้ถือบัตรของท่านได้อย่างไร

PCI compliance network segmentation ปกป้อง CDE ของท่านด้วยการแยกข้อมูลสำคัญออกจากส่วนของเครือข่ายที่มีความปลอดภัยต่ำกว่า และทำให้การดำเนินงานด้าน compliance ง่ายขึ้น ประโยชน์หลักของ segmentation มีดังนี้:

  • ลดพื้นที่การโจมตี: แยกข้อมูลบัตรเครดิตออกจากเครือข่ายส่วนอื่น จำกัดเส้นทางที่ผู้โจมตีใช้ได้ และลดความเสี่ยงของการเคลื่อนตัวในแนวราบ
  • ลดขอบเขตของ PCI DSS: มุ่งเน้น compliance เฉพาะพื้นที่สำคัญ ลดทรัพยากรที่ต้องใช้ในการดำเนินงานด้าน compliance จึงช่วยลดต้นทุน
  • ยกระดับ security posture: เสริมขีดความสามารถในการตรวจจับและตอบสนองด้วยการแยกสภาพแวดล้อมที่มีความอ่อนไหวออกมา ทำให้ระบุกิจกรรมที่ไม่ได้รับอนุญาตได้ง่ายขึ้น
  • ทำให้การทดสอบ compliance ง่ายขึ้น: ลดความซับซ้อนของกระบวนการทดสอบและตรวจสอบความถูกต้องด้วยการจำกัดขอบเขตไว้ที่สภาพแวดล้อมที่แยกส่วนแล้ว จึงมั่นใจได้ว่าเป็นไปตามข้อกำหนดด้านความปลอดภัยโดยไม่ต้องประเมินทั้งเครือข่าย

ขั้นตอนการนำ PCI DSS segmentation ไปใช้

ปฏิบัติตามแปดขั้นตอนสำคัญต่อไปนี้เพื่อออกแบบและนำกลยุทธ์ network segmentation ที่ปกป้องข้อมูลผู้ถือบัตรไปใช้อย่างมีประสิทธิผล ตั้งแต่การจัดทำแผนผังที่ถูกต้องไปจนถึงการเฝ้าระวังอย่างต่อเนื่อง ขั้นตอนเหล่านี้ช่วยให้มั่นใจได้ถึง compliance และลดความเสี่ยงด้านความปลอดภัย

1. จัดทำแผนผังการไหลของข้อมูลผู้ถือบัตร

ขั้นแรกของการนำ PCI DSS segmentation ไปใช้คือการจัดทำแผนผังการไหลของข้อมูลผู้ถือบัตรทั่วทั้งเครือข่ายของท่าน ซึ่งรวมถึงการระบุระบบ แอปพลิเคชัน และอุปกรณ์ทั้งหมดที่ประมวลผล จัดเก็บ หรือรับส่งข้อมูลผู้ถือบัตร การจัดทำไดอะแกรมหรือรายการสินทรัพย์อย่างละเอียดช่วยให้ท่านเห็นภาพการไหลของข้อมูลในสภาพแวดล้อมของท่าน การระบุจุดรับข้อมูล ตำแหน่งจัดเก็บ และเส้นทางการถ่ายโอนอย่างชัดเจน ทำให้เข้าใจขอบเขตของ CDE ได้อย่างครบถ้วน

2. ระบุและจำแนกองค์ประกอบของเครือข่าย

เมื่อจัดทำแผนผังการไหลของข้อมูลแล้ว ขั้นต่อไปคือการระบุและจำแนกอุปกรณ์ แอปพลิเคชัน และองค์ประกอบของเครือข่ายทั้งหมดที่อยู่ในขอบเขตของ PCI DSS การจัดหมวดหมู่ระบบตามบทบาทในการจัดการข้อมูลผู้ถือบัตร เช่น เซิร์ฟเวอร์ ฐานข้อมูล และเครื่องรับชำระเงิน เป็นสิ่งจำเป็น ควรจัดลำดับความสำคัญของระบบที่สำคัญต่อความปลอดภัยของข้อมูลผู้ถือบัตร และจัดทำรายการองค์ประกอบที่อยู่ในขอบเขตและนอกขอบเขต เพื่อให้การดำเนินงานด้าน compliance คล่องตัวยิ่งขึ้น

3. ออกแบบกลยุทธ์ segmentation

เมื่อเข้าใจเครือข่ายของท่านอย่างชัดเจนแล้ว ท่านสามารถออกแบบกลยุทธ์ segmentation ที่แยก CDE ออกจากระบบที่ไม่สำคัญได้ กลยุทธ์นี้ควรครอบคลุมการกำหนดวิธีแยกเชิงตรรกะ เช่น VLAN และวิธีแยกเชิงกายภาพ เช่น ฮาร์ดแวร์เฉพาะ การวางแผนใช้ firewall หรือสภาพแวดล้อมเสมือนเพื่อบังคับใช้ขอบเขตที่ชัดเจน และการกำหนดกฎเพื่อควบคุมการไหลของทราฟฟิกระหว่างเซกเมนต์อย่างปลอดภัย ถือเป็นเรื่องสำคัญอย่างยิ่ง ตรวจสอบให้แน่ใจว่ากลยุทธ์ของท่านสอดคล้องกับแนวทาง segmentation เพื่อลดความเสี่ยงได้อย่างมีประสิทธิผล

4. นำมาตรการควบคุม segmentation ไปใช้

ขั้นตอนการนำไปใช้มุ่งเน้นการบังคับใช้มาตรการควบคุมความปลอดภัยเชิงเทคนิคเพื่อแยกส่วนอย่างแท้จริง ควรกำหนดค่า firewall ให้บล็อกทราฟฟิกที่ไม่ได้รับอนุญาต และใช้ Access Control Lists (ACLs) เพื่อจำกัดการสื่อสารระหว่างเซกเมนต์ อีกทั้งยังจำเป็นต้องทำให้มั่นใจว่านโยบาย segmentation ถูกบังคับใช้อย่างสอดคล้องกันในทุกชั้นของเครือข่าย มาตรการควบคุมเหล่านี้คือกระดูกสันหลังของสภาพแวดล้อมที่สอดคล้องกับข้อกำหนด

5. กำหนดค่าการควบคุมการเข้าถึง

เพื่อปกป้อง CDE ให้มากยิ่งขึ้น ต้องจำกัดการเข้าถึงไว้เฉพาะบุคลากรที่ได้รับอนุญาตเท่านั้น บังคับใช้ role-based access control (RBAC) เพื่อกำหนดสิทธิ์ตามหน้าที่ความรับผิดชอบ และใช้ multi-factor authentication เพื่อเพิ่มชั้นความปลอดภัย การตรวจสอบ access log อย่างสม่ำเสมอจะช่วยระบุและจัดการกับความพยายามเข้าถึงโดยไม่ได้รับอนุญาต เพื่อรักษาทั้ง compliance และความปลอดภัยไว้ได้

6. นำการเข้ารหัสมาใช้

การเข้ารหัสมีบทบาทสำคัญต่อความปลอดภัยของข้อมูลผู้ถือบัตรทั้งขณะจัดเก็บและขณะรับส่ง การใช้โปรโตคอลการเข้ารหัสที่แข็งแรง เช่น TLS สำหรับข้อมูลระหว่างการรับส่ง และ AES สำหรับข้อมูลที่จัดเก็บไว้ ให้การปกป้องที่แข็งแกร่ง คีย์เข้ารหัสต้องถูกจัดเก็บอย่างปลอดภัยและบริหารจัดการตามแนวปฏิบัติที่ดีที่สุดเพื่อป้องกันการเข้าถึงโดยไม่ได้รับอนุญาต

7. ทดสอบและตรวจสอบความถูกต้องของ segmentation

การทดสอบและการตรวจสอบความถูกต้องเป็นสิ่งสำคัญในการยืนยันว่ามาตรการควบคุม segmentation แยก CDE ได้อย่างมีประสิทธิผลจริง ระบุจุดอ่อนที่อาจเกิดขึ้นด้วยการทำ penetration testing และตรวจทานการกำหนดค่า firewall และ ACL ว่าสอดคล้องกัน เครื่องมือวิเคราะห์ทราฟฟิกยังช่วยยืนยันได้ว่าทราฟฟิกที่ไม่ได้รับอนุญาตถูกบล็อก กิจกรรมการทดสอบเหล่านี้ควรดำเนินการเป็นประจำทุกปี หรือหลังจากมีการเปลี่ยนแปลงเครือข่ายที่มีนัยสำคัญ

8. ดูแลรักษาและเฝ้าระวัง

ขั้นตอนสุดท้ายคือการเฝ้าระวังเครือข่ายที่แยกส่วนแล้วอย่างต่อเนื่อง เพื่อตรวจจับและตอบสนองต่อภัยคุกคาม การติดตั้ง intrusion detection systems (IDS) หรือ intrusion prevention systems (IPS) ช่วยในการระบุและลดความเสี่ยงด้านความปลอดภัย การตรวจสอบอย่างสม่ำเสมอควรถูกกำหนดไว้ในแผนงาน เพื่อให้มั่นใจว่ายังคงสอดคล้องกับ PCI DSS อย่างต่อเนื่อง และควรปรับปรุงมาตรการควบคุม segmentation ให้รับมือกับความท้าทายด้านความปลอดภัยที่เกิดขึ้นใหม่

แนวปฏิบัติที่ดีที่สุดสำหรับ PCI DSS network segmentation

การทำ network segmentation ตามข้อกำหนด PCI อย่างมีประสิทธิผลช่วยปกป้องข้อมูลผู้ถือบัตร ด้วยการแยกระบบสำคัญ บังคับใช้การควบคุมการเข้าถึงอย่างเข้มงวด และทำให้การดำเนินงานด้าน compliance คล่องตัวขึ้น ปฏิบัติตามแนวปฏิบัติที่ดีที่สุดเหล่านี้เพื่อยกระดับความปลอดภัยและรักษา compliance รายการแนวปฏิบัติที่ดีที่สุดเพื่อความสำเร็จมีดังนี้

ใช้การแยกเชิงตรรกะและเชิงกายภาพ

การทำ segmentation ของเครือข่าย เพื่อ PCI compliance อย่างมีประสิทธิผลต้องผสานการแยกเชิงตรรกะ เช่น VLAN เข้ากับการแยกเชิงกายภาพ เช่น ฮาร์ดแวร์เฉพาะ การทำ segmentation เชิงตรรกะช่วยกำกับทราฟฟิกภายในสภาพแวดล้อมที่แยกออกมา ขณะที่การแยกเชิงกายภาพเพิ่มชั้นความปลอดภัยด้วยการแยกฮาร์ดแวร์สำหรับระบบที่มีความอ่อนไหว เมื่อใช้ร่วมกัน วิธีการเหล่านี้จะสร้างขอบเขตที่แข็งแกร่งให้กับ CDE และลดความเสี่ยง

บังคับใช้การควบคุมการเข้าถึงอย่างเข้มงวด

การบังคับใช้การควบคุมการเข้าถึงอย่างเข้มงวดเป็นสิ่งสำคัญในการจำกัดว่าใครเข้าถึง CDE ได้บ้าง Role-based access control (RBAC) ทำให้มั่นใจว่าพนักงานมีสิทธิ์เท่าที่จำเป็นต่อบทบาทของตนเท่านั้น ควรทบทวนสิทธิ์การเข้าถึงอย่างสม่ำเสมอเพื่อให้ยังคงเหมาะสมและสอดคล้องกับข้อกำหนด เครื่องมืออัตโนมัติช่วยเฝ้าระวังการเปลี่ยนแปลงสิทธิ์การเข้าถึงได้แบบเรียลไทม์

แบ่งเซกเมนต์ตามระดับความอ่อนไหวของข้อมูล

ข้อมูลในเครือข่ายของท่านไม่ได้มีระดับความเสี่ยงเท่ากันทั้งหมด ข้อมูลที่มีความอ่อนไหวสูง เช่น ข้อมูลผู้ถือบัตร ควรถูกแยกออกจากระบบที่มีความสำคัญน้อยกว่า แนวทางนี้ทำให้มั่นใจได้ว่าแม้เกิดการรั่วไหลในพื้นที่ที่ไม่สำคัญ ข้อมูลที่มีความอ่อนไหวก็ยังได้รับการปกป้อง กรอบการจำแนกระดับความอ่อนไหวของข้อมูลช่วยให้องค์กรจัดลำดับความสำคัญของงาน segmentation ได้

เฝ้าระวังและตรวจสอบอย่างสม่ำเสมอ

การมองเห็นอย่างต่อเนื่องและการตรวจสอบตามรอบเวลาเป็นสิ่งจำเป็นต่อการรักษาประสิทธิภาพของการแบ่งเซกเมนต์เครือข่าย เครื่องมือตรวจติดตามสามารถตรวจจับความผิดปกติได้แบบเรียลไทม์ ขณะที่การตรวจสอบช่วยให้ทบทวนแนวปฏิบัติด้านการแบ่งเซกเมนต์ได้อย่างละเอียด กิจกรรมเหล่านี้ทำให้มั่นใจว่าการกำหนดค่าเครือข่ายเป็นไปตามข้อกำหนดของ PCI DSS และช่วยระบุช่องโหว่หรือการตั้งค่าที่ผิดพลาดที่อาจเกิดขึ้น

เข้ารหัสข้อมูลผู้ถือบัตร

การเข้ารหัสเป็นชั้นการป้องกันที่สำคัญสำหรับข้อมูลผู้ถือบัตรทั้งระหว่างการส่งและขณะจัดเก็บ โปรโตคอลการเข้ารหัสสมัยใหม่ เช่น TLS 1.3 และ AES-256 ให้การป้องกันการเข้าถึงโดยไม่ได้รับอนุญาตได้อย่างแข็งแกร่ง องค์กรยังต้องนำแนวปฏิบัติที่ดีที่สุดในการบริหารจัดการคีย์มาใช้ด้วย เช่น การจัดเก็บคีย์แยกจากข้อมูลที่เข้ารหัส และการหมุนเวียนคีย์ตามรอบเวลา

ใช้มาตรการยืนยันตัวตนที่เข้มงวด

การยืนยันตัวตนแบบหลายปัจจัย (MFA) เพิ่มชั้นความปลอดภัยที่จำเป็นเพื่อป้องกันการเข้าถึง CDE โดยไม่ได้รับอนุญาต การกำหนดให้ผู้ใช้ยืนยันตัวตนด้วยปัจจัยตั้งแต่สองอย่างขึ้นไป เช่น รหัสผ่านร่วมกับการสแกนไบโอเมตริก ช่วยลดโอกาสที่ข้อมูลประจำตัวที่ถูกขโมยจะถูกนำไปใช้โจมตี

ปรับปรุงนโยบายความปลอดภัยอย่างสม่ำเสมอ

นโยบายความปลอดภัยควรมีความยืดหยุ่น ปรับให้เข้ากับภัยคุกคามใหม่และข้อกำหนดที่เปลี่ยนแปลงไป การทบทวนและปรับปรุงนโยบายเหล่านี้อย่างสม่ำเสมอทำให้มั่นใจว่ากลยุทธ์การแบ่งเซกเมนต์ยังคงมีประสิทธิภาพและสอดคล้องกับข้อกำหนด การฝึกอบรมบุคลากรเกี่ยวกับนโยบายที่ปรับปรุงใหม่ยังช่วยสร้างวัฒนธรรมของการตระหนักรู้ด้านความปลอดภัยอีกด้วย

ใช้ระบบตรวจจับการบุกรุก (IDS)

ระบบตรวจจับการบุกรุกมีบทบาทสำคัญในการเฝ้าติดตามกิจกรรมบนเครือข่ายเพื่อหาพฤติกรรมที่น่าสงสัย ด้วยการแจ้งเตือนผู้ดูแลระบบถึงภัยคุกคามที่อาจเกิดขึ้น IDS ช่วยให้องค์กรรับมือกับการโจมตีได้ในเชิงรุก การใช้ IDS ร่วมกับระบบบันทึก log ช่วยสร้างบันทึกกิจกรรมเครือข่ายโดยละเอียด ซึ่งมีคุณค่าอย่างยิ่งต่อการวิเคราะห์เชิงนิติวิทยาศาสตร์

บริหารจัดการการแบ่งเซกเมนต์เครือข่ายตาม PCI ด้วย FireMon

การบริหารจัดการการแบ่งเซกเมนต์อาจมีความซับซ้อน แต่ FireMon ทำให้กระบวนการนี้ง่ายขึ้นด้วยโซลูชันcontinuous compliance แพลตฟอร์มของ FireMon ช่วยให้องค์กรสามารถ:

จองเดโมวันนี้ แล้วดูว่า FireMon ช่วยให้องค์กรของท่านบริหารจัดการการแบ่งเซกเมนต์เครือข่ายเพื่อให้สอดคล้องกับ PCI ได้อย่างไร ดูข้อมูลเพิ่มเติมเกี่ยวกับโซลูชันการบริหารจัดการนโยบายความปลอดภัยของเราได้ที่นี่.

คำถามที่พบบ่อย

PCI DSS (Payment Card Industry Data Security Standard) คือกรอบมาตรฐานด้านความปลอดภัยที่กำหนดให้ทุกองค์กรที่จัดเก็บ ประมวลผล หรือส่งผ่านข้อมูลผู้ถือบัตรต้องปกป้องข้อมูลดังกล่าว ครอบคลุมทั้งร้านค้า ผู้ประมวลผลรายการ และผู้ให้บริการ โดยกำหนดข้อกำหนด 12 ข้อที่ครอบคลุมการเข้ารหัส การควบคุมการเข้าถึง และการตรวจติดตามเครือข่าย เพื่อลดความเสี่ยงจากการรั่วไหลของข้อมูลและรักษาความปลอดภัยของข้อมูลการชำระเงิน

การทดสอบการแบ่งเซกเมนต์ตาม PCI DSS ต้องประกอบด้วยสามสิ่ง ได้แก่ การทำ penetration testing เพื่อยืนยันว่าไม่มีเส้นทางเข้าสู่สภาพแวดล้อมข้อมูลผู้ถือบัตรโดยไม่ได้รับอนุญาต การทบทวน firewall rule เพื่อยืนยันว่าอนุญาตเฉพาะทราฟฟิกที่ผ่านการอนุมัติ และการวิเคราะห์ทราฟฟิกเครือข่ายเพื่อให้มั่นใจว่าระบบที่อยู่นอกขอบเขตถูกแยกออกอย่างสมบูรณ์ ช่องว่างใดก็ตามที่ตรวจพบต้องได้รับการ remediation ก่อนจึงจะยืนยันความสอดคล้องได้

การแบ่งเซกเมนต์เครือข่ายตาม PCI ต้องได้รับการตรวจสอบความถูกต้องอย่างน้อยทุก 12 เดือน และต้องตรวจสอบซ้ำหลังจากมีการเปลี่ยนแปลงเครือข่ายที่มีนัยสำคัญ เช่น การปรับตั้งค่า firewall ใหม่ การเพิ่มเซกเมนต์เครือข่ายใหม่ หรือการย้ายระบบโฮสติ้ง การเปลี่ยนแปลงครั้งใหญ่จะรีเซ็ตข้อกำหนดการตรวจสอบ และไม่สามารถรอจนถึงรอบประจำปีถัดไปได้

ได้ สามารถใช้เวอร์ชวลไลเซชันสำหรับการแบ่งเซกเมนต์ตาม PCI DSS ได้ หาก hypervisor บังคับการแยกอย่างเด็ดขาดระหว่างเวอร์ชวลแมชชีนที่อยู่ในขอบเขตและนอกขอบเขต ไม่อนุญาตให้ใช้หน่วยความจำ พื้นที่จัดเก็บ หรืออินเทอร์เฟซเครือข่ายร่วมกันระหว่างเซกเมนต์ นอกจากนี้สภาพแวดล้อมเสมือนต้องรวมอยู่ในการทดสอบการแบ่งเซกเมนต์ประจำปี และต้องบันทึก log การเข้าถึง hypervisor ด้วย

การแบ่งเซกเมนต์เครือข่ายเพื่อความสอดคล้องกับ PCI: คู่มือฉบับสมบูรณ์ | FireMon