2022 年 3 月,支付卡行业 (PCI) 安全标准委员会 (SSC) 发布了其数据安全标准的最新版本 PCI DSS v4.0,并于 2024 年 3 月底正式淘汰 PCI DSS v3.2.1。 PCI DSS 是一项全球标准,它定义了任何存储、处理或传输支付卡数据的组织必须遵守的最低技术和操作安全要求。
PCI DSS v4.0 及其更新版本(PCI DSS 标准的最新版本为 v4.0.1)通过设计比以前版本更高的灵活性和风险控制,代表了支付卡数据安全的重大飞跃,为组织提供了遵循的最佳实践。 然而,再过 3 个多月(2025 年 3 月 31 日之后),这些 PCI DSS v4.x“最佳实践”将转变为适用于任何 PCI DSS 评估的要求。
PCI DSS v4.x 强调在支付卡的整个生命周期内保护敏感持卡人数据的重要性。 无论持卡人数据是在传输中还是处于静止状态,都要求加密,强调了支付交易和数据保护的重要性,同时对新出现的威胁提供先发制人的防御。
在 PCI DSS v3.2.1 中,组织可以选择至少每年一次或在重大应用变更后手动或使用自动应用漏洞安全评估工具保护面向公众的 Web应用。 或者他们可以选择在任何面向公众的网络应用前面安装一个自动化解决方案,以持续检测和防止基于网络的攻击,并配置为阻止或生成攻击警报。 但是 PCI DSS v4.x 将要求组织在面向公众的 Web应用前部署解决方案,以持续检测、预防并生成基于 Web 的攻击警报(PCI DSS v4.0 小节 6.4.2)。
这正是 Web应用防火墙 (WAF) 的作用。 WAF 安装在面向公众的应用前面,以检查应用流量、检测和防范任何基于 Web 的攻击。 WAF 可防止应用层攻击,包括可能利用应用及其软件供应链(核心代码、第三方库、构建工具以及构成当今复杂、精密应用的其他代码)中的常见和未知漏洞的攻击。 WAF 还可以防御试图利用实施或配置缺陷的攻击以及针对支付、凭证和已安装应用的自动攻击。
F5 可保护任何地方的任何应用和 API。 我们的 WAF 解决方案可以部署在任何应用前面,无论应用位于何处。 无论您需要 WAF 来保护位于本地、数据中心还是云中的应用,F5 都能提供全面的应用层安全性以及针对漏洞和攻击的保护。 F5 WAF 可作为设备、软件或通过自助服务或托管服务在云中使用,保护容器化应用和 Kubernetes 等。
F5 产品已通过 1 级 PCI DSS 服务提供商认证。 根据 PCI SSC 的定义,服务提供商是不提供品牌支付卡或其他形式支付卡的组织,但为其他组织处理、存储或传输持卡人数据或敏感身份认证数据的组织。 通过F5 分布式云服务提供控制或影响持卡人数据或敏感身份认证数据安全性的服务的公司(如 F5)也被归类为 PCI DSS v4.0 的服务提供商。 F5 产品功能可帮助我们的客户满足作为商家的 PCI DSS 要求。根据 PCI SSC 的定义,商家是指接受带有任何参与支付标志的支付卡的任何实体,该支付卡被标记为商品和/或服务的付款。
F5 分布式云服务为存储、处理或传输支付卡数据的组织提供了多种服务,满足 PCI DSS v4.0 标准的许多章节和子章节的要求。
F5 分布式云 WAF可保护云、数据中心和边缘位置等任何地方的应用程序。 作为中间代理,分布式云 WAF 检查应用请求和响应,阻止和减轻风险,包括 OWASP Top 10 类别、威胁活动、恶意用户、第 7 层 DDoS 威胁、机器人和自动攻击等等。 它通过全面、一致的安全控制和策略来缓解 Web应用攻击和漏洞,并且具有易于配置、部署、管理和扩展的可观察性。 F5 分布式云 WAF 简单而无缝地将保护集成到您的应用程序开发流程中,从而实现更快、更安全的应用交付和发布周期。 通过利用基于签名和 AI 的检测技术以及自动签名调整,F5 分布式云 WAF 可最大程度地提供快速、简单的应用层安全性。 分布式云服务中的新AI 助手通过具有实时洞察、可操作建议和数据报告摘要的自然语言界面帮助简化分布式应用程序和 API 的安全性。
F5 NGINX App Protect是一款轻量级、高性能 WAF,旨在通过一致的保护保护分布式架构和混合环境中的 API 和现代应用。 NGINX App Protect 与平台无关,可无缝集成到您的应用开发过程中,检测并防范应用攻击,包括第 7 层拒绝服务 (DoS) 攻击和机器人。 NGINX App Protect 是一种功能强大、低延迟的应用程序安全解决方案,它使您能够在 Kubernetes 集群和云中扩展应用程序安全性,从而有助于显著降低计算成本。 它提供了多层防御,减轻了主动的网络攻击活动并超越了 OWASP Top 10 类别的保护。
F5 BIG-IP Advanced WAF(API 安全 - 新一代 WAF)是 F5 的旗舰 Web应用防火墙。 屡获殊荣的Advanced WAF(API 安全 - 新一代 WAF)中的检测和缓解功能可作为分布式云 WAF 和 NGINX App Protect 的引擎。 借助行为分析、第 7 层 DoS 缓解、敏感数据的应用层加密和威胁情报服务,BIG-IP Advanced WAF(API 安全 - 新一代 WAF)可保护分布式混合环境中的应用免受一系列应用攻击。 BIG-IP Advanced WAF(API 安全 - 新一代 WAF)提供专用的动态仪表板,可快速、简单地确保免受 OWASP Top 10 中列出的威胁。 BIG-IP Advanced WAF(API 安全 - 新一代 WAF)包括常见 WAF 用例的指导配置、学习引擎,并允许对安全策略进行细粒度的策略定制。
此外,F5 还可以解决更多适用于 PCI DSS v4.0 标准的领域。
如上所述,无论您的具体需求和优先考虑事项是什么,F5 都将帮助您在 2025 年 3 月 31 日强制执行之前满足 PCI DSS v4.0 的许多新要求。
有关 F5 满足 PCI DSS v4.0 标准的能力的更多信息,请查看以下内容:
PCI DSS 3.2.1 时钟已到达午夜时分…… 您准备好迎接 4.0 了吗?
如需更多信息,请联系您的 F5 客户经理、渠道经理或 F5 渠道合作伙伴。