Efterlevnad av Payment Card Industry Data Security Standard (PCI DSS) är ett grundläggande krav för alla organisationer som behandlar, lagrar eller överför betalkortsuppgifter. Många företag underskattar dock komplexiteten och begår misstag som inte bara fördröjer efterlevnaden utan också ökar risken för säkerhetsöverträdelser.
I den här artikeln går vi igenom fyra av de vanligaste misstagen som begås vid implementeringen av PCI DSS och, framför allt, hur man undviker dem.
Att underskatta omfattningen av PCI-miljön
Att korrekt definiera omfattningen av PCI DSS-miljön är förmodligen det mest kritiska och samtidigt mest underskattade steget i hela efterlevnadsprocessen. Ett av de vanligaste misstagen är att inte korrekt definiera omfattningen av PCI-miljön. Många organisationer tror att standarden endast gäller system som hanterar betalningar (eller, ännu värre, endast system som lagrar kortinnehavardata), men verkligheten är mycket bredare.
I avsnitt 4 – Omfattning av PCI DSS-kraven i dokumentet Payment Card Industry Data Security Standard 4.0.1, daterat juni 2024, anges att omfattningen inte bara inkluderar system som behandlar, lagrar eller överför kortinnehavardata, utan även alla system som:
- är anslutet till kortdatamiljön (CDE)
- kan äventyra er säkerhet
- Har direkt eller indirekt åtkomst till dessa system
Dessutom hamnar många organisationer i den motsatta fällan: eftersom de inte fullt ut förstår tillämpningsområdet inkluderar de i slutändan för mycket, vilket i onödan ökar kostnaderna och komplexiteten.
Så här förebygger du det:
Först måste vi fastställa vilka delar som ingår i PCI DSS-tillämpningsområdet, och vi kommer att utgå från själva standarden för att identifiera dessa delar.
Kraven 12.5.2 och 12.5.2.1 specificerar de delar som ingår i tillämpningsområdet och som vi därför måste beakta när vi definierar det.
Slutligen måste vi genomföra en grundlig analys av PCI DSS-tillämpningsområdet och utföra eventuella kompletterande åtgärder i samband med detta arbete som vi inte har gjort tidigare (kortdataflöden, identifiering av komponenter inom tillämpningsområdet, segmentering osv.). För detta kan vi utgå från följande offentliga resurser som tillhandahålls av PCI SSC:
- Vägledning för fastställande av PCI DSS-tillämpningsområde och nätverkssegmentering
- Vägledning för fastställande av tillämpningsområdet för PCI DSS och nätverkssegmentering för moderna nätverksarkitekturer
Att ha en föråldrad eller ofullständig inventering av tillgångar
Utan en tydlig inventering av system, applikationer och enheter är det praktiskt taget omöjligt att uppfylla kraven i PCI DSS, eftersom det finns många krav vars efterlevnad är beroende av att man har en fullständig, robust och uppdaterad inventering (säkerhetsförstärkning, hantering av sårbarheter och patchning, segmentering etc.). Dessutom innebär en ogranskad inventering i sig ett brott mot standarden (testförfarande 12.5.1.b).
Så här förebygger man det:
För att genomföra en omfattande PCI DSS-bedömning är det nödvändigt att förstå vad PCI SSC definierar som systemkomponenter. Denna information beskrivs i detalj i själva standarden, men många företag som genomgår implementeringsprocessen för PCI DSS ägnar inte uppmärksamhet åt den.
Avsnitt 4 – Omfattning av PCI DSS-kraven i dokumentet Payment Card Industry Data Security Standard 4.0.1, daterat juni 2024, beskriver i detalj omfattningen av PCI DSS, inklusive en omfattande lista över vad som anses vara ”systemkomponenter”, vilket inkluderar (med olika exempel) men inte är begränsat till:
- System som lagrar, bearbetar eller överför kontouppgifter
- System som tillhandahåller säkerhetstjänster
- System som underlättar segmentering
- Virtualiseringskomponenter
- Molnkomponenter
Denna information är mycket användbar vid sammanställningen av en tillgångsförteckning, men för att säkerställa dess långsiktiga hållbarhet är det nödvändigt att genomföra ytterligare åtgärder, såsom:
- Att upprätthålla en centraliserad och uppdaterad inventering.
- Inkludera hårdvara, mjukvara och molntjänster.
- Regelbundet granska förändringar i infrastrukturen.
Brist på adekvat nätverkssegmentering
Nätverkssegmentering är en av de viktigaste pelarna för att minska omfattningen av PCI DSS och skydda kortinnehavares data. Många organisationer implementerar dock inte detta korrekt eller anser att grundläggande segmentering är tillräcklig.
I praktiken kan bristfällig segmentering leda till att hela företagsnätverket hamnar inom tillämpningsområdet för PCI DSS, vilket exponentiellt ökar kostnaderna, komplexiteten i efterlevnaden och attackytan.
Några av de vanligaste misstagen är:
- Att enbart förlita sig på logisk segmentering utan strikta brandväggsregler.
- Att inte begränsa trafiken mellan interna nätverk i tillräcklig utsträckning.
- Att tillåta omfattande åtkomst ”för driftsmässig bekvämlighet”.
- Att inte kontrollera om segmenteringen fungerar (brist på tester).
- Att utelämna moln- eller hybridmiljöer från segmenteringsstrategin.
Så här förebygger man det:
För att undvika dessa problem är det viktigt att tillämpa en strukturerad strategi:
- Definiera CDE (Cardholder Data Environment) tydligt: Identifiera vilka system som lagrar, bearbetar eller överför kortinnehavardata och avgränsa den miljön exakt.
Glöm inte komponenter med ”obegränsad” anslutning (platt nätverk) till komponenter som lagrar, bearbetar eller överför kortdata, eftersom även dessa anses ingå i CDE.
- Isolera CDE från resten av nätverket med hjälp av brandväggar, VLAN, molnsäkerhetsgrupper etc., och begränsa kommunikationen till endast det som är absolut nödvändigt.
- Tillämpa principen ”neka som standard” genom att blockera som standard och endast tillåta uttryckligen godkänd kommunikation.
- Kontrollera segmenteringen regelbundet: PCI DSS kräver att du visar att segmenteringen är effektiv. Detta innebär att:
- Genomför riktade penetrationstester för att försöka ”bryta igenom” segmenteringen (PCI DSS v4.0.1, krav 11.4.5 och 11.4.6)
- Att regelbundet granska brandväggsreglerna (PCI DSS v4.0.1, krav 1.2.7)
Att tro att efterlevnad är ett engångsprojekt
Ett av de farligaste (och vanligaste) misstagen är att betrakta efterlevnaden av PCI DSS som ett projekt med en början och ett slut, snarare än som en fortlöpande process. Många organisationer koncentrerar sina insatser strax före en bedömning, lyckas ”klara testet” och sänker sedan garden fram till nästa cykel.
Det finns tydliga tecken på detta problem, som du kanske känner igen:
- Intensiv aktivitet i sista minuten inför bedömningarna.
- Dokumentation som endast uppdateras en gång om året.
- Manuella och ohållbara processer.
- Överdrivet beroende av externa konsulter för att ”komma ikapp”.
Detta tillvägagångssätt äventyrar inte bara efterlevnaden utan gör också organisationen sårbar för verkliga hot.
PCI DSS är inte utformat som en engångschecklista, utan snarare som en uppsättning kontroller som måste upprätthållas över tid. När efterlevnaden behandlas som en tillfällig åtgärd:
- försämras säkerhetskontrollerna med tiden.
- Förändringar i system eller infrastruktur utvärderas inte på rätt sätt.
- Uppstår avvikelser som kan förbli oupptäckta i månader.
- hamnar organisationen i en reaktiv snarare än en proaktiv cykel (när något händer eller inför nästa bedömning).
I praktiken innebär detta att ett företag kan vara”efterlevande”(vilket inte är detsamma som”säkert”) vid tidpunkten för den formella utvärderingen, men kanske inte är säkert under resten av året.
Så här förebygger du det:
För att undvika detta fel är det viktigt att integrera PCI DSS i organisationens dagliga verksamhet med hänsyn till (men inte begränsat till) följande aspekter:
- Integrera säkerhet i affärsprocesserna: Efterlevnad bör inte vara en fristående insats från säkerhetsteamet. Det bör vara en del av mjukvaruutveckling, IT-drift, förändringshantering, personalarbete etc.
- Inrätta kontinuerlig övervakning genom att implementera automatiserade kontroller när det är möjligt, övervaka loggar, åtkomst och konfigurationer löpande osv.
- Granska och utvärdera regelbundet (vänta inte på den officiella utvärderingen), genomför interna självutvärderingar, planera in kvartalsvisa eller månatliga granskningar och identifiera avvikelser innan de blir till problem.
- Att hantera varje förändring av infrastrukturen på ett kontrollerat sätt kan påverka efterlevnaden genom att man utvärderar påverkan på PCI DSS innan förändringar genomförs, dokumenterar relevanta modifieringar och verifierar att kontrollerna förblir effektiva.
Det finns många andra åtgärder som bidrar till att säkerställa att efterlevnaden av PCI DSS och säkerheten i miljön blir en fortlöpande process, men det är inte syftet med denna artikel att redogöra för dem alla i detalj.
Avsnitt 5 – Bästa praxis för att implementera PCI DSS i den normala verksamheten i dokumentet Payment Card Industry Data Security Standard 4.0.1, daterat juni 2024, förklarar hur en organisation kan implementera ”business as usual”- (BAU) som en del av sin övergripande säkerhetsstrategi genom att vidta åtgärder för att säkerställa att de säkerhetskontroller som inrättats för att skydda data och miljön fortsätter att tillämpas korrekt och fungerar effektivt som en del av den normala verksamheten.
Att implementera PCI DSS på rätt sätt handlar inte bara om att följa en standard, utan om att skydda din verksamhet, ditt rykte och dina kunders förtroende.
Att undvika dessa vanliga misstag kan göra skillnaden mellan effektiv efterlevnad och en kostsam, frustrerande process. Nyckeln är att anta ett proaktivt, kontinuerligt tillvägagångssätt som är i linje med ”security by design”.
Är din organisation redo att uppfylla kraven i PCI DSS utan att begå dessa misstag? Nu är det dags att utvärdera detta och prata med experterna på Integrity360.