보안성향상을위한 PCI DSS 작성자 : 김재벌 PCI DSS 란? 최근보안업계의핫한키워드중에하나는클라우드와핀테크일것이다. 클라우드와핀테크가이슈가되면서업계에서함께대두되는용어가있는데, 바로 PCI DSS 다. 최근에는대부분

Similar documents
Æí¶÷4-¼Ö·ç¼Çc03ÖÁ¾š

*통신1704_01-도비라및목차1~11


세계 비지니스 정보

[96_RE11]LMOs(......).HWP


백서2011표지

2 ㆍ 大 韓 政 治 學 會 報 ( 第 20輯 1 號 ) 도에서는 고려 말에 주자학을 받아들인 사대부들을 중심으로 보급되기 시작하였고, 이후 조선시대에 들어와서는 국가적인 정책을 통해 민간에까지 보급되면서 주자 성리학의 심 화에 커다란 역할을 담당하였다. 1) 조선시대

우리나라에서신용카드와체크카드는주요지급수단으로사용되고있는데, 2014 년 2/4 분기기준으로이들지급카드를이용한물품및서비스결제금액 ( 신용판매금액 ) 은약 297 조원에달해민간최종소비지출의 80.2% 를차지하고있다. 국제적인비교를위해 GDP 대비신용판매금액비중을비교하는경우

< FBBE7B0EDB3EBC6AE5FB5F0C6FAC6AEC6D0BDBABFF6B5E5C3EBBEE0C1A128BCF6C1A4292E687770>

consulting

*통신1510_01-도비라및목차1~11

Ç×°ø¾ÈÀüÁ¤º¸³×Æ®¿öÅ©±¸Ãà¹æ¾È¿¡°üÇÑ¿¬±¸.hwp

5th-KOR-SANGFOR NGAF(CC)

라우터


untitled

COVER.HWP

이슈분석 2000 Vol.1

가볍게읽는-내지-1-2

한눈에-아세안 내지-1

kbs_thesis.hwp


레프트21

*통신1802_01-도비라및목차1~11

vRealize Automation용 VMware Remote Console - VMware

[Brochure] KOR_TunA

Oracle Leadership 10, ,000,000+ 기업 클라우드 고객 확보 클라우드 사용자 75%+ 포춘 100 기업 중 오라클 클라우드 운영 기업 33 Billions+ 19개 전세계 데이터 센터 운영 ,000+ 디바이스 600 PB+

경제통상 내지.PS

°æÁ¦Åë»ó³»Áö.PDF

우루과이 내지-1

세계 비지니스 정보

스마트 Wi-Fi 의료

IT.,...,, IoT( ),,.,. 99%,,, IoT 90%. 95%..., (PIPA). 디지털트랜스포메이션은데이터보안에대한새로운접근방식필요 멀티클라우드사용으로인해추가적인리스크발생 높은수준의도입률로복잡성가중 95% 는민감데이터에디지털트랜스포메이션기술을사용하고있음


PowerPoint 프레젠테이션

Windows 8에서 BioStar 1 설치하기

9. 마을에 전해오는 이야기 으로 추수를 하러 다녔고 그 와중에 총에 맞아 죽거나 군인에게 잡혀가는 주민들도 있 었다. 김О예 씨는 손가락도 성하지 못하고 몸이 좋지 않았던 아버지가 전쟁 중에 동그 랑산 근처에 심어놓은 벼를 베러 갔다가 군인에게 붙잡혀 가는 바람에 고


33_IPTV를 만나다

13_0308_바이오




gcp

TTA Journal No.157_서체변경.indd

Cloud Friendly System Architecture



CONTENTS.HWP

INDUS-8.HWP

GP-95-01

이도경, 최덕재 Dokyeong Lee, Deokjai Choi 1. 서론

810 & 는 소기업 및 지사 애 플리케이션용으로 설계되었으며, 독립 실행형 장치로 구성하거 나 HA(고가용성)로 구성할 수 있습니다. 810은 표준 운영 체제를 실행하는 범용 서버에 비해 가격 프리미엄이 거의 또는 전혀 없기 때문에 화이트박스 장벽 을

개인정보보호의 이해 및 안전한 관리 - 개인PC 및 스마트폰 개인정보보호-


신세계

아이콘의 정의 본 사용자 설명서에서는 다음 아이콘을 사용합니다. 참고 참고는 발생할 수 있는 상황에 대처하는 방법을 알려 주거나 다른 기능과 함께 작동하는 방법에 대한 요령을 제공합니다. 상표 Brother 로고는 Brother Industries, Ltd.의 등록 상

< DC1A4BAB8C8AD20BBE7C8B8BFA1BCADC0C720C0CEB1C728C3D6C1BE292E687770>

00-1표지

목차 1. 개요 배경 파일정보 상세분석 SMB 취약점공격흐름 특징적인행위 대응

슬라이드 1

untitled


PowerPoint 프레젠테이션

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

리눅스설치가이드 3. 3Rabbitz Book 을리눅스에서설치하기위한절차는다음과같습니다. 설치에대한예시는우분투서버 기준으로진행됩니다. 1. Java Development Kit (JDK) 또는 Java Runtime Environment (JRE) 를설치합니다. 2.

Microsoft Word - src.doc

정치사적

ICT EXPERT INTERVIEW ITS/ ICT? 차량과 인프라 간 통신(V2I) Nomadic 단말 통신(V2P) 차량 간 통신(V2V) IVN IVN [ 1] ITS/ ICT TTA Journal Vol.160 l 9

1) 인증서만들기 ssl]# cat > // 설명 : 발급받은인증서 / 개인키파일을한파일로저장합니다. ( 저장방법 : cat [ 개인키

H3250_Wi-Fi_E.book

정보보호서비스대가산정가이드

Office 365, FastTrack 4 FastTrack. Tony Striefel FastTrack FastTrack

< FC8A8C6E4C0CCC1F620B0B3B9DF20BAB8BEC8B0A1C0CCB5E5C3D6C1BE28C0FAC0DBB1C7BBE8C1A6292E687770>

Microsoft PowerPoint - 11주차_Android_GoogleMap.ppt [호환 모드]


표1

On-Premise vs AWS 보안관련가장많은질문 이상오 SA GS

1. 제품 개요 AhnLab Policy Center 4.6 for Windows(이하 TOE)는 관리대상 클라이언트 시스템에 설치된 안랩의 안티바이러스 제품인 V3 제품군에 대해 보안정책 설정 및 모니터링 등의 기능을 제공하여 관리대상 클라이언트 시스템에 설치된 V3

RHEV 2.2 인증서 만료 확인 및 갱신

PowerPoint 프레젠테이션

영암군 관광종합개발계획 제6장 관광(단)지 개발계획 제7장 관광브랜드 강화사업 1. 월출산 기( 氣 )체험촌 조성사업 167 (바둑테마파크 기본 계획 변경) 2. 성기동 관광지 명소화 사업 마한문화공원 명소화 사업 기찬랜드 명소화 사업 240

미얀-내지-8차

israel-내지-1-4

Microsoft PowerPoint - 6.pptx

wtu05_ÃÖÁ¾

F120L(JB)_UG_V1.0_ indd

CloudService_ÃÖÁ¾

C O N T E N T S 목 차 요약 / 3 Ⅰ. 브라질소비시장동향및특성 경제현황 2. 소비시장의특성 Ⅱ. 브라질소비시장히트상품분석 최근히트상품 년소비시장, 이런상품을주목하라! Ⅲ. 우리기업의 4P 진출전략

메일서버등록제(SPF) 인증기능적용안내서 (HP-UX - postfix) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 HP-UX 11.11i postfix spf-filter 년 6 월

OUTLINE 행사개요 행사명 Inside Bitcoins Conference & Expo 2015 장소 KINTEX 제 2전시장 3층 (회의실 301~304호) 행사시기 2015년 12월 9일(수) - 11일(금)ㅣ9일은

SIGIL 완벽입문

암호내지

소프트웨어설치 1. 소프트웨어설치및제거 ( 소스코드 ) 소스코드컴파일을이용한 S/W 설치 1. 소스코드다운로드 - 예 ) httpd tar.gz - 압축해제 : #tar xzvf httpd tar.gz - INSTALL 또는 README파일참조

서현수

CC hwp

메일서버등록제(SPF) 인증기능적용안내서 (AIX - sendmail) OS Mail Server SPF 적용모듈 (Perl 기반) 작성기준 AIX 5.3 sendmail spf-filter 년 6 월

ThinkVantage Fingerprint Software

Transcription:

보안성향상을위한 PCI DSS 작성자 : 김재벌 E-mail : ostoneo@gmail.com PCI DSS 란? 최근보안업계의핫한키워드중에하나는클라우드와핀테크일것이다. 클라우드와핀테크가이슈가되면서업계에서함께대두되는용어가있는데, 바로 PCI DSS 다. 최근에는대부분의정부가법적규제를통해통제하므로기업들은적절한보안대책을강구하여야한다. 법이나제도권하에서의보안은다소딱딱한주제일수있다. 그러나, 최근시스템들은이러한컴플라이언스요소를반영하여보안성을강화하고있으므로이에대해서알아보는것도중요하다고할것이다. 그첫번째로 PCI DSS 에대해서알아보고자한다. 보안에관심이있다면 PCI DSS 에대해서한번쯤은들어봤을수도있지만, 여전히 PCI DSS 는생소한분들이많다. PCI DSS ' 란무엇인가? 신용카드회사의홈페이지를보면 PCI DSS (Payment Card Industry Data Security Standard) 는가맹점결제대행사업자가취급하는카드회원의신용카드정보및거래정보를안전하게보호하기위해 JCB, 아메리칸익스프레스, Discover, MasterCard, VISA의국제결제브랜드 5 개사가공동으로책정한신용업계글로벌보안기준이라고언급되어있다. 그렇다면이러한 PCI DSS 는비단신용카드정보를취급하는곳에만관계가있다고생각할 수있다. 이 PCI DSS 사실정보보안에대한구체적인구현을요구하고있는것으로, " 네트워크및애플리케이션침투테스트의횟수와실시시기 패치릴리스후 1 개월이내에신청 몇번의잘못된로그온시도한경우잠금 "" 클라이언트 PC에개인방화벽설치 ' 등구체적인시책을정량적으로제시되어있으며, 미국에서는신용카드정보와무관한기업이나조직이 PCI DSS를기준으로채택하고있다.

PCI DSS 개발과정신용카드회사는 PCI DSS가개발되기이전부터신용카드정보와결제정보를보호하기위해자신들만의기준을책정했다. 예를들어 VISA나마스터카드도별도의기준을가지고있다. 이러한각회사의의도는결국카드소유자의데이터를저장, 처리, 전송할때최소한의보안수준을만족시키는것이었다. 따라서여러카드를취급하는가맹점은여러기준을만족시켜야하므로기준을공통화함으 로써비용과시간을아낄수있게된다. 이러한이유로주요신용카드회사가연계하여등장한것이 PCI DSS 다. PCI DSS 는 2004 년 12 월에제정되어 2006 년 9 월현재 v1.1 버전업되면서발전하였 고, 또한동시에 PCI SSC (PCI 보안표준협의회 ) 가 PCI DSS 의유지, 관리, 보급활동을목 적으로설립되었으며, 현재는 3.1.1 이다. PCI DSS 준수여부진단은 1. 문진표에의한자기진단 2. 취약성스캐닝테스트 3. 방문조 사통해심사하고있다. 해외의경우신용카드회사는가맹점이프로그램에참여하지않으면벌금을부과하거나구 체적인조치를취하도록요구하는경우도있다. 마스터카드의홈페이지를보면 " 과거에카드거래정보의유출이발생한적이있는모든 가맹점 은매년방문조사와분기별취약점스캐닝테스트를의무화하고있음을알수있 다. 국내사례는아니지만실제로일본기업의인터넷쇼핑사이트에서카드회원데이터유출 사고가발생했을때사고대응후신용카드회사에서 PCI DSS 준수를카드취급재개의 조건으로걸었다는사례가있다. PCI DSS의 12가지요구사항 PCI DSS는카드회원데이터를취급하는시스템을다른시스템과분리하라는메시지가네트워크를분리하고적절하게관리하기위해 6 개의 " 컨트롤의목적 ' 과네트워크아키텍처, 소프트웨어디자인, 보안관리, 정책, 절차등에관한기준이 12가지요구사항 " 으로규정되어있다.

I 안전한네트워크구축및유지 요구사항 1 : 카드회원데이터를보호하기위해방화벽을도입, 최적의설정을유지 요구사항 2 : 시스템암호및기타보안매개변수에벤더가제공하는기본값을사용하지않는것 II 카드회원데이터보호 요구사항 3 : 저장된카드회원데이터를안전하게보호 요구사항 4 : 퍼블릭네트워크에서카드회원데이터를보낼때암호화 III 취약점관리프로그램의정비 요구사항 5 : 안티바이러스소프트웨어를이용하여정기적으로갱신 요구사항 6 : 안전한시스템과어플리케이션을개발, 유지보수 IV 강력한액세스제어기법의도입 요구사항 7 : 카드회원데이터에대한접근을업무상필요한범위내로제한 요구사항 8 : 컴퓨터에액세스하는사용자마다개별 ID를할당 요구사항 9 : 카드회원데이터에대한물리적액세스를제한 V 정기적인네트워크모니터링및테스트 요구사항 10 : 네트워크자원과카드회원데이터에대한모든접근을추적하고모니터링 요구사항 11 : 보안시스템및관리절차를정기적으로테스트 VI 정보보안정책의점검 요구사항 12 : 정보보안정책점검

요구사항은더욱상세하게세부항목에규정되어있다. 규정의내용은카드회원데이터보호를목적으로하고있기때문에, ISO / IEC27001 등일 반기준보다구체적인정량적으로표현된다. 구체적으로이미지하기쉬운 PCI DSS 요구사항 요구사항 I, 안전한네트워크구축및유지 " 카드회원데이터를보호하기위해방화벽 을도입하여최적의설정을유지 " 의내용을보면 1.1 아래사항을포함한방화벽과라우터의설정기준을확립한다. 1.2 신뢰할수없는네트워크와카드회워데이터환경의모든시스템구성요소 사이에접속을제한하는방화벽설정을적용한다. 등으로항목이있고아래와같이세부적으로 1.1.1 모든외부네트워크연결및방화벽설정변경을승인테스트하기위한 공식적인절차. 1.1.2 무선네트워크를포함하여카드회원데이터에대한모든연결을보여주는 최신네트워크구성도

1.1.3 모든인터넷접속및 DMZ 와내부네트워크영역사이에방화벽설치에대 한요구 등등으로보다세분화되어있다. 보다상세하고구체적으로설정되어있고구체적으로정량적으로표시되어있다. PCI DSS 활용방안카드회원데이터를사내시스템에서취급하는기업은 PCI DSS 요구사항을충족하도록시스템구현업무를구현할수있으며, 이를통해최소한확보해야할보안수준을달성수있다. 그리고, 이요구사항은구체적이며정량적이기때문에보다쉽게이해하고적용하기용이하다. 그러나, PCI DSS 가아무리좋다고해도시간, 비용, 인적자원에는한계가있기때문에, 수백 개의항목에이르는요구사항을한꺼번에구현하는것이어렵다는것은분명하다. 따라서, 관련항목중에우선순위를설정하고이를바탕으로효율적으로계획을세워적용 하는것이좋을것이다. 현재미국등에서는신용카드업무와무관한기업이나조직도 PCI DSS 를기준으로적용하 는등 PCI DSS 가확산되고있으나, 아직국내에서 PCI DSS 는카드사를중심으로제한적으 로사용되고있다. 그러나, 향후 PCI DSS 를활용하는움직임은더욱가속화해나갈것으로예상된다. 신용카드데이터를다루는유무에구애받지않고, 현재운영중인시스템과운영관리 수준을확인하는데참고한다면좋을것이다. 아울러, 이러한 PCI DSS 컨설팅을지원하는업체와솔루션이시장에나와있다있으므로 이를검토해보는것도좋은대안이되리라생각한다. 오라클솔라리스 11 에는이미 PCI DSS 3.0 기능이탑재되어있어몇개의명령을통해이 러한요구를충족시킬수있다. 솔라리스 11 은 compliance 패키지를설치하고이에대한평가를수행할수있다. 1) 패키지의설치 #pkg install compliance

2) 평가를생성한다. # compliance list -p Benchmarks: pci-dss: Solaris_PCI-DSS solaris: Baseline, Recommended Assessments: No assessments available # compliance -p Recommended -a recommended 해당명령의결과로 /var/share/compliance/assessments/recommended 디렉토리에 recommeded.html, recommended.txt, recommneded.xml 파일이생성되어진다. 3) 사용자정의보고서생성 # compliance report s pass,fail,notselected 참고 : https://www.pcisecuritystandards.org/documents/pci_dss_v3-1.pdf