PCI ASV 外部常見問答集

PCI ASV

什麼是 PCI ASV?

PCI ASV 指的是支付卡產業 (PCI) 資料安全標準 (DSS) 規定和安全評估程序的第 11.2.2 條規定,該規定要求每季執行外部弱點掃描,且必須由授權掃描服務商 (ASV) 來執行 (或證明已執行)。ASV 指的是具備一套服務和工具 (「ASV 掃描解決方案」) 的組織,能驗證其他公司是否遵循 PCI DSS 第 11.2.2 條規定的外部掃描規定。

ASV 掃描的掃描範圍內有哪些系統?

PCI DSS 規定針對隸屬持卡人資料環境中,掃描客戶所擁有或運用之可由外部存取 (網際網路對向) 的所有系統元件,以及任何提供持卡人資料環境路徑的向外系統元件進行弱點掃描。

什麼是 ASV 程序?

ASV 掃描的主要階段包含:

  • 範圍設定:由客戶執行,以納入隸屬持卡人資料環境的所有網際網路對向系統元件。
  • 掃描:使用指定的 Tenable One Vulnerability Management PCI 和 WAS 範本。可分別掃描多個持卡人資料環境 (CDE) 分區。
  • 將多次掃描整合併為單一證明。
  • 報告/修復:修復中期報告的結果。
  • 爭議解決: 客戶與 ASV (Tenable) 共同努力記錄和解決有爭議的掃描結果。
  • 重新掃描 (視需要):直到產生的可解決爭議和例外狀況通過掃描。
  • 最後報告:以安全方式提交與遞送。

ASV 弱點掃描多久需要進行一次?

ASV 弱點掃描至少必須每季執行一次或在任何重大網路變更後執行,例如安裝新系統元件、變更網路拓撲、修改防火牆規則或升級產品。

授權掃描服務商 (ASV) 與合格安全評估商 (QSA) 有何不同?

ASV 僅會針對 PCI DSS 11.2 所述的外部弱點進行掃描。QSA 指的通過 PCI 安全標準委員會 (SSC) 認證與訓練,可執行一般 PCI DSS 現場評估的評估公司。

Tenable One 是經過認證的 PCI ASV 嗎?

是。Tenable 是一家合格的授權掃描服務商 (ASV),可為商家和服務供應商驗證網際網路對向環境 (用於儲存、處理或傳輸持卡人資料) 的外部弱點掃描。ASV 資格認證程序包含三個部分:第一個牽涉到 Tenable Network Security 服務商資格認證。第二部分則是負責進行遠端 PCI 掃描服務的 Tenable 員工資格認證。第三項包含 Tenable 遠端掃描解決方案(Tenable One Vulnerability Management 和 Tenable PCI ASV)的安全測試。

作為一家通過核准的掃描廠商 (ASV),Tenable One 真的會執行掃描嗎?

ASV 可執行掃描。不過,Tenable 依賴客戶使用 PCI 季度外部掃描範本來自行進行掃描。该模板可防止客户更改配置设定,例如禁用漏洞检查、分配严重级别、更改扫描参数等。客戶使用 Tenable One Vulnerability Management 雲端掃描器掃描其面向網際網路的環境,然後將符合規範的掃描報告提交給 Tenable 以供證明。Tenable 會驗證掃描報告,然後客戶再依照支付組織所指示將這些報告提交給其收單機構或支付組織。


資料主權

Tenable PCI ASV 是否符合歐盟資料主權規定?

弱點資料不屬於 EU DPD 95/46/EC 資料,因此任何資料保留規定都是因應客戶需要,而非監管機構要求。歐盟國家政府組織可擁有各自的資料保留規定,但這些規定必須逐例予以評估,且不會對 PCI-ASV 掃描造成任何問題。