PCI DSS
더 많은 작업
- Payment Card Industry Data Security Standard; 지불카드 산업 데이터 보안 표준(PCI-DSS)
- 결제 카드 계정 데이터를 저장·처리·전송하는 모든 기관이 지켜야 하는 카드 업계의 기술·운영 보안 기준선
PCI DSS는 카드 브랜드들이 함께 세운 PCI 보안 표준 위원회(PCI SSC, Payment Card Industry Security Standards Council)가 만들고 관리한다. PCI SSC의 창립 브랜드는 아메리칸 익스프레스, 디스커버, JCB 인터내셔널, 마스터카드, 비자이다. 적용 대상은 카드 소지자 데이터(CHD)나 민감 인증 데이터(SAD)를 저장·처리·전송하거나 그 보안에 영향을 줄 수 있는 모든 기관으로, 가맹점, 결제 대행사(processor), 매입사(acquirer), 발급사(issuer), 서비스 제공자가 모두 포함된다. 소규모 가맹점도 거래량과 상관없이 대상이다.
PCI DSS는 법률이 아니라 계약으로 강제되는 업계 표준이다. 각 카드 브랜드가 자체 준수 프로그램을 운영하고, 가맹점은 매입사와 맺은 계약을 통해 준수 의무를 진다. 준수 검증을 어떤 방식으로 할지(자체 평가 또는 외부 심사)도 카드 브랜드와 매입사가 정한다. 일부 지역에서는 법령이 PCI DSS를 참조하기도 하지만, 표준 자체는 정부가 아니라 업계 단체가 만든 것이다.
| 버전 | 시기 | 비고 |
|---|---|---|
| v3.2.1 | v4.0 이전판 | 2024년 3월 31일 폐기(retired) |
| v4.0 | 2022년 3월 | 맞춤형 접근 방식(customized approach), 대상별 위험 분석 등 도입 |
| v4.0.1 | 2024년 6월 | 현행판. 오탈자 수정과 의도 명확화만 담은 제한적 개정으로, 요구사항을 추가하거나 삭제하지 않았다. |
v4.x에서는 정해진 요구사항과 시험 절차를 그대로 따르는 정의된 접근 방식(defined approach)과, 요구사항의 목적을 다른 방법으로 달성했음을 입증하는 맞춤형 접근 방식(customized approach)을 고를 수 있다.
| 목표 | 요구사항 |
|---|---|
| 안전한 네트워크와 시스템 구축·유지(Build and Maintain a Secure Network and Systems) | 1. 네트워크 보안 통제를 설치하고 유지한다. |
| 2. 모든 시스템 구성 요소에 보안 설정을 적용한다. | |
| 계정 데이터 보호(Protect Account Data) | 3. 저장된 계정 데이터를 보호한다. |
| 4. 공개 네트워크로 전송할 때 강력한 암호로 카드 소지자 데이터를 보호한다. | |
| 취약점 관리 프로그램 유지(Maintain a Vulnerability Management Program) | 5. 모든 시스템과 네트워크를 악성 소프트웨어로부터 보호한다. |
| 6. 안전한 시스템과 소프트웨어를 개발·유지한다. | |
| 강력한 접근통제 시행(Implement Strong Access Control Measures) | 7. 시스템 구성 요소와 카드 소지자 데이터 접근을 업무상 알 필요성(need to know)으로 제한한다. |
| 8. 사용자를 식별하고 시스템 구성 요소 접근을 인증한다. | |
| 9. 카드 소지자 데이터에 대한 물리적 접근을 제한한다. | |
| 네트워크 정기 모니터링·테스트(Regularly Monitor and Test Networks) | 10. 시스템 구성 요소와 카드 소지자 데이터에 대한 모든 접근을 기록하고 모니터링한다. |
| 11. 시스템과 네트워크의 보안을 정기적으로 테스트한다. | |
| 정보보안 정책 유지(Maintain an Information Security Policy) | 12. 조직의 정책과 프로그램으로 정보보안을 뒷받침한다. |
v4.x의 요구사항 이름은 특정 장비보다 목적 중심으로 쓰여 있다. 예를 들어 요구사항 1은 특정 제품이 아니라 "네트워크 보안 통제"라는 기능을 요구한다.
계정 데이터(account data)는 카드 소지자 데이터와 민감 인증 데이터를 합친 말이다.
| 구분 | 데이터 요소 | 저장 규칙 |
|---|---|---|
| 카드 소지자 데이터(CHD) | 기본 계정 번호(PAN, Primary Account Number) | 저장을 최소화하고, 저장하면 읽을 수 없게(강력한 암호화, 절단, 토큰 등) 만들어야 한다. |
| 카드 소지자 이름, 서비스 코드, 유효기간 | 저장을 최소화한다. PAN과 함께 저장되면 PAN만 읽을 수 없게 처리하면 된다. | |
| 민감 인증 데이터(SAD) | 전체 트랙 데이터(자기 띠·칩 등가 데이터), 카드 검증 코드, PIN과 PIN 블록 | 승인(authorization) 후에는 암호화하더라도 저장할 수 없다. 승인 완료 전까지만 강력한 암호로 보호해 보관할 수 있다. 발급 업무는 별도 예외 규정이 있다. |
민감 인증 데이터 저장 금지는 PAN이 없는 환경에도 적용된다. 시험에서는 "CVV를 암호화해서 저장하면 된다"는 선택지가 대표적인 오답이다.
PCI DSS의 범위는 카드 소지자 데이터 환경(CDE, Cardholder Data Environment)과 그에 연결되어 보안에 영향을 줄 수 있는 시스템이다. 범위를 줄이면 적용할 요구사항과 심사 비용이 함께 줄어든다.
| 방법 | 설명 | 주의점 |
|---|---|---|
| 네트워크 분할(segmentation) | CDE를 나머지 네트워크에서 격리한다. | 분할 자체는 요구사항이 아니지만 강하게 권고된다. 분할이 없으면(평면 네트워크) 전체 네트워크가 범위에 든다. 심사인은 분할이 충분한지 검증한다. |
| 토큰화(tokenization) | PAN을 의미 없는 대체 값(토큰)으로 바꿔, 토큰만 다루는 시스템을 범위에서 줄인다. | 토큰과 PAN을 연결하는 토큰 볼트는 여전히 범위에 든다. |
| 암호화 | 저장·전송 데이터를 읽을 수 없게 한다. | 암호화만으로는 범위에서 빠지지 않는다. 복호화 키에 접근할 수 있는 환경은 그대로 범위에 든다. |
| P2PE 솔루션 | PCI가 등재한 단말 간 암호화(Point-to-Point Encryption) 솔루션을 쓴다. | 가맹점에 적용되는 요구사항을 크게 줄이지만 완전히 없애지는 않는다. |
| 결제 외부 위탁 | 결제 페이지나 처리를 검증된 서비스 제공자에게 맡긴다. | 서비스 제공자 관리 책임(요구사항 12)은 남는다. |
| 용어 | 설명 |
|---|---|
| QSA(Qualified Security Assessor) | PCI SSC가 자격을 부여한 독립 보안 평가 기관. 현장 심사를 하고 준수 보고서를 작성한다. |
| ISA(Internal Security Assessor) | PCI SSC 교육을 받은 조직 내부 평가자. 자체 평가를 수행한다. |
| ASV(Approved Scanning Vendor) | 외부 취약점 스캔을 수행하도록 승인된 업체 |
| ROC(Report on Compliance) | 준수 보고서. 심사 결과를 상세히 기록한다. |
| AOC(Attestation of Compliance) | 준수 확인서. 심사 결과를 요약해 제출하는 증명 문서 |
| SAQ(Self-Assessment Questionnaire) | 자체 평가 질의서. 자격 요건을 만족하는 가맹점과 서비스 제공자가 스스로 평가해 보고한다. 결제 환경 유형별로 여러 종류가 있다. |
- PCI DSS는 법이 아니라 카드 브랜드가 계약으로 강제하는 업계 표준이다. 출제 범위 1.4의 "업계 표준 요구사항"과 1.5의 "업계 표준 조사"의 예로 나온다.
- 민감 인증 데이터(CVV, 트랙 데이터, PIN)는 승인 후 암호화해도 저장할 수 없다. 저장된 PAN은 읽을 수 없게 해야 한다.
- 범위를 줄이는 가장 효과적인 방법은 데이터를 아예 보관하지 않거나 토큰화하는 것이다. 암호화만으로는 범위에서 빠지지 않는다.
- 네트워크 분할은 의무가 아니지만, 없으면 전체 네트워크가 심사 범위가 된다.
- 외부 심사는 QSA, 외부 스캔은 ASV, 자체 평가는 SAQ로 구분한다.
- 클라우드 사업자가 PCI DSS 인증을 받았어도 고객이 올린 서비스가 자동으로 준수되는 것은 아니다. 책임 분담표를 확인한다.
- PCI Data Security Standard (PCI DSS) – PCI SSC
- Just Published: PCI DSS v4.0.1 – PCI SSC
- Merchant Resources and FAQ – PCI SSC
- Glossary: Sensitive Authentication Data – PCI SSC
- Azure compliance: PCI DSS – Microsoft Learn