Монгол Улсын дижитал санхүүгийн салбар эрчимтэй хөгжиж байна. Улаанбаатар хот дахь мобайл банкны үйлчилгээ болон хил дамнасан цахим худалдааны стартапууд нь дижитал төлбөр тооцоог бизнесийн үйл ажиллагааны салшгүй хэсэг болгожээ.
Гэвч энэхүү хурдацтай өсөлттэй зэрэгцэн картын эзэмшигчийн нууц мэдээллийг хамгаалах чухал үүрэг хариуцлага бий болж байна.
Хэрэв танай Монгол дахь финтек, цахим хэтэвч эсвэл цахим худалдааны бизнес нь Visa, MasterCard эсвэл JCB картын төлбөр тооцоог хүлээн авч ажилладаг бол та PCI DSS (Төлбөрийн картын салбарын мэдээллийн аюулгүй байдлын стандарт)-ийн шаардлагыг мөрдөх үүрэгтэй. PCI DSS v4.0.1 хувилбар бүрэн хэрэгжиж эхэлснээр хуучин, гар аргаар хийгддэг процессууд хангалтгүй болсон тул эдгээр стандартыг хангахын тулд орчин үеийн шийдлүүд шаардлагатай байна.
Төлбөрийн системийнхээ аюулгүй байдлыг хангахын тулд стандартын нийцлийн чиглэлээр зөв түнш сонгох нь нэн чухал юм. Ингээд KavachOne компани яагаад Монгол Улс дахь PCI DSS баталгаажуулалтын шилдэг үйлчилгээ үзүүлэгч болохыг танилцуулъя.
Дээд зэрэглэлийн PCI DSS үйлчилгээ үзүүлэгчийг юу болгодог вэ?
Санхүүгийн системээ хамгаалахын тулд нийцлийн түнш сонгохдоо дараах гурван гол хүчин зүйлд анхаарлаа хандуулаарай:
Шууд QSA туршлага: Таны мэргэшсэн аюулгүй байдлын үнэлгээчин (QSA) таны өгөгдлийг гадны зөвлөхүүдэд шилжүүлэх биш, баталгаажуулалтын явцад тантай шууд хамтран ажиллах ёстой.
Дэвшилтэт үүлэн автоматжуулалт: Хуучин гарын авлагын зөвлөгөөнд найдах нь хэдэн сарын турш хойшлогдоход хүргэдэг. Орчин үеийн стандарт нь таны үүлэн архитектурыг (AWS, Azure, Google Cloud) автоматаар сканнердах API интеграцийг шаарддаг.
Суурилуулсан аюулгүй байдлын модулиуд: Таны үйлчилгээ үзүүлэгч нь Баталгаажсан сканнердах үйлчилгээ үзүүлэгч (ASV)-ээр баталгаажсан нэгдсэн эмзэг байдлыг сканнердах хэрэгслийг санал болгож, тусдаа үйлчилгээ үзүүлэгчдийг удирдах үйл ажиллагааны толгойны өвчнийг арилгах ёстой.
KavachOne яагаад Монголд тэргүүлэгч PCI DSS гэрчилгээний үйлчилгээ үзүүлэгч вэ?
KavachOne нь дэлхийн нарийн төвөгтэй өгөгдлийн аюулгүй байдлын хүрээ болон уян хатан техникийн багуудын хоорондох зайг гүүр болгодог. Автоматжуулсан програм хангамжийн платформыг мэргэжлийн QSA зөвлөгөөтэй хослуулснаар KavachOne нь гэрчилгээжүүлэх бүх замыг эрс хялбарчилдаг.
100% автоматжуулсан нотлох баримт цуглуулах
Уламжлалт нийцэл гэдэг нь ихэвчлэн бүртгэл, тохиргооны файл, дэлгэцийн агшинг гараар цуглуулах гэсэн үг юм. KavachOne нь таны үүлэн системд шууд холбогдож, нотлох баримтыг автоматаар хянаж, баримтжуулж, зохион байгуулж, таны хяналтын самбарыг үргэлж аудит хийхэд бэлэн байлгадаг.
Хамрах хүрээг оновчлох ба зардлыг бууруулах
Карт эзэмшигчийн өгөгдлийн орчин (CDE)-г хэт өргөн хүрээнд ашиглах нь аудитын зардал болон дэд бүтцийн зардлыг эрс нэмэгдүүлдэг. KavachOne-ийн ухаалаг зураглалын хэрэгслүүд нь таны сүлжээний урсгалыг шинжилж, картын өгөгдлийг үр дүнтэй тусгаарладаг. CDE-ийн ул мөрийг багасгаснаар KavachOne нь нийт нийцлийн зардлыг 40%-70% хүртэл бууруулдаг.
Суурилуулсан ASV сканнердах хяналтын самбар
PCI DSS v4.0.1 нь 90 хоног тутамд гадаад эмзэг байдлын сканнердалтыг шаарддаг. KavachOne нь эдгээр улирлын ASV сканнеруудыг таны үндсэн хяналтын самбарт багтаасан болно. Та нэмэлт аюулгүй байдлын хэрэгслүүд шаардлагагүйгээр автомат сканнердаж, тайланг цэвэрлүүлэх боломжтой.
Хүрээ хоорондын масштаб
Монголын FinTech компаниуд өсөн нэмэгдэж, дэлхийн зах зээлд гарахын хэрээр тэдэнд SOC 2 эсвэл ISO 27001 зэрэг гэрчилгээ шаардлагатай байдаг. KavachOne-ийн газрын зургийн хөдөлгүүр нь танд PCI DSS нотолгоог дахин ашиглах боломжийг олгож, ирээдүйн аудитыг хурдан болгож, инженерийн цагийг хэмнэдэг.
Монголын бүх бизнесийн заавал биелүүлэх ёстой PCI DSS v4.0.1 стандартын шаардлагууд
PCI DSS v4.0.1 стандартад шилжих хугацаа албан ёсоор дуусгавар болж, одоо бүх шаардлагыг бүрэн хэрэгжүүлэх шаардлагатай болсон. Монгол дахь зохицуулах байгууллагууд болон төлбөр хүлээн авагч банкууд (acquiring banks) түр зуурын шийдэл эсвэл хуучин v3.2.1 хувилбарын архитектурыг хүлээн авахаа больсон.
Стандартын шаардлагад нийцсэн хэвээр үлдэхийн тулд финтек компаниуд болон төлбөрийн гарцууд (payment gateways) нь шалгалтын явцад зөрчил илрэх гол шалтгаан болдог дараах асуудлуудыг шийдвэрлэх шаардлагатай:
Цахим худалдааны хэрэглэгчийн талын скриптүүдийн хамгаалалт (6.4.3 ба 11.6.1-р шаардлага): "Magecart" зэрэг дижитал мэдээлэл хулгайлах (digital skimming) халдлагаас сэргийлэхийн тулд төлбөр тооцоо хийх хуудсууд дээр ажиллаж буй бүх JavaScript-ийн автоматжуулсан бүртгэлийг хөтөлж, скрипт тус бүрийн зориулалтыг үндэслэлтэй тайлбарлах, мөн скриптийн бүрэн бүтэн байдлыг бодит цагийн горимд хянах системийг нэвтрүүлэх шаардлагатай.
Фишинг халдлагад тэсвэртэй олон хүчин зүйлт баталгаажуулалт буюу MFA (8.4.2-р шаардлага): Карт эзэмшигчийн мэдээллийн орчинд (CDE) нэвтрэхэд SMS-ээр ирдэг энгийн нэг удаагийн нууц үг (OTP)-ийг аюулгүй гэж үзэхээ больсон. Байгууллагууд зөвхөн системийн админууд гэлтгүй CDE-д нэвтэрч буй бүх хэрэглэгчийн хувьд олон хүчин зүйлт баталгаажуулалтын (MFA) найдвартай аргыг заавал хэрэгжүүлэх ёстой.
Вэб аппликейшний галт хана (WAF)-ыг заавал ашиглах (6.4.1-р шаардлага): Кодыг үе үе гараар шалгах аргаар хамгаалалт хийх нь хангалтгүй болсон. Олон нийтэд нээлттэй вэб аппликейшн болон API-уудыг идэвхтэй удирдлага бүхий, автоматжуулсан Вэб аппликейшний галт ханаар (WAF) хамгаалах шаардлагатай.
KavachOne-ийн тусламж: Танай баг скрипт хянах хэрэгсэл бүтээх эсвэл үүлэн технологид суурилсан WAF-ын нарийн төвөгтэй дүрмүүдийг тохируулахын оронд KavachOne-ийн санал болгож буй, v4.0.1 стандартын шаардлагад нийцсэн, шууд ашиглах боломжтой модулиудыг ашиглах боломжтой.
Монголд PCI DSS гэрчилгээ авахад хэр хугацаа шаардагддаг вэ?
Монголд PCI DSS гэрчилгээ авахад шаардагдах хугацаа нь танай бизнесийн хэмжээ, төлбөрийн орчин, одоо байгаа аюулгүй байдлын хяналт, шаардлагатай баталгаажуулалтын төрлөөс хамаарна. KavachOne гэх мэт орчин үеийн нийцлийн автоматжуулалтын платформ ашигладаг байгууллагуудын хувьд гэрчилгээжүүлэх үйл явцыг ихэвчлэн 2-6 долоо хоногийн дотор дуусгаж болно. Бүрэн нийцлийн тайлан (ROC) шаарддаг илүү төвөгтэй орчинд аудитын цар хүрээнээс хамааран илүү удаан хугацаа шаардагдаж магадгүй юм.
KavachOne автоматжуулсан арга (2-6 долоо хоног)
KavachOne нь нотлох баримт цуглуулах, нийцлийн хяналт, үүлэн аюулгүй байдлын үнэлгээг автоматжуулснаар PCI DSS гэрчилгээг хурдасгадаг. Дэлгэцийн зураг, бүртгэл, тохиргооны файлуудыг гараар цуглуулахад хэдэн сар зарцуулахын оронд бизнесүүд AWS, Microsoft Azure, Google Cloud Platform (GCP) болон бусад орчныг платформ руу шууд холбох боломжтой. Энэхүү автоматжуулалт нь аудитын бэлтгэлийн хугацааг мэдэгдэхүйц багасгаж, байгууллагуудад тасралтгүй аудит хийхэд бэлэн байхад тусалдаг.
PCI DSS гэрчилгээ авах хугацаанд юу нөлөөлдөг вэ?
Танай байгууллага PCI DSS гэрчилгээг хэр хурдан авах боломжтойд дараах хүчин зүйлс нөлөөлдөг:
Худалдагчийн түвшин (Merchant Level): Жилд 6 саяас дээш гүйлгээ хийдэг 1-р түвшний худалдагчид Аюулгүй байдлын мэргэшсэн үнэлгээчнээр (QSA) аудит хийлгэж, Нийцлийн тайлан (ROC) гаргуулах шаардлагатай байдаг бол жижиг худалдагчид Өөрийгөө үнэлэх асуулгыг (SAQ) ашиглах боломжтой тул нийт хугацааг богиносгодог.
Картын эзэмшигчийн мэдээллийн орчны (CDE) хамрах хүрээ: Хэрэв танай орчин сайн тусгаарлагдсан (сегментчилэгдсэн) бол үнэлгээ хийхэд хялбар байдаг. Сүлжээний зөв сегментчлэл нь аудитын цар хүрээг багасгаж, гэрчилгээ авах үйл явцыг ихээхэн хурдасгадаг.
Одоо мөрдөгдөж буй нийцлийн тогтолцоо: Хэрэв танай байгууллага SOC 2 эсвэл ISO/IEC 27001 зэрэг стандартуудыг аль хэдийн мөрддөг бол хяналтын арга хэмжээ, бодлогын олон зүйлийг дахин ашиглах боломжтой бөгөөд энэ нь PCI DSS гэрчилгээ авах үйл явцыг хурдасгадаг.
ASV эмзэг байдлын скан хийх үйл явц: PCI DSS v4.0.1 стандартын дагуу та Батлагдсан скан хийгч нийлүүлэгчээр (ASV) улирал тутамд гадны эмзэг байдлын скан хийлгэх шаардлагатай. Хэрэв та автоматжуулсан ASV скан болон засварын аргыг ашиглавал гар аргаар шалгахтай харьцуулахад гэрчилгээ авах үйл явцыг ихэвчлэн илүү хурдан дуусгадаг.
Гэрчилгээ авах үйл явцаа өнөөдөр оновчтой болгоорой
Төлбөрийн системийн аюулгүй байдлыг хангах ажил нь таны бүтээгдэхүүний төлөвлөгөөг удаашруулах ёсгүй. Мэдээллийн аюулгүй байдлыг хялбаршуулдаг, нийцлийн шаардлагыг хангах ажлыг автоматжуулах тэргүүлэгч платформтой хамтран ажиллаарай.
KavachOne-той холбогдоно уу
Утас: +91 72900 04041
И-мэйл: info@kavachone.com
Түгээмэл асуултууд (FAQs)
KavachOne Editorial Team
Cybersecurity & Compliance Experts




