头版Folia Daily Briefing
← 返回头版
互联网

PCI DSS v4.0.1第5.4.1条款:反钓鱼机制强制要求正式生效

PCI安全标准委员会在PCI DSS v4.0.1中规定,组织必须部署自动化反钓鱼机制来保护员工。该要求的具体表述为"采取流程和自动化机制检测和防护人员免受钓鱼攻击",并自2025年3月31日起从最佳实践升级为强制性要求。

PCI安全标准委员会在PCI DSS v4.0.1中规定,组织必须部署自动化反钓鱼机制来保护员工。[1]该要求的具体表述为"采取流程和自动化机制检测和防护人员免受钓鱼攻击",[1]并自2025年3月31日起从最佳实践升级为强制性要求。[1]

标准将DMARC、SPF和DKIM列为示例控制措施,[1]但并未强制指定某一特定协议。组织在选择反钓鱼解决方案时具有灵活性,但建议部署的DMARC政策级别应设置为p=reject或p=quarantine而非p=none。[1]

邮件认证的采纳率仍显不足。扫描数据表明,仅30.4%的域名发布了DMARC记录,而40.8%的域名完全缺乏邮件认证机制。[1]这种保护缺口在业界造成了严重损失——美国联邦调查局数据显示,2024年商业邮件泄露(BEC)事件造成的损失达27.7亿美元。[1]

第5.4.1条款的邮件安全要求需与Requirement 4.2.2相结合落实。后者规定,邮件中传输的卡号(PAN)必须采用强密码学加密。[1]PCI DSS合规违规的罚款范围约为每月5000至100000美元。[1]


PCI DSSDMARC邮件安全认证合规性SPF/DKIM