기사 메일전송
PCI 보안표준 협의회, 소프트웨어 보안표준 신규 발표
  • 조정희
  • 등록 2019-01-18 11:01:51

기사수정
  • 소프트웨어 공급업체 새로운 PCI 표준
  • 차세대 결제를 위한 안전한 소프트웨어 솔루션 개발 추진
  • 결제 응용프로그램 데이터보안표준(PA-DSS), 2022년 만료 예정


▲ PCI 보안표준 협의회 홈페이지



 PCI 보안표준 협의회(PCI Security Standards Council, PCI SSC)가 현대화된 결제 소프트웨어의 보안 설계 및 개발을 위한 새로운 요구사항을 16일 공개했다. 


PCI 보안 소프트웨어 표준(PCI Secure Software Standard) 및 PCI 보안 수명주기(PCI Secure Lifecycle, Secure SLC) 표준이 새로운 PCI 소프트웨어 보안 프레임워크(PCI Software Security Framework)의 일부로 소프트웨어 공급업체 및 해당 소프트웨어 제품의 유효성 인증 프로그램과 평가자에 대한 자격 프로그램이 포함된다. 이 프로그램은 2019년 후반 개시된다. 


트로이 리치(Troy Leach) PCI SSC 최고기술책임자는 “결제 분야의 혁신이 믿을 수 없는 속도로 진행 중이다”며 “이러한 발전은 업계에 이전 보다 빠르고 효율적으로 응용프로그램을 개발하고 결제 승인을 위한 새로운 플랫폼용 소프트웨어를 설계할 수 있는 기회를 제공한다”고 말했다. 이어 “이번 신규 PCI 보안 소프트웨어 표준 및 PCI 보안 SLC 표준은 개발자들이 그들의 소프트웨어가 차세대 응용프로그램에서 결제 데이터를 보호할 수 있음을 입증할 수 있는 역동적인 방식을 제공함으로써 이러한 진화를 지원한다”고 덧붙였다. 


PCI 소프트웨어 보안표준은 기존의 결제 소프트웨어를 위한 결제 응용프로그램 데이터보안표준(Payment Application Data Security Standard, PA-DSS)의 범위를 넘어 현대화된 결제 소프트웨어의 전반적인 소프트웨어 탄성을 해결한다. 


· PCI 보안 소프트웨어 표준은 결제 소프트웨어가 결제 거래 및 데이터의 무결성과 기밀성을 적절하게 보호하는지 보장하기 위해 보안 요구사항과 평가 절차를 설정한다. 

  

· PCI 보안 SLC 표준은 소프트웨어 공급업체들이 소프트웨어 수명주기 전반에 걸쳐 결제 소프트웨어를 적절히 관리하고 있는지 확인하기 위한 보안 요구사항 및 평가 절차를 설정한다. 


이 표준은 2022년 만료되는 PA-DSS와 목록을 대체한다. 그 과정에서 PA-DSS에 투자한 조직을 대상으로 점진적인 전환 기간이 주어진다. 새로운 표준과 PA-DSS 전환 기간에 대한 정보는 PCI 전망 블로그 게시글, 신규출시: PCI 소프트웨어 보안표준(Just Published: New PCI Software Security Standards) 참조. 


PCI 소프트웨어 보안표준은 결제카드 업계 참여자들로 구성된 전담 태스크포스의 투입으로 개발됐다. 또한 PCI SSC 참가 조직들과 평가자들은 개발 과정 전반에서 다수의 RFC(request for comments) 기간을 통해 표준에 대한 피드백을 검토하고 대안을 제시했다. 


PCI소프트웨어 보안 태스크포스에 참여한 스티브 리프너(Steve Lipner) SAFECode(Software Assurance Forum for Excellence in Code) 전무이사는 “PCI 보안 소프트웨어 수명주기 표준의 최종 버전을 검토하게 되어 기뻤다. 이 문서는 결제카드 업계 및 관련 인증절차의 요구에 따라 소프트웨어 보안 모범사례를 명백하게 반영하며 SAFECode의 보안 소프트웨어 개발을 위한 기본사항(Fundamental Practices for Secure Software Development)의 원칙 및 개념과도 잘 부합한다. 특히 사후 사실성 테스트를 통해 보안성을 보장하는 게 아니라 소프트웨어 개발 과정에 보안성을 통합하려고 주력한 점에 만족했다”고 말했다. 


PCI 보안 소프트웨어 표준, PCI 보안 SLC 표준, 관련 FAQ 문서, 용어, 약어 및 머리글자 설명은 웹사이트 문서 라이브러리(Document Library)에서 다운로드할 수 있다. 

0
  • 목록 바로가기
  • 인쇄


이전 기사 보기 다음 기사 보기
가장 많이 본 뉴스더보기
  1. '리얼시그널' 웹사이트...부동산, 예금, 주식, 가상자산 보유 현황 확인 (사진=네이버db)[뉴스21 통신=추현욱 ]고위 공직자들의 실제 부동산 보유 현황을 보여주는 웹사이트가 등장해 눈길을 끈다. 공개된 고위공직자 재산공개 자료를 기반으로 만들어진 온라인 서비스 '리얼시그널'이 그것이다.리얼시그널에는 대통령, 국회의원, 장·차관, 고위 법관 및 검사, 군 장성 등 약 7000명의 자산 내역이 담겨 있..
  2. 의왕시 사근행궁, 의로운 왕의 도시가 잊지 말아야 할 자리 [뉴스21 통신=홍판곤 ]정조는 '의로운 왕(義王)'이었다. 그는 백성을 사랑했고, 아버지를 그리워했으며, 무너진 나라의 기강을 세우려 했다. 사근행궁에 들렀을 때마다 마음속에 품었던 건 단 하나였다."아버지를 배알하고, 백성을 돌보는 그 길이 곧 임금의 도리다."그 길 위에 오늘의 의왕(義王)이 있다. 그러나 지금, 그 이름의 ...
  3. 단양 강풍 속 패러글라이딩 비행 중 추락…탑승자 1명 중상 지난 22일 오후 3시 34분께 충북 단양군 단양읍 노동리 양방산 전망대 인근에서 패러글라이딩 비행 중이던 50대 남성 2명이 추락하는 사고가 발생했다.단양소방서에 따르면, 사고 당시 조종사 A 씨와 동승 고객 B 씨는 이륙 직후 강풍에 중심을 잃고 인근 야산으로 추락했다. 현장에 있던 패러글라이딩 업체 직원이 즉시 119에 신고했으며, 소방..
  4. 제천시, 초고압 송전선로 ‘1년 전부터 인지’하고도 침묵… 충북 제천시가 초고압 송전선로(345kV 신 평창–신 원주) 건설사업이 지역을 통과할 가능성을 지난해 11월부터 알고 있었던 것으로 드러났다.하지만 시는 이 사실을 시민에게 단 한 차례도 공식적으로 알리지 않아 ‘행정의 무책임’과 ‘정보 은폐’ 논란이 거세지고 있다.한국전력공사는 지난해 11월 제천시를 포함한 해당 구...
  5. 태백 라마다 호텔 충격 증언 "1,910명 등기는 껍데기, '무제한 멤버십' 판매가 본질" 태백 라마다 호텔 사태가 1,910명의 '지분 쪼개기' 등기 분양 문제로 알려진 것과 달리, 실제로는 '무제한 멤버십 회원권' 판매를 통한 변칙적 수익 창출이 더 심각한 문제의 본질이라는 내부 관계자의 충격적인 증언이 나왔다.과거 태백 라마다 호텔의 내부 관계자 A씨는 "기사화된 1,910명의 등기 문제는 전체 사기 규모의 100분..
  6. 국내 유명 배우 겸 모델 A씨, 캄보디아 인신매매 모집책 혐의…"한국 여성 강제전환" 국내 포털사이트에서 검색되는 배우 겸 모델 A씨가 캄보디아 현지 범죄조직의 한국인 여성 모집책 역할을 한 것으로 드러나 충격을 주고 있다. 23일 보도에 따르면 A씨는 지난해 4월 30대 여성 B씨에게 “캄보디아에서 일본어 통역 일을 함께하자”고 제안한 뒤, B씨를 프놈펜으로 출국시켰고 현지에서 조직원에게 500만원을 받고 넘긴 혐...
  7. 태광그룹, 애경산업 지분 63% 4700억원에 인수...매매 예정일자, 내년 2월 19일 [뉴스21 통신=추현욱 ] 태광산업 컨소시엄이 4700억원에 애경산업을 인수한다.AK홀딩스와 태광산업 등은 각각 이사회를 열고 이같은 내용이 담긴 주권 양수도 방안을 승인했다고 지난 20일 밝혔다.매각 대상 주식은 애경산업 보통주 1667만2578주다. AK홀딩스 보유주식 1190만4812주와 애경자산관리 보유주식 476만7766주다.이는 애경산업 전체 발행주...
역사왜곡
모바일 버전 바로가기