PCI DSS DMARC Requirement: What Section 5.4.1 Requires
4 hours ago
- PCI DSS v4.0.1 要求在第5.4.1条中实施自动反钓鱼机制,该条款自2025年3月31日起强制执行;DMARC、SPF和DKIM被列为示例,而非具体强制要求。
- 第5.4.1条侧重于检测并保护人员免受钓鱼攻击;这与培训要求12.6.3.1有所不同。
- 评估员建议强制执行DMARC(p=quarantine或p=reject),但标准未作要求;p=none仅表示监控状态。
- 第4.2.2条要求对通过电子邮件及其他终端用户消息技术传输的PAN使用强加密。
- 实施步骤包括:审计现有记录、发布带报告功能的p=none级别DMARC、识别合法发件人、修复SPF/DKIM、逐步强制执行、设置子域策略,并为评估员记录相关文档。
- 常见审计失败情形包括:DMARC停留在p=none级别、未设置子域策略、SPF超过10次查询限制、以及忽视第4条传输安全要求。
- PCI DSS属于合同义务;违规处罚为合同约定且不公开,并非法定罚款。