์ด ๋ฌธ์์์๋ ๊ฒฐ์ ์นด๋ ์ฐ์ (PCI) ๋ณด์ ํ์ค ์์ํ ๊ท์ ์ค์๋ฅผ ์ํ ํด๋ผ์ฐ๋ ํ๊ฒฝ ์ค๊ณ ๊ถ์ฅ์ฌํญ์ ์ค๋ช ํฉ๋๋ค. ์ด ๊ถ์ฅ์ฌํญ์ PCI ๊ท์ ์ค์ ์๊ตฌ์ฌํญ์ด ์ ์ฉ๋๋ ์์คํ ์ ํด๋ผ์ฐ๋์์ ๋ง์ด๊ทธ๋ ์ด์ ํ๊ฑฐ๋ ์ค๊ณํ๋ ์กฐ์ง์ ์ ์ฉํฉ๋๋ค. ์ด ๋ฌธ์๋ ํด๋นํ๋ ๊ฒฝ์ฐ PCI DSS 4.0 ์๊ตฌ์ฌํญ์ ๋ค๋ฃน๋๋ค.
PCI DSS ํ๊ฐ ๋ฒ์ ์ดํด
์ธํฐ๋ท์ ํตํด ์๊ฑฐ๋์ ์ข ์ฌํ๋ ์กฐ์ง์ PCI ๊ท์ ์ค์๋ฅผ ์ง์ํ๊ณ ์ ์งํด์ผ ํฉ๋๋ค. ํด๋ผ์ฐ๋ ํ๊ฒฝ์ ์ค๊ณํ๊ณ ๊ด๋ฆฌํ๋ ๋ฐฉ์์ ๋ฐ๋ผ PCI ๋ฐ์ดํฐ ๋ณด์ ํ์ค(DSS) ํ๊ฐ์์ ์์คํ ๋ฒ์๊ฐ ์ง์ ๋ฉ๋๋ค. ๋ฒ์ ์ง์ ์ IT ์ ์ ์ ๋ณด์๊ณผ PCI ๊ท์ ์ค์ ์ง์ ๋ฐ ์ ์ง๋ณด์ ์ญ๋์ ์ค์ํ ์ํฅ์ ๋ฏธ์นฉ๋๋ค. PCI ํ๊ฒฝ์ ๋ฒ์๋ฅผ ์ฌ๋ฐ๋ฅด๊ฒ ์ง์ ํ๋ ค๋ฉด ๋น์ฆ๋์ค ํ๋ก์ธ์ค์ ์ค๊ณ ๊ฒฐ์ ์ด ๋ฒ์์ ๋ฏธ์น๋ ์ํฅ์ ์ดํดํด์ผ ํฉ๋๋ค.
๋ฒ์๋ ๋ฌด์์ธ๊ฐ์?
์นด๋ ์์ง์ ๋ฐ์ดํฐ(CHD)๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ, ์ ์กํ๋ ๋ชจ๋ ์์คํ ์ PCI DSS ํ๊ฐ ๋ฒ์์ ๋ค์ด๊ฐ๋๋ค. ๋ณด์์ ์ ์ฒด ํด๋ผ์ฐ๋ ํ๊ฒฝ์ ์ค์ํฉ๋๋ค. ๋ฒ์ ๋ด ์์คํ ์ ๋ณด์์ด ์นจํด๋๋ฉด ์ ๋ณด ์ ์ถ ๋ฐ CHD์ ๋ ธ์ถ๋ก ์ด์ด์ง ์ ์์ต๋๋ค.
๊ทธ๋ฆผ 1์์ ์นด๋ ์์ง์ ๋ฐ์ดํฐ ํ๊ฒฝ(CDE), ์ฐ๊ฒฐ๋(connected-to) ์์คํ , ๋ณด์์ ์ํฅ์ ๋ฏธ์น๋(security-impacting) ์์คํ ์ ํ๊ฐ ๋ฒ์ ๊ฒฝ๊ณ ๋ด์ ์์ผ๋ฉฐ ๊ฒฝ๊ณ ๋ฐ ์ ๋ขฐํ ์ ์๋ ์์คํ ์ ํ๊ฐ ๋ฒ์ ์ธ๋ถ์ ์์นํฉ๋๋ค.
PCI DSS์ ๋ฐ๋ฅด๋ฉด ๋ฒ์ ๋ด์ ์์คํ ์ ์ ๋ขฐํ ์ ์๋ ์์คํ ์ ๋๋ค. ๋ฒ์ ๋ด์ ์์คํ ์๋ CDE์ CDE ๋ณด์๊ณผ ๊ด๋ จ๋๊ฑฐ๋ CDE ๋ณด์์ ์ํฅ์ ๋ฏธ์น ์ ์๋ ๋ชจ๋ ์์คํ ์ด ํฌํจ๋ฉ๋๋ค.
์์คํ ์ด ๋์ผํ ๋คํธ์ํฌ์ ์๊ฑฐ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค ๋๋ ํ์ผ ์ ์ฅ์๋ฅผ ๊ณต์ ํ๊ฑฐ๋, ๊ทธ๋ ์ง ์์ผ๋ฉด CDE ๋ด๋ถ์ ์์นํ ์์คํ ์ด๋ ํ๋ก์ธ์ค์ ์ก์ธ์คํ๊ฑฐ๋ ์ฐ๊ฒฐํ ์๋ ์์ง๋ง CHD์ ์ง์ ์ก์ธ์คํ ์ ์๋ ๊ฒฝ์ฐ ์ฐ๊ฒฐ๋(connected-to) ์์คํ ์ด๋ผ๊ณ ํฉ๋๋ค.
๋ณด์์ด ์นจํด๋๋ฉด ๊ณต๊ฒฉ์๊ฐ CDE์ ์ก์ธ์คํ ์ ์๋ ์์คํ ์ ๋ณด์์ ์ํฅ์ ๋ฏธ์น๋(security-impacting) ์์คํ ์ ๋๋ค. ์ฐ๊ฒฐ๋ ์์คํ ๊ณผ ๋ณด์์ ์ํฅ์ ๋ฏธ์น๋ ์์คํ ์ ๋ ๋ค ํญ์ ๋ฒ์ ์์ ์กด์ฌํฉ๋๋ค.
๋ฒ์ ๋ฐ์ ์๋ ์์คํ ์ PCI DSS์ ์ ์ ์ ์ ๋ขฐํ ์ ์๋ ์์คํ ์ผ๋ก, CHD ๋๋ ๋ฏผ๊ฐํ ์ธ์ฆ ๋ฐ์ดํฐ(SAD)์ ์ก์ธ์คํ๋ ค๋ ๊ณต๊ฒฉ์์๊ฒ๋ ์๋ฌด๋ฐ ๊ฐ์น๊ฐ ์์ต๋๋ค. ์์คํ ์ด ์์๋์ด๋ ๋ฒ์ ๋ด ์์คํ ์ ๋ณด์์ ์ํฅ์ ๋ฏธ์น ์ ์๋ ๊ฒฝ์ฐ ํด๋น ์์คํ ์ ๋ฒ์ ๋ฐ ์์คํ ์ ๋๋ค. ๋ฒ์๋ฅผ ๋ฒ์ด๋ ์์คํ ์ ์ง์ ํ๊ฐ๋์ง๋ ์์ง๋ง PCI ๊ณต์ธ ๋ณด์ ํ๊ฐ์(QSA)๋ ๋ฒ์ ์ง์ ์ด ์ ํํ์ง ํ์ธํ์ฌ PCI DSS์ ๋ฐ๋ผ CHD๋ฅผ ๋ณดํธํฉ๋๋ค. ๋ฐ๋ผ์ ๋ฒ์ ๊ฒฝ๊ณ๋ฅผ ๊ฐ๋ ฅํ๊ฒ ๋ณดํธํ๊ณ , ์ง์์ ์ผ๋ก ์๊ฒฉํ๊ฒ ๋ชจ๋ํฐ๋งํ๋ฉฐ, ๋ช ๋ฃํ๊ฒ ๋ฌธ์ํํ๋ ๊ฒ์ ๋งค์ฐ ์ค์ํ ์ผ์ ๋๋ค.
PCI ์ปจํ ์คํธ์์์ ์ฐ๊ฒฐ
์ผ๋ถ PCI DSS ์๊ตฌ์ฌํญ์ ์ฐ๊ฒฐ์ ๋ค๋ฃจ์ง๋ง PCI DSS๋ ์ฐ๊ฒฐ์ ๋ช ์์ ์ผ๋ก ์ฐ๊ฒฐ์ ์ ์ํ์ง ์์ต๋๋ค. PCI DSS ๋ฒ์ ์ง์ ๋ฐ ๋คํธ์ํฌ ์ธ๋ถํ์ ๋ํ PCI SSC ์ง์นจ(PDF)์ ๋ฒ์ ์ง์ ๊ฒฐ์ ํธ๋ฆฌ๋ฅผ ์ดํดํ๋ฉด ์ด ๋งฅ๋ฝ์์ ์ฐ๊ฒฐ์ ์๋ฏธ๋ฅผ ํด์ํ ์ ์์ต๋๋ค.
PCI ๋ฒ์๋ฅผ ํ๊ฐํ๋ ์ฐจ์์์์ ์ฐ๊ฒฐ์ ๋ค์๊ณผ ๊ฐ์ด ์ ์๋ฉ๋๋ค.
- ๋ ์ปดํจํฐ ๋๋ ์์คํ ์ ์ฐ๊ฒฐํ๋ ํ์ฑ ์ ๋ณด ์ ์ก
- ํธ์ถ์ ๊ฐ์ํ ๋ ๋น์ฌ์
ํ๊ฒฝ์ ๋ฌธ์ํํ ๋ ์ฐ๊ฒฐ์ ์์ํ ์ ์๋ ๊ถํ์ด ์๋ ๋น์ฌ์๋ฅผ ๋ช ํํ๊ฒ ๋ช ์ํ๋ ๊ฒ์ด ๊ฐ์ฅ ์ข์ต๋๋ค. ํธ๋ํฝ์ ํ ๋ฐฉํฅ์ผ๋ก๋ง ๋ณด๋ด๋๋ก ๊ตฌ์ฑ๋ ๋ฐฉํ๋ฒฝ์ ๋จ๋ฐฉํฅ ์ฐ๊ฒฐ์ ์ ์ฉํ ์ ์์ต๋๋ค. ์๋ฅผ ๋ค์ด ๋ฒ์ ๋ด ๊ฒฐ์ ๋ํ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ค์ ์กฐ๊ฑด์ด ๋ชจ๋ ์ถฉ์กฑ๋๋ฉด ๋ฒ์ ๋ฐ ์๋ฒ๊ฐ ๋ฒ์ ๋ด์ ์์ง ์์๋ ๋ฒ์ ๋ฐ ๋ฐ์ดํฐ๋ฒ ์ด์ค ์๋ฒ์ ์ฟผ๋ฆฌํ ์ ์์ต๋๋ค.
- ์ฐ๊ฒฐ๋ ๋ฒ์ ๋ฐ ๋ฐ์ดํฐ๋ฒ ์ด์ค๊ฐ CHD ๋๋ SAD๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ ๋๋ ์ ์กํ์ง ์์ต๋๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๊ฐ ๋ณ๋์ ๋คํธ์ํฌ์ ์์นํ๊ฑฐ๋ ๊ทธ๋ ์ง ์์ผ๋ฉด CDE์์ ๋ถํ ๋์ด ์์ต๋๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๊ฐ CDE๋ฅผ ์ง์ ๋๋ ๊ฐ์ ์ ์ผ๋ก ํธ์ถํ ์ ์์ต๋๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๊ฐ CDE์ ๋ณด์ ์๋น์ค๋ฅผ ์ ๊ณตํ์ง ์์ต๋๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค๊ฐ CDE์ ๊ตฌ์ฑ์ด๋ ๋ณด์์ ์ํฅ์ ๋ฏธ์น์ง ์์ต๋๋ค.
- ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ PCI DSS ์๊ตฌ์ฌํญ์ ์ง์ํฉ๋๋ค.
๋ค์ ๋ค์ด์ด๊ทธ๋จ์ ์์คํ ๋ฒ์๋ฅผ ๊ฒฐ์ ํ๋ ์์๋ค์ ๋ณด์ฌ์ค๋๋ค.
๊ทธ๋ฆผ 2์์ ์์คํ ๋ฒ์๋ ๋ค์๊ณผ ๊ฐ์ด ๊ฒฐ์ ๋ฉ๋๋ค.
PCI DSS์ ๋ฒ์ ์์ ์์คํ ๊ตฌ์ฑ์์:
- ๋ค์ ์ค ํ๋๊ฐ ์ฐธ์ธ CDE ์์ ์์คํ
:
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CHD ๋๋ SAD๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ ๋๋ ์ ์กํฉ๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CHD๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ ๋๋ ์ ์กํ๋ ์์คํ ๊ณผ ๋์ผํ ๋คํธ์ํฌ ์ธ๊ทธ๋จผํธ, ์๋ฅผ ๋ค์ด ๋์ผํ ์๋ธ๋ท์ด๋ VLAN์ ์์นํฉ๋๋ค.
- ๋ค์ ์ค ํ๋๊ฐ ์ฐธ์ธ ์ฐ๊ฒฐ๋ ์์คํ
๋๋ ๋ณด์์ ์ํฅ์ ๋ฏธ์น๋ ์์คํ
:
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CDE์ ์ง์ ์ฐ๊ฒฐ๋ฉ๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CDE์ ๊ตฌ์ฑ ๋๋ ๋ณด์์ ์ํฅ์ ๋ฏธ์นฉ๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ ๋ฒ์ ๋ฐ ์์คํ ๋ฐ ๋คํธ์ํฌ์ CDE ์์คํ ์ ๋ถํ ํฉ๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CDE์ ๊ฐ์ ์ ์ผ๋ก ์ฐ๊ฒฐ๋ฉ๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CDE์ ๋ณด์ ์๋น์ค๋ฅผ ์ ๊ณตํฉ๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ PCI DSS ์๊ตฌ์ฌํญ์ ์ง์ํฉ๋๋ค.
- ๋ค์ ์ค ํ๋๊ฐ ์ฐธ์ธ CDE ์์ ์์คํ
:
๋ค์ ์ฌํญ์ด ๋ชจ๋ ์ฐธ์ผ ๋ ์์คํ ๊ตฌ์ฑ์์๋ฅผ PCI DSS์ ์ ๋ขฐํ ์ ์๋, ๋ฒ์ ๋ฐ ์์คํ ์ผ๋ก ๊ฐ์ฃผํ ์ ์์ต๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CHD ๋๋ SAD๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ ๋๋ ์ ์กํ์ง ์์ต๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CHD ๋๋ SAD๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ, ๋๋ ์ ์กํ๋ ์์คํ ๊ณผ ๋์ผํ ๋คํธ์ํธ ์ธ๊ทธ๋จผํธ, ์๋ฅผ ๋ค์ด ๋์ผํ ์๋ธ๋ท์ด๋ VLAN์ ์์นํ์ง ์์ต๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ CDE์ ์ด๋ ํ ์์คํ ์๋ ์ฐ๊ฒฐํ ์ ์์ต๋๋ค.
- ์์คํ ๊ตฌ์ฑ์์๊ฐ ์ฐ๊ฒฐ๋ ์์คํ ์ด๋ ๋ณด์์ ์ํฅ์ ๋ฏธ์น๋ ์์คํ ์ ํ์ํ ๊ธฐ์ค์ ์ถฉ์กฑํ์ง ์์ต๋๋ค.
๋ฒ์ ๋ฐ ์์คํ ์๋ ์ฐ๊ฒฐ๋ ์์คํ ๋๋ ๋ณด์์ ์ํฅ์ ๋ฏธ์น๋ ์์คํ ๊ตฌ์ฑ์์์ ์ฐ๊ฒฐ๋ ์์คํ ์ด ํฌํจ๋ ์ ์์ผ๋ฉฐ, ์ด ๊ฒฝ์ฐ ๋ฒ์ ๋ฐ ์์คํ ์ด CDE์ ์ก์ธ์คํ์ง ๋ชปํ๋๋ก ๋ฐฉ์งํ๋ ์ ์ด ์์คํ ์ด ์กด์ฌํฉ๋๋ค.
์ค์ง์ ์ผ๋ก, ์์คํ ๋ฒ์์ PCI DSS ์ ์๋ ๋ง์ผ ์ธ๋ถํ๊ฐ ์ ๋๋ก ๊ตฌํ๋๊ณ ๋ฌธ์ํ๋๋ค๋ฉด ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ์ธ์ ์ ์ฅ์ ๋ฐ ์ ์์๊ฑฐ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ ๋ฒ์ ๋ฐ์ ํด๋นํ ์๋ ์์์ ์๋ฏธํฉ๋๋ค. ๋ค์ ๋ค์ด์ด๊ทธ๋จ์ ๋ฒ์ ๋ด ์์คํ ๊ณผ ๋ฒ์ ๋ฐ ์์คํ ๊ฐ์ ์ฝ๊ธฐ ๋ฐ ์ฐ๊ธฐ ์ฐ๊ฒฐ์ด ์๋ํ๋ ๋ฐฉ์์ ๋ณด์ฌ์ค๋๋ค.
๊ทธ๋ฆผ 3์์๋ ๋ค์ ์ฐ๊ฒฐ์ ๋ณด์ฌ์ค๋๋ค.
- ์ฝ๊ธฐ ์ ์ฉ:
- ๋ฒ์ ๋ด ๊ฒฐ์ ์ฒ๋ฆฌ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฒ์ ๋ฐ ์ฅ๋ฐ๊ตฌ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ์ฅ๋ฐ๊ตฌ๋ ID๋ฅผ ์ฝ๊ณ DNS์ NTP์์ ๋ฐ์ดํฐ๋ฅผ ์ฝ์ต๋๋ค.
- ์ฐ๊ธฐ ์ ์ฉ:
- ๋ฒ์ ๋ด ๊ฒฐ์ ์ฒ๋ฆฌ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฒ์ ๋ฐ ์ ํ๋ฆฌ์ผ์ด์ ๊ธฐ๋ณธ ๋ฐ์ดํฐ๋ฒ ์ด์ค์ Cloud Logging์ ๊ธฐ๋กํฉ๋๋ค.
- ๋ฒ์ ๋ฐ ๊ธฐ๋ณธ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฐ์ดํฐ๋ฅผ ๋ก๊น ์๋น์ค์ ์์ฑํฉ๋๋ค. ์ด ๋ฐ์ดํฐ์๋ CHD๋ SAD๊ฐ ํฌํจ๋์ง ์์ต๋๋ค.
- ์ฝ๊ธฐ ๋ฐ ์ฐ๊ธฐ:
- ๊ณต๊ฐ ์น ์ฌ์ฉ์๋ ๋ค์๊ณผ ๊ฐ์ด ์์ฒญ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ์ฝ๊ณ ์๋๋ค:
- ์ฌ์ฉ์๊ฐ ๋ฒ์ ๋ด ๊ฒฐ์ ๋ํ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฝ๊ณ ์๋๋ค. ์ด ์์ฒญ ๋ฉํ๋ฐ์ดํฐ๋ CHD ๋ฐ SAD๊ฐ ํฌํจ๋ ์ฅ๋ฐ๊ตฌ๋ ID์ด์ ์ฅ๋ฐ๊ตฌ๋ ์ธ์ฆ ํค์ ๋๋ค.
- ์ฌ์ฉ์๊ฐ ๋ฒ์ ๋ฐ ๊ธฐ๋ณธ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฝ๊ณ ์๋๋ค. ์ด ์์ฒญ ๋ฉํ๋ฐ์ดํฐ๋ CHD ๋๋ SAD๊ฐ ํฌํจ๋์ง ์์ ์ธ์ ID์ ๋๋ค.
- ๋ฒ์ ๋ฐ ๊ธฐ๋ณธ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฒ์ ๋ฐ ์ฅ๋ฐ๊ตฌ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค, ์ธ์ ์ ์ฅ์, ์ ํ๋ฆฌ์ผ์ด์ ๊ธฐ๋ณธ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ๋ฐ์ดํฐ๋ฅผ ์ฝ๊ณ ์๋๋ค. ์ด ๋ฐ์ดํฐ์๋ CHD๋ SAD๊ฐ ํฌํจ๋์ง ์์ต๋๋ค.
- ๋ฒ์ ๋ด ๊ฒฐ์ ๋ํ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฐ์ดํฐ๋ฅผ ์ฝ๊ณ ๋ฒ์ ๋ด ์นด๋ ํ ํฐํ ์๋น์ค์ ๊ณต๊ฐ ์น์ ์ ์ฉ์นด๋ ํ๋ก์ธ์์ ์๋๋ค. ์ด ๋ฐ์ดํฐ์๋ CHD ๋ฐ SAD๊ฐ ํฌํจ๋ฉ๋๋ค.
- ๊ณต๊ฐ ์น ์ฌ์ฉ์๋ ๋ค์๊ณผ ๊ฐ์ด ์์ฒญ ๋ฉํ๋ฐ์ดํฐ๋ฅผ ์ฝ๊ณ ์๋๋ค:
๊ทธ๋ฆผ 3์ ์ํคํ ์ฒ๋ PCI์ ๋ฒ์ ๋ฐ ๊ธฐ๋ณธ ์น ์ ํ๋ฆฌ์ผ์ด์ (๊ธฐ๋ณธ ์ ํ๋ฆฌ์ผ์ด์ )๊ณผ ๋ฒ์ ๋ด ๊ฒฐ์ ์ฒ๋ฆฌ ์ ํ๋ฆฌ์ผ์ด์ (๊ฒฐ์ ์ ํ๋ฆฌ์ผ์ด์ )์ด๋ผ๋ ๋ ๊ฐ์ง ๊ฐ๋ณ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ํด ์ค๋ช ํฉ๋๋ค. ์ด ์ํคํ ์ฒ์์๋ ์์ ๋ชฉ๋ก์ ์ค๋ช ๋ ๋ฐฉํฅ์ผ๋ก๋ง ๋ ํญ๋ชฉ ๊ฐ์ ์ฐ๊ฒฐ์ ๊ฐ์ํ ์ ์์ต๋๋ค. ํญ๋ชฉ ๊ฐ์ ์ฐ๊ฒฐ์ ํธ์ถ์ ๊ด์ ์์ ์ฝ๊ธฐ ์ ์ฉ, ์ฝ๊ธฐ ๋ฐ ์ฐ๊ธฐ ๋๋ ์ฐ๊ธฐ ์ ์ฉ์ด ๋ ์ ์์ต๋๋ค. ๋ช ์์ ์ผ๋ก ์ค๋ช ๋์ง ์์ ๊ฒฝ๋ก ๋๋ ์์ฒญ ๋ฐฉํฅ์ ์ธ๋ถํ๋ก ์ฐจ๋จํฉ๋๋ค. ์๋ฅผ ๋ค์ด ๊ฒฐ์ ์ฒ๋ฆฌ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ฅ๋ฐ๊ตฌ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ์ฝ์ ์ ์๊ณ , ํด๋น ํญ๋ชฉ์ ๋ํ ์ฐ๊ฒฐ์ ์์ํ๋ ๋ก๊น ์๋น์ค์ ์ธ ์ ์์ต๋๋ค.
๋ฒ์ ๋ด ์์คํ ์ ์ผ๋ฐ์ ์ผ๋ก ๋ฒ์ ๋ฐ ์์คํ ๋ฐ ์๋น์ค๋ฅผ ํธ์ถํฉ๋๋ค. ์ธ๋ถํ๋ก ์ธํด ์๊ฒฉ ํธ์ถ์(์นด๋ ์์ง์ ์ ์ธ)๊ฐ CDE์ ๋ํ ์ฐ๊ฒฐ์ ์ง์ ๋๋ ๊ฐ์ ์ ์ผ๋ก ์์ํ ์ ์๊ธฐ ๋๋ฌธ์ ์ฐ๊ฒฐ์ด ์์ ํ๊ฒ ์ ์ง๋ฉ๋๋ค. ๊ทธ๋ฆผ 3์ ๊ฒฐ์ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ ์ผํ ์ธ๊ทธ๋ ์ค ๊ฒฝ๋ก๊ฐ ์ฌ์ฉ์๋ก๋ถํฐ ์์๋จ์ ๋ณด์ฌ์ค๋๋ค.
๊ทธ๋ฆผ 3์์๋ ๋ฒ์ ๋ฐ ์๋น์ค ๋๋ ์ ํ๋ฆฌ์ผ์ด์ ์ด ๊ฒฐ์ ๋ํ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ตฌ์ฑ์ด๋ ๋ณด์ ๋ฐ์ดํฐ๋ฅผ ์ ๊ณตํ์ง ์์ต๋๋ค. ๋ฐ์ดํฐ๋ ๋ค์๊ณผ ๊ฐ์ด ์ํคํ ์ฒ๋ฅผ ํตํด ์ด๋ํฉ๋๋ค.
- ๊ธฐ๋ณธ ์ ํ๋ฆฌ์ผ์ด์
์ ์ฌ์ฉ์๋ฅผ ๊ฒฐ์ ์ ํ๋ฆฌ์ผ์ด์
์ผ๋ก ์ ๋ฌํ๊ณ HTTP
POST
๋ฅผ ์ฌ์ฉํ์ฌCartID
๋ฐCartAuthKey
๋ผ๋ ์ด๋ฆ์ ๊ฒ์ฌ๊ธฐ๋ฅผ ์ ์กํฉ๋๋ค.CartAuthKey
๋CartID
์ ํด์์ด์ ๊ธฐ๋ณธ ๋ฐ ๊ฒฐ์ ์ ํ๋ฆฌ์ผ์ด์ ์๋ง ์๋ ค์ง ์ฌ์ ๊ณต์ ๋ณด์ ๋น๋ฐ์ ๋๋ค. - ๊ฒฐ์ ์ ํ๋ฆฌ์ผ์ด์
์์๋
CartID
๋ฅผ ์ด ๋ณด์ ๋น๋ฐ๊ณผ ํจ๊ป ํด์ฑํ๊ณ ์ด ๊ฐ์CartAuthKey
์ ๋น๊ตํ์ฌ ์ฌ์ฉ์๋ฅผ ๊ฒ์ฆํฉ๋๋ค. - ์ฌ์ฉ์ ๋ฐ์ดํฐ๊ฐ ์ธ์ฆ๋๋ฉด
CartID
๋ ์ฅ๋ฐ๊ตฌ๋ ๋ฐ์ดํฐ๋ฒ ์ด์ค์์ ์ฅ๋ฐ๊ตฌ๋ ์ฝํ ์ธ ๋ฅผ ์ฝ๋ ๋ฐ ์ฌ์ฉ๋ฉ๋๋ค. ๋ชจ๋ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ ์ง์ ์ฌ์ฉ์๋ก๋ถํฐ ์ฒดํฌ์์ ์ ํ๋ฆฌ์ผ์ด์ ์ผ๋ก ์ ์ก๋ฉ๋๋ค. - ๊ฒฐ์ ํ๋กํ์ ์ฌ์ฉํ๋ ๊ฒฝ์ฐ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ ํ ํฐํ ์๋น์ค์ ์ ์ฅ๋ฉ๋๋ค.
- ๊ฒฐ์ ๊ฐ ์ฒ๋ฆฌ๋๋ฉด ๊ฒฐ๊ณผ๋ ์ฝ๊ธฐ ์ ์ฉ ๋ฐ์ดํฐ๋ฒ ์ด์ค ์๋น์ค ๊ณ์ ์ผ๋ก ๊ธฐ๋ณธ ์ ํ๋ฆฌ์ผ์ด์ ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ์ฝ์ ๋ฉ๋๋ค.
๋ฒ์ ์ง์ ๊ด๋ จ ๊ณ ๋ ค์ฌํญ
PCI DSS ๋ฒ์ ์ง์ ๋ฐ ๋คํธ์ํฌ ์ธ๋ถํ ์ง์นจ์์ PCI ๋ณด์ ํ์ค ์์ํ(SSC)๋ ๋ฌ๋ฆฌ ๊ฒ์ฆ๋๊ธฐ ์ ๊น์ง๋ ๋ชจ๋ ํญ๋ชฉ์ด ๋ฒ์ ๋ด์ ์๋ค๊ณ ๊ฐ์ ํ ๊ฒ์ ๊ถ์ฅํฉ๋๋ค. ์ด SSC ๊ถ์ฅ์ฌํญ์ ๋ฒ์๋ฅผ ์ต๋ํ ๋ํ๋ผ๋ ์๋ฏธ๊ฐ ์๋๋๋ค. ์์คํ ์ด CDE์ ์ฐ๊ฒฐ๋์ด ์์ง ์๊ฑฐ๋ CDE์ ๋ณด์ ์ํฅ์ ๋ฏธ์น๋ค๊ณ ์ ์ฆํ ์ ์๋ ํ, QSA๋ ๋ชจ๋ ์์คํ ์ ์ ๋ขฐํ ์ ์๋ ๊ฒ์ผ๋ก ํ๊ฐํ๋ค๋ ๋ป์ ๋๋ค. ๊ท์ ์ค์ ์๊ตฌ์ฌํญ์ ์ถฉ์กฑํ๊ณ IT ์ ์ ์ ์์ ํ๊ฒ ์ ์งํ๋ ค๋ฉด ์ต๋ํ ์ ์ ์์คํ ์ ์ ๋ขฐํ์ฌ ์ต์ ๊ถํ์ ์์น์ ๋ฐ๋ผ ํ๊ฒฝ์ ๋ฒ์๋ฅผ ์กฐ์ ํด์ผ ํฉ๋๋ค.
ํ๊ฐ ์ ์ ํ๊ฒฝ์ ํ๊ฐํ์ฌ ๋ฒ์ ๋ด ์์คํ ๊ณผ ๋ฒ์ ๋ฐ ์์คํ ๊ฐ์ ๊ฒฝ๊ณ๋ฅผ ์ดํดํ๊ณ ๋ฌธ์ํํ์ธ์. QSA์ ์ฒซ ๋ฒ์งธ ์์ ์ ๋ฌธ์ํ๋ ๋ฒ์๊ฐ CDE ๋ฐ ์ฐ๊ฒฐ๋ ์์คํ ์ ํฉ๋ฆฌ์ ์ผ๋ก ์์ฝํ๊ณ ์๋์ง ํ์ธํ๋ ๊ฒ์ ๋๋ค. ๊ทธ๋ฐ ๋ค์ QSA๋ ์ ์ฒด์ ์ธ ํ๊ฐ์ ์ผํ์ผ๋ก ๋ฒ์ ๋ฐ ์์คํ ์ด ๋ฒ์ ๋ด ์์คํ ์ ๋ถ์ ์ ์ธ ์ํฅ์ ๋ฏธ์น ์ ์๋์ง ํ์ธํฉ๋๋ค.
๋ค์๊ณผ ๊ฐ์ด ๋ด ํ๊ฒฝ์ ํด๋นํ๋ ํน๋ณ ์ํฉ๋ค์ ์ดํดํด์ผ ํฉ๋๋ค.
- ์ ํ๋ VOIP ์์คํ ์ ํตํด ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ฅผ ์์งํ๋ ๊ฒฝ์ฐ ์ ํ ๊ธฐ๋ฐ ๊ฒฐ์ ์นด๋ ๋ฐ์ดํฐ ๋ณดํธ(PDF)์ ์ค๋ช ๋ ์ถ๊ฐ ๋ฒ์ ์ง์ ๋ฌธ์ ๋ฅผ ๊ณ ๋ คํฉ๋๋ค.
- ์๋น์ค ์ ๊ณต์ ์ฒด์์ POS ์์คํ ์ ์ด์ํ๊ธฐ ์ํด CDE(PDF)์ ์ก์ธ์คํด์ผ ํ๋ ๊ฒฝ์ฐ ์๋น์ค ์ ๊ณต์ ์ฒด์์ ์ฌ์ฉํ๋ ์์คํ ์ ์ฐ๊ฒฐ๋ ์์คํ ์ด๋ผ๊ณ ๊ฐ์ฃผํ ์ ์์ต๋๋ค. ์ฌ๊ธฐ์๋ ์ถ๊ฐ์ ์ธ ๋ฒ์ ๋ฐ ์ค์ฌ ๊ณ ๋ ค์ฌํญ์ด ํ์ํ ์ ์์ต๋๋ค.
Google์ ๋ณด์ ๊ถ์ฅ์ฌํญ์ ์ฌ์ฉํ๋ฉด ํ๊ฐ์์ ์ง์๋๋ ๋ฒ์ ๋ด ์์คํ ๊ณผ ์ ๋ขฐํ ์ ์๋ ์์คํ ๊ฐ์ ๋ช ํํ๊ณ ๋ฐฉ์ด ๊ฐ๋ฅํ ๊ฒฝ๊ณ๋ฅผ ์ค์ ํ๊ณ ๋ณด์ฌ์ค ์ ์์ต๋๋ค. ์ต์ ๊ถํ ์์น์ ์ค์ํ์ฌ ์ก์ธ์ค ๋ฐ ๋ณด์์ ๊ด๋ฆฌํ๋ ๊ฒฝ์ฐ์๋ ์นด๋ ์์ง์ ๋ฐ์ดํฐ์ ๋ ธ์ถ ์ง์ ์๋ฅผ ์ต์ํํ์ฌ CDE์ ๊ณต๊ฒฉ ํ๋ฉด์ ์ต์ํํ๋ฏ๋ก ๊ฒฐ๊ณผ์ ์ผ๋ก ๋ฒ์๊ฐ ์ค์ด๋ญ๋๋ค. ๋ฒ์ ๋ด ์์คํ ์ ๋ถ๋ด์ ์ค์ด๋ฉด ์์คํ ์ ๋ณต์ก์ฑ์ด ์ค์ด๋ค๊ณ PCI DSS ํ๊ฐ๋ฅผ ๊ฐ์ํํ ์ ์์ต๋๋ค.
์๋ชป๋ ๋ฒ์ ์ง์ ์ ์ํ
๋ฒ์๊ฐ ๋๋ฌด ๋์ผ๋ฉด ํ๊ฐ ๋น์ฉ์ด ์ฆ๊ฐํ๊ณ ๊ท์ ์ค์ ์ํ์ด ์ปค์ง ์ ์์ต๋๋ค. ๋ฒ์๋ฅผ ์ขํ ์ ์๋๋ก ๊ฐ๊ธ์ ์ ์ ์์คํ ์ ์ ๋ขฐํ๊ณ ์ง์ ๋ ์ผ๋ถ ์ฌ์ฉ์์๊ฒ๋ง ์ก์ธ์ค ๊ถํ์ ๋ถ์ฌํ์ธ์. ์ ๋ฐ ํ๊ฐ์ ์๊ฐ ์ง๋จ์ ํตํด PCI DSS์ ๋ฒ์์ ์ํ์ง ์๋ ์์คํ ์ ์๋ณํ๊ณ ์ด๋ค์ด ๋ฒ์ ๋ฐ ์์คํ ์ ๊ฐ์ด๋๋ผ์ธ์ ์ถฉ์กฑํ๋์ง ํ์ธํ๊ณ ์ด์ ๋ฐ๋ผ ๋ฒ์๋ฅผ ์ค์ผ ์ ์์ต๋๋ค. ์ด๋ฌํ ์ ๊ฑฐ ์ ์ฐจ๋ ์ ๋ขฐํ ์ ์๋ ์์คํ ์ ๋ฐ๊ฒฌํ์ฌ ํ์ฌ ๋ฒ์ ๋ด ์์คํ ์ ์ํฅ์ ์ฃผ์ง ์๊ฒ ํ๋ ๊ฐ์ฅ ์์ ํ ๋ฐฉ๋ฒ์ ๋๋ค.
PCI DSS ์๊ตฌ์ฌํญ์ ์ถฉ์กฑํ๊ธฐ ์ํด ๋๊ท๋ชจ ์ธํ๋ผ ๊ณต๊ฐ์ด ํ์ํ ๊ฒฝ์ฐ ํ๊ฐ ๋ฒ์์ ๊ด๋ จ ์๋ ์์คํ ์ด ํฌํจ๋ ์ ์์ต๋๋ค. ๋ฒ์์ ๊ด๋ จ ์๋ ์์คํ ์ ํฌํจํ๋ฉด ๊ท์ ์ค์๋ฅผ ๋ฌ์ฑํ๋ ๋ฅ๋ ฅ์ด ์ํ๋ก์์ง๋๋ค. ๋ํ ์ ๋ขฐํ ์ ์๋ ๋ฒ์ ๋ด ํ๊ฒฝ์ ๊ณต๊ฒฉ ํ๋ฉด์ด ํ๋๋์ด ์ ์ฒด์ ์ธ ๋ณด์ ์ํ๊ฐ ์ ํ๋ ์ ์์ต๋๋ค.
๋คํธ์ํฌ ๋ณด์ ๋ฐ PCI DSS์ ํต์ฌ ์์น์ ๋คํธ์ํฌ์ ์ผ๋ถ ๋๋ ์ ๋ถ๊ฐ ์ด๋ฏธ ์์๋์๋ค๊ณ ๊ฐ์ ํ๋ ๊ฒ์ ๋๋ค. ์ด ์์น์ Google์ ์ ๋ก ํธ๋ฌ์คํธ ๋ณด์ ๋ชจ๋ธ์ ๋ช ์๋์ด ์๋๋ฐ, ์ด ๋ชจ๋ธ์ ๊ฐ ์์คํ ์ด ์์ฒด ๋ณด์์ ๋ด๋นํ ๋ชจ๋ธ์ ์ฐ์ ํ๋๋ก ๊ฒฝ๊ณ ์ ์ฉ ๋ณด์์ ๊ฑฐ๋ถํฉ๋๋ค. Google์ ๋ณด์ ๋ชจ๋ธ์ PCI DSS์ ์ฐ๋๋๋ฏ๋ก, CDE ๋ฐ ์ฐ๊ฒฐ๋ ์์คํ ๋ค์ด ๊ด๋ฒ์ํ IT ํ๊ฒฝ์ผ๋ก๋ถํฐ ์ธ๋ถํ๋ ์๊ณ ์ ๋ขฐํ ์ ์๋ ๊ณต๊ฐ์ ๋ฐฐํฌ๋์ด ์๋ก ์์ด์ง ์๋ ๊ฒ์ ๊ถ์ฅํ๊ณ ์์ต๋๋ค.
๋ฒ์ ๋ด PCI ํ๊ฒฝ ๋ด์์, CDE๋ฅผ ๋์ ๊ฒฝ๊ณ๋ฅผ ๊ฐ์ง ํฌ๊ณ ์ ๋ขฐํ ์ ์๋ ๊ณต๊ฐ์ ๋ฐฐ์นํ์ง ๋ง์ธ์. ์ด๋ ๊ฒ ํ๋ฉด ๊ฑฐ์ง๋ ๋ณด์ ์ธ์์ด ์๊ฒจ์ ์ ์ฒด์ ์ด๊ณ ์ฌ์ธต์ ์ธ ๋ฐฉ์ด ์ ๋ต์ ์ฝํ์ํฌ ์ ์์ต๋๋ค. ๊ทธ๋ฌ๋ฉด ๊ฒฝ๊ณ ๋ณด์์ ๋ซ์ ๊ณต๊ฒฉ์๋ ์ ๋ขฐํ ์ ์๋ ๋น๊ณต๊ฐ ์ธํธ๋ผ๋ท ๋ด์์ ์ฝ๊ฒ ์์ ํ ์ ์์ต๋๋ค. ์ ๋ขฐํ ์ ์๋ ๊ณต๊ฐ ํ๋ณด๋ฅผ ์ํด ์คํ ๋ฐ ๋ณด์ ํ์ํ ์์ ๋ง ํฌํจํ๋๋ก ์ ํํ๋ฉฐ ๊ฒฝ๊ณ ๋ณด์์๋ง ์์กดํ์ง ์๋๋ก ํ์ธ์. ์ด๋ฌํ ์์น์ ์ดํดํ๊ณ ์ค์ํ๋ฉด ํด๋ผ์ฐ๋ ํ๊ฒฝ์ ์ค๊ณํ์ฌ ์ค์ ์์คํ ์ ๋ณดํธํ๊ณ ๋ณด์ ์นจํด ์ํ์ ์ค์ผ ์ ์์ต๋๋ค.
์ ๋ขฐํ ์ ์๋ ์์คํ ์ ๋๊ท๋ชจ ๋ฒ์ ๋ด ํ๊ฒฝ์๋ ์ด๋ฌํ ์์คํ ์ ์ง์์ ์ธ ๋ชจ๋ํฐ๋ง, ์ ์ง๋ณด์, ๊ฐ์ฌ, ์ธ๋ฒคํ ๋ฆฌ๋ฅผ ์ ์งํ๊ธฐ ์ํด ์ ์ฌํ ๋๊ท๋ชจ ๊ด๋ฆฌ ์ฅ์น๊ฐ ํ์ํฉ๋๋ค. ์์คํ ์ํคํ ์ฒ, ๋ณ๊ฒฝ ๊ด๋ฆฌ ํ๋ก์ธ์ค, ์ก์ธ์ค ์ ์ด ์ ์ฑ ์ ๋ณต์ก์ฑ์ผ๋ก ์ธํด ๋ณด์ ๋ฐ ๊ท์ ์ค์ ์ํ์ด ๋ฐ์ํ ์ ์์ต๋๋ค. ์ด๋ฌํ ๋ชจ๋ํฐ๋ง ํ๋ก์ธ์ค๋ฅผ ์ ์งํ๊ธฐ๊ฐ ์ด๋ ค์ฐ๋ฉด PCI DSS ์๊ตฌ์ฌํญ 10 ๋ฐ 11์ ์ถฉ์กฑํ๊ธฐ๊ฐ ์ด๋ ค์ธ ์ ์์ต๋๋ค. ์ด๋ฌํ ๋ฆฌ์คํฌ๋ฅผ ์ดํดํ๊ณ ํ๊ฐ๋ ํ๊ฒฝ์ ๋ฒ์๋ฅผ ์ ํํ๋ ์ ๋ต์ ๊ตฌํํ๋ ๊ฒ์ด ์ค์ํฉ๋๋ค. ์์ธํ ๋ด์ฉ์ ์ด ๋ฌธ์ ํ๋ฐ๋ถ์ ์๋ ์ง์์ ๊ท์ ์ค์ ์ง์์ ์ฐธ์กฐํ์ธ์.
Google Cloud PCI DSS ๋ฒ์ ๋ด์ ์๋น์ค
PCI ํ๊ฒฝ์ ๋ฒ์๋ฅผ ์ค์ด๊ธฐ ์ ์ PCI DSS ๋ฒ์ ๋ด์ Google Cloud ์๋น์ค๋ฅผ ์ดํดํด์ผ ํฉ๋๋ค. ์ด๋ฌํ ์๋น์ค๋ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅ, ์ฒ๋ฆฌ, ๋๋ ์ ์กํ๋ ์์ฒด ์๋น์ค ๋๋ ์ ํ๋ฆฌ์ผ์ด์ ์ ๊ตฌ์ถํ ์ ์๋ ์ธํ๋ผ๋ฅผ ์ ๊ณตํฉ๋๋ค.
๋ฒ์ ์ถ์ ์ ๋ต
์ด ์น์ ์์๋ ํ๊ฐ ๋ฒ์๋ฅผ ์ค์ด๊ธฐ ์ํ ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ ์ ์ด, VPC ์๋น์ค ์ ์ด ์ธ๋ถํ, ํ ํฐํ ์ ๋ต์ ๋ํด ์ค๋ช ํฉ๋๋ค. ํ ๊ฐ์ง ์ ๊ทผ ๋ฐฉ์๋ง ์ ํํ๋ ๋์ ์ ์ด ๋ชจ๋ ์ ๋ต์ ์ฑํํ์ฌ ๊ฐ๋ฅํ ๋ฒ์๋ฅผ ์ค์ด๋ ๊ฒ์ด ์ข์ต๋๋ค.
PCI ๋ฒ์ ์ง์ ์ ์ํ ๋ฒ์ฉ ์๋ฃจ์ ์ ์กด์ฌํ์ง ์์ต๋๋ค. ์ฌ์ฉ์์ ์จํ๋ ๋ฏธ์ค ๋คํธ์ํฌ์ ๊ธฐ์กด ์ธ๋ถํ๊ฐ ํ์ฌ๋์ด ์๊ฑฐ๋, ์ฌ๊ธฐ์ ์ค๋ช ๋ ๊ฒ๊ณผ ๋ค์ ๋ค๋ฅด๊ฒ ๋ณด์ด๋ ์ธํ๋ผ ์ค๊ณ๋ฅผ ์ ๋ฐํ ์ ์๋ ์นด๋ ์ฒ๋ฆฌ ์๋ฃจ์ ์ด ์์์ง๋ ๋ชจ๋ฆ ๋๋ค. ์ด๋ฌํ ์ ๋ต์ ์์ ์ ํ๊ฒฝ์ ์ ์ฉํ ์ ์๋ ์์น์ผ๋ก ์ฌ์ฉํ์ธ์.
๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ ์ ์ด ์ค์
Google Cloud ๋ฆฌ์์ค๋ ๋ค์๊ณผ ๊ฐ์ด ๊ณ์ธต์ ์ผ๋ก ๊ตฌ์ฑ๋ฉ๋๋ค.
- ์กฐ์ง ๋ฆฌ์์ค๋ Google Cloud ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ์ ๋ฃจํธ ๋ ธ๋์ ๋๋ค. ์กฐ์ง ๋ฆฌ์์ค์๋ ํด๋์ ํ๋ก์ ํธ ๋ฆฌ์์ค๊ฐ ํฌํจ๋ฉ๋๋ค. ์กฐ์ง ๋ฆฌ์์ค์ ์ ์ฉ๋ Identity and Access Management (IAM) ์ก์ธ์ค ์ ์ด ์ ์ฑ ์ ์กฐ์ง ๋ด ๋ชจ๋ ๋ฆฌ์์ค์ ๊ณ์ธต ๊ตฌ์กฐ ์ ์ฒด์ ์ ์ฉ๋ฉ๋๋ค.
- ํด๋๋ ํ๋ก์ ํธ์ ๊ธฐํ ํด๋๋ฅผ ํฌํจํ ์ ์์ผ๋ฉฐ ํด๋ ์์ค IAM ๊ถํ์ ์ฌ์ฉํ์ฌ ๋ฆฌ์์ค์ ๋ํ ์ก์ธ์ค๋ฅผ ์ ์ดํ ์ ์์ต๋๋ค. ํด๋๋ ์ ์ฌํ ํ๋ก์ ํธ๋ฅผ ๊ทธ๋ฃนํํ๋ ๋ฐ ํํ ์ฌ์ฉ๋ฉ๋๋ค.
- ํ๋ก์ ํธ๋ ๋ชจ๋ ๋ฆฌ์์ค์ ํธ๋ฌ์คํธ ๊ฒฝ๊ณ์ด์ IAM ์ ์ฉ ์ง์ ์ ๋๋ค.
ํ๊ฐ ๋ฒ์๋ฅผ ์ขํ๋ ค๋ฉด ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ๋ฅผ ์ ์ํ๋ Google์ Google ๊ถ์ฅ์ฌํญ์ ๋ฐ๋ฆ ๋๋ค. ๋ค์ ์ด๋ฏธ์ง์์๋ PCI ๊ท์ ์ค์๋ฅผ ์ํ ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ ์์๋ฅผ ๋ณด์ฌ์ค๋๋ค.
๊ทธ๋ฆผ 4์์๋ PCI ๋ฒ์ ๋ด์ ๋ชจ๋ ํ๋ก์ ํธ๊ฐ ํ ํด๋๋ก ๊ทธ๋ฃนํ๋์ด ํด๋ ์์ค์์ ๋ถ๋ฆฌ๋ฉ๋๋ค. PCI ๋ฒ์์ ํด๋์๋ CDE ๋ฐ ๊ณต์ ์๋น์ค๋ฅผ ํฌํจํ ๋ค๋ฅธ ํ๋ก์ ํธ๊ฐ ํฌํจ๋ฉ๋๋ค. ์ ์ฌํ ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ๋ฅผ ๊ตฌํํ๋ฉด PCI ๋ฒ์์ ํด๋๊ฐ PCI ๊ท์ ์ค์ ๋ฒ์์ ๋ ผ๋ฆฌ์ ๋ฃจํธ๋ฅผ ํ์ฑํฉ๋๋ค. ์ง์ ๋ ์ฌ์ฉ์๋ง ์ด ํด๋์ ํด๋น ํ๋ก์ ํธ์ ์ก์ธ์คํ ์ ์๋๋ก ํ์ฉํ๋ฉด ํ๊ฐ ๋ฒ์์์ ๊ณ์ธต ๊ตฌ์กฐ์ ๋ค๋ฅธ ํด๋, ํ๋ก์ ํธ, ๋ฆฌ์์ค๋ฅผ ์ ์ธํ ์ ์์ต๋๋ค.
ํ์์ ๋ฐ๋ผ ์ฌ์ฉ์์๊ฒ ํ์ํ ํด๋์ ํ๋ก์ ํธ์๋ง ์ก์ธ์ค ๊ถํ์ ๋ถ์ฌํ๋ฉด ์ง์ ๋ ์ฌ์ฉ์๋ง ๋ฒ์ ๋ด ๊ตฌ์ฑ์์์ ์ก์ธ์คํ ์ ์์ต๋๋ค. ์ด๋ PCI DSS ์๊ตฌ์ฌํญ 7.2 ๋ฐ 7.3(PDF) ๋ฑ์ ์ง์ํฉ๋๋ค. ์์ ์กฐ์ง๊ณผ ํด๋์ ๋ํ ๊ถํ์ด ์ ์ ํ๊ฒ ์ค์ ๋์๋์ง ํ์ธํ๋ ค๋ฉด ์ ์ฑ ์์์ ์ํฅ์ ์ดํดํฉ๋๋ค. PCI DSS ์๊ตฌ์ฌํญ 8.4.1์ ์ง์ํ๋ ค๋ฉด ์ง์ ๋ ์ฌ์ฉ์์ ๋ค์ค ์ธ์ฆ(MFA)์ ์ ์ฉํด์ผ ํฉ๋๋ค. ๋ค์ค ์ธ์ฆ ์๋ด PCI DSS ๋ณด์ถฉ์๋ฃ(PDF)๋ฅผ ์ฐธ์กฐํ์ธ์. ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ์์ ๊ท์ ์ค์๋ฅผ ์ํํ๋ ค๋ฉด ์กฐ์ง ์ ์ฑ ์ ์ฝ์กฐ๊ฑด์ ์ค์ ํ๋ ๋ฐฉ๋ฒ์ ์ดํดํด์ผ ํฉ๋๋ค. ์ด๋ฌํ ์ ์ฝ ์กฐ๊ฑด์ ์ง์์ ์ธ ๊ท์ ์ค์๋ฅผ ์ง์ํ๋ฉฐ ๊ถํ ์์ค์ปฌ๋ ์ด์ ์ผ๋ก๋ถํฐ ์ ๋ขฐํ ์ ์๋ ํ๊ฒฝ์ ๋ณดํธํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค.
๋ชจ๋ PCI ๊ท์ ์ค์์ ๋ง์ฐฌ๊ฐ์ง๋ก ํ๊ฒฝ ๋ฐ ๋ฒ์๊ฐ ์ง์ ๋ ๊ตฌ์ฑ์์๋ฅผ ์ ์ ํ๊ฒ ๋ก๊น ํ๊ณ ๋ชจ๋ํฐ๋งํ๋ ค๋ฉด ๋ฒ์ ๊ฒฝ๊ณ๋ฅผ ๋ช ํํ๊ฒ ์ค์ ํด์ผ ํฉ๋๋ค. ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ๋ ID ๋ฐ ์ก์ธ์ค ๊ด๋ฆฌ์ ๋ฐ์ ํ๊ฒ ์ฐ๊ฒฐ๋์ด ์์ผ๋ฉฐ ์ด๋ค์ ๊ฐ์ ๋ก ๋ถ๋ฆฌํ๊ณ ์ ์งํ๋ ค๋ฉด ์ฌ์ฉ์ ์์ ์ ํจ๊ณผ์ ์ธ ๋ก๊น , ๊ฐ์ฌ, ๋ชจ๋ํฐ๋ง์ด ํ์ํฉ๋๋ค.
๋คํธ์ํฌ ์ธ๋ถํ ๊ตฌํ
๋คํธ์ํฌ ์ธ๋ถํ๋ PCI SSC ๋คํธ์ํฌ ์ธ๋ถํ(PDF) ๋ณด์ถฉ ๊ฐ์ด๋์ ์ค๋ช ๋๋ก CDE ๋ฐ ์ฐ๊ฒฐ๋ ์์คํ ์ ๋ณดํธํ๋ ๋ฐ ๋์์ด ๋๋ ์ค์ํ ์ํคํ ์ฒ ํจํด์ ๋๋ค. ๋คํธ์ํฌ ์ธ๋ถํ๋ ์ ๋๋ก๋ง ๊ตฌํํ๋ค๋ฉด ์ ๋ขฐํ ์ ์๋ ์์คํ ์์ CDE๋ ์ฐ๊ฒฐ๋ ๊ตฌ์ฑ์์์ ์ก์ธ์คํ ๋ ์ฌ์ฉํ ์ ์๋ ๋คํธ์ํฌ ๊ฒฝ๋ก๋ฅผ ์ญ์ ํ์ฌ ํ๊ฐ ๋ฒ์๋ฅผ ์ขํ์ค๋๋ค. ์ ๋ขฐํ ์ ์๋ ๊ตฌ์ฑ์์ ๊ฐ์ ํต์ ์ ํ์ฉํ๋ ๋ฐ ํ์ํ ๊ฒฝ๋ก๋ง ์ ์ํฉ๋๋ค. ์ ๋ขฐํ ์ ์๋ ์์คํ ์ ์ ๋ขฐํ ์ ์๋ ์์คํ ์์ ํจํท์ ์ฃผ๊ณ ๋ฐ์ ์ ์๋ ๊ฒฝ๋ก๊ฐ ์์ผ๋ฉด ์ ๋ขฐํ ์ ์๋ ์์คํ ์ด ๋ฒ์์์ ๋ฒ์ด๋๋ฉฐ ๋ฒ์ ๋ด ๊ตฌ์ฑ์์์ ๋ณด์์ ์ํฅ์ ๋ฏธ์น ์ ์๊ฒ ๋ฉ๋๋ค.
๋คํธ์ํฌ ์ธ๋ถํ๋ฅผ ๊ตฌํํ๋ ค๋ฉด VPC ์๋น์ค ์ ์ด๊ฐ ์ฌ์ฉ ์ค์ ๋ ์ ์ฉ Virtual Private Cloud(VPC)์ CDE๋ฅผ ๋ฐฐ์นํฉ๋๋ค. ์ ๋ขฐํ ์ ์๋ ๋คํธ์ํฌ์ ๋ํ ๊ธฐ๋ณธ ์ก์ธ์ค๋ฅผ ์ฌ์ฉ ์ค์ ํ ์ ์๋ ๋ถํ์ํ ์๋ธ๋ท์ด๋ ๊ฒฝ๋ก๊ฐ ์์ฑ๋์ง ์๋๋ก ์ปค์คํ ๋ชจ๋์์ ์ด VPC๋ฅผ ๋ง๋ญ๋๋ค. ์กฐ์ง ์ ์ฑ ์ ์ฝ์กฐ๊ฑด์ ๊ตฌํํ์ฌ ์ด VPC๋ฅผ ๋ค๋ฅธ ํ๋ก์ ํธ์ ๊ณต์ ํ ์ ์๊ฒ ํ๊ณ ์ ๋ขฐํ ์ ์๋ ๋ค๋ฅธ ๋คํธ์ํฌ์๋ง ํผ์ด๋งํ ์ ์๊ฒ ํฉ๋๋ค.
๋ค์ ๋ค์ด์ด๊ทธ๋จ์ ๋คํธ์ํฌ ์ธ๋ถํ ์ ๋ต์ด ๋ฆฌ์์ค ๊ณ์ธต ๊ตฌ์กฐ์ ์ด๋ค ๋ฐ์ ํ ๊ด๋ จ์ด ์๋์ง ๋ณด์ฌ์ค๋๋ค. ์ด ๋ค์ด์ด๊ทธ๋จ์์๋ ๋ฒ์ ๋ด PCI ํ๊ฒฝ๊ณผ ๊ด๋ จ๋ ๋จ์ผ ํด๋๊ฐ ์๋ ๋ฆฌ์์ค ๊ณ์ธต์ด ํ๋ ์๊ณ CDE ๋ฐ ๊ณต์ ์๋น์ค์ ๋ํ ํด๋น ํด๋์ ํ๋ก์ ํธ๊ฐ 2๊ฐ ์๋ค๊ณ ๊ฐ์ ํฉ๋๋ค.
๊ทธ๋ฆผ 5์์ ๊ณต์ ์๋น์ค ํ๋ก์ ํธ๋ CDE์ ์ผ๋ถ๋ ์๋์ง๋ง ์ฐ๊ฒฐ๋ ์์คํ ์ด๋ฏ๋ก PCI ๋ฒ์ ๋ด์ ์์ต๋๋ค. ์ด๋ฌํ ๋คํธ์ํฌ๋ฅผ ๋ณดํธํ๊ณ PCI DSS ์๊ตฌ์ฌํญ 1.2 ๋ฐ 1.3์ ์ถฉ์กฑํ๊ธฐ ์ํด CDE์ ๋ํ ์ก์ธ์ค๋ ๋ถํ ๋ถ์ฐ๊ธฐ ๋ฐ ๋ฐฉํ๋ฒฝ ๊ท์น์ด๋ ๋ฐฉํ๋ฒฝ ์ ์ฑ ์ ์ํด ๋คํธ์ํฌ ์์ค์์ ์ ํ๋ฉ๋๋ค. ํ ํฐํ ์์คํ ๊ณผ ๊ฒฐ์ ์์คํ ์ ๋ณ๋์ ์๋ธ๋ท์ ๋ฐฐ์น๋๋ฉฐ, ํด๋น ํต์ ์ ํ์ํ ํต์ ๋ง ํ์ฉํ๋๋ก ๊ฐ ์๋ธ๋ท ์ฌ์ด์ ๋ฐฉํ๋ฒฝ ๊ท์น์ด ์ ์ฉ๋ฉ๋๋ค. PCI DSS ์๊ตฌ์ฌํญ 10.2, 10.4, 10.5๋ฅผ ์ถฉ์กฑํ๋ ํ์ ๋ก๊น , ๋ชจ๋ํฐ๋ง, ์๋ฆผ ํจ์๋ ๋ณ๋์ ํ๋ก์ ํธ์ ์์ต๋๋ค. ๊ณต์ ์๋น์ค์ CDE๋ ์ค์๋ก ์ธํ ์๋ชป๋ ๊ตฌ์ฑ์ด๋ IAM ์ก์ธ์ค ์ ์ด ๋ณด์ ์นจํด๋ก๋ถํฐ ๋ณดํธ๋๋๋ก VPC ์๋น์ค ์ ์ด ๋ณด์ ๊ฒฝ๊ณ ๋ด์ ์์ต๋๋ค.
๋ฐฐํฌ๊ฐ Google Kubernetes Engine(GKE)์ ์๋ ๊ฒฝ์ฐ CDE๋ฅผ ๋ถํ ํ์ฌ ์ ๋ขฐํ ์ ์๋ ์์คํ ์ผ๋ก๋ถํฐ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ฅผ ๋ณดํธํ ์ ์๋ ๋ฐฉ๋ฒ์ ๋ค์๊ณผ ๊ฐ์ต๋๋ค.
- ๋ค์์คํ์ด์ค๋ Kubernetes ํด๋ฌ์คํฐ์ ์๋ ํน์ ํฌ๋, ์๋น์ค, ๋ฐฐํฌ์ ๋ํ ์ก์ธ์ค ๊ถํ๋ง ์ฌ์ฉ์์๊ฒ ๋ถ์ฌํ ์ ์๋ ์ก์ธ์ค ์ ์ด ๊ฒฉ๋ฆฌ ๋ ์ด์ด๋ฅผ ์ถ๊ฐ๋ก ์ ๊ณตํฉ๋๋ค. ์ง์ ๋ ์ฌ์ฉ์์๊ฒ ๋์ฑ ์ธ๋ถํ๋ ์ก์ธ์ค ๊ถํ์ ์ ๊ณตํ๋ ๋ฐ ์ ์ฉํฉ๋๋ค.
- ๋คํธ์ํฌ ์ ์ฑ ์ ํฌ๋์ ์๋น์ค๋ฅผ ์๋ก ๊ฒฉ๋ฆฌํ์ฌ ๋ฐ์ดํฐ ํ๋ฆ์ ์ ํํ๊ณ ํด๋ฌ์คํฐ ๋ด์์ ๋คํธ์ํฌ ์ธ๋ถํ ๋ ์ด์ด๋ฅผ ์ถ๊ฐ๋ก ์ ๊ณตํ ์ ์์ต๋๋ค.
- PodSecurity๋ ํฌ๋ ๋ณด์ ํ์ค์ GKE ํด๋ฌ์คํฐ์์ ์คํ๋๋ ํฌ๋์ ์ ์ฉํ ์ ์๋ Kubernetes ํ์ฉ ์ปจํธ๋กค๋ฌ์ ๋๋ค.
๊ฐ ๋ ์ด์ด๋ ์ฌ์ธต ๋ฐฉ์ด ๋ณด์ ์ํ์ ์ค์ํ ์์๊ฐ ๋์ด ์ฃผ๋ณ ํ๊ฒฝ์์ ์ ๋ขฐํ ์ ์๋ ๊ตฌ์ฑ์์๋ฅผ ์ถ๊ฐ๋ก ๊ฒฉ๋ฆฌํ๊ณ ๋ณดํธํ์ฌ ๋ฒ์๋ฅผ ์ขํ๋ ๋ฐ ๋์์ ์ค๋๋ค. CDE์ ์ ์ฒด ๋๋ ์ผ๋ถ๋ฅผ Kubernetes๋ก ๋ฐฐํฌํ๋ ๊ฒฝ์ฐ์๋ GKE์์ PCI ๊ท์ ์ค์ ํ๊ฒฝ์ ์คํํ๋ ๋ฐฉ๋ฒ์ ๋ํด ์์ธํ ์์๋ณด์ธ์.
ํ ํฐํ ๊ตฌํ
ํ ํฐํ๋ ๊ธฐ๋ณธ ๊ณ์ ๋ฒํธ(PAN)๋ฅผ ๋๋๋ฆด ์ ์๋๋ก ๊ฐ๋ฆฌ๋ ํ๋ก์ธ์ค์ ๋๋ค. ํ ํฐํ๋ PAN ๋๋ ํ ํฐ์ ์ํ์ ์๋จ์ผ๋ก๋ PAN์ ์ฌ์ฉํ ์ ์์ต๋๋ค. PCI SSC๋ ํ ํฐํ ๊ฐ์ด๋๋ผ์ธ ๋ณด์ถฉ ์๋ฃ(PDF) 3์ฅ์์ ํ ํฐํ๊ฐ ๋ฒ์ ์ง์ ์ ๋ฏธ์น๋ ์ํฅ์ ์ค๋ช ํ๊ณ ์์ต๋๋ค. PCI DSS ๋ฒ์๋ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๊ณ ์ ์กํ๋ ๊ตฌ์ฑ์์ ์งํฉ์ ์ํฅ์ ๋ง์ด ๋ฐ์ต๋๋ค. ํ ํฐํ๊ฐ ์ฌ๋ฐ๋ฅด๊ฒ ๊ตฌํ๋๋ฉด ๊ธฐ๋ณธ ๊ณ์ ๋ฒํธ์ ๋ฐ์ ๋ฐ ์ ์ก์ ์ต์ํํ์ฌ ํ๊ฐ ๋ฒ์๋ฅผ ์ค์ด๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค.
๋ํ ํ ํฐํ๋ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ฅผ ์ ์ฅํ๊ณ ์ ์กํ๋ ์์คํ ๊ณผ ์ค์ง ํ ํฐ๋ง ์ฌ์ฉํ์ฌ ์์ ์ ์ํํ ์ ์๋ ์์คํ ์ ๋ถ๋ฆฌํ๊ธฐ ๋๋ฌธ์ ๋ฐ์ดํฐ ํ๋ฆ๋ณ๋ก ์ธ๋ถํํ๋ ํํ์ ํ๋์ ๋๋ค. ์๋ฅผ ๋ค์ด ์๋น์ ํ๋์ ๋ถ์ํ์ฌ ๋ถ์ ํ์๋ฅผ ์ฐพ๋ ์์คํ ์์๋ PAN์ด ํ์ํ์ง ์์ง๋ง ๋์ ํ ํฐํ๋ ๋ฐ์ดํฐ๋ฅผ ์ฌ์ฉํ์ฌ ์ด๋ฌํ ๋ถ์์ ์ํํ ์ ์์ต๋๋ค. ๋ํ ํ ํฐํ๋ PAN๊ณผ ์ ์์๊ฑฐ๋ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ ์ ์ฅํ๊ณ ์ ์กํ๋ ์์คํ ์ฌ์ด์ ๋ถ๋ฆฌ ๊ณ์ธต์ ์ถ๊ฐํฉ๋๋ค. ์น ์ ํ๋ฆฌ์ผ์ด์ ์ด ํ ํฐ์ ์ฌ์ฉํ๋ ์์คํ ๊ณผ๋ง ์ํธ์์ฉํ ๊ฒฝ์ฐ ์ฐ๊ฒฐ๋ ์์คํ ์งํฉ์์ ์น ์ ํ๋ฆฌ์ผ์ด์ ์ด ์ ๊ฑฐ๋ ์ ์์ผ๋ฏ๋ก ๋ฒ์๊ฐ ์ถ์๋ฉ๋๋ค.
๋ค์ ๋ค์ด์ด๊ทธ๋จ์ CHD, PAN, ํ ํฐํ๋ ๋ฐ์ดํฐ๊ฐ ์ผ๋ฐ์ ์ธ ํ ํฐํ ์์คํ ์์ ์ฒ๋ฆฌ๋๋ ๋ฐฉ์์ ๋ณด์ฌ์ค๋๋ค.
๊ทธ๋ฆผ 6์์ PAN ๋ฐ ๊ธฐํ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๊ฐ ์ฌ์ฉ์๋ก๋ถํฐ ์์ ๋ ํ ํ ํฐํ ์๋น์ค๋ก ์ฆ์ ์ ์ก๋ฉ๋๋ค. ํ ํฐํ ์๋น์ค์์ PAN์ ์ํธํํ๊ณ ํ ํฐ์ ์์ฑํ ํ ์ด๋ฅผ ๋ณด์ ํ ํฐ Vault์ ์ ์ฅํฉ๋๋ค. ์ ์ฐ ์๋น์ค์ ๊ฐ์ด ์ง์ ๋ ์๋น์ค์์๋ง ๋คํธ์ํฌ์ Vault์ ์ก์ธ์คํ ์ ์์ผ๋ฉฐ ์์ฑ๋ ํ ํฐ์ ์ฌ์ฉํ์ฌ PAN์ ์ฌ์ฉํ๋๋ก ์น์ธ๋ฉ๋๋ค. ์ ์ฐ ์๋น์ค๋ PAN๋ง ์ฌ์ฉํ์ฌ ์ด๋ฅผ ๊ฒฐ์ ๋ํ์ ์ฒด๋ก ๋ณด๋ ๋๋ค. ์ด์ฒ๋ผ ์๊ฒฉํ๊ฒ ์ ์ด๋๋ ๋ฐ์ดํฐ ํ๋ฆ ๋ฐ์์๋ PAN์ด๋ ๊ธฐํ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๊ฐ ๋ฐ์ํ์ง ์์ต๋๋ค. ์ฌ์ธต ๋ฐฉ์ด ์ ๋ต์ ์ผ๋ถ๋ก ์ด ์ํคํ ์ฒ์์๋ PAN ๋๋ ๊ธฐํ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๊ฐ ์๋์น ์๊ฒ ์ ์ถ๋์ง ์๋๋ก ๋ง๋ ๋ ๋ค๋ฅธ ๋ฐฉ์ด ๋ ์ด์ด๋ก Sensitive Data Protection์ ์ฌ์ฉํฉ๋๋ค.
๊ทธ๋ฆผ 6์์ ํ ํฐํ ์์คํ ์ ์๊ฒฉํ๊ฒ ๋ณดํธ๋๋ ๋ณด์ ๋น๋ฐ ์ ์ฅ์์ธ Hashicorp Vault๋ฅผ ์ฌ์ฉํ์ฌ PAN-ํ ํฐ ๋งคํ์ ๊ด๋ฆฌํฉ๋๋ค. ์น์ธ๋ ์ฌ์ฉ์์ ์๋น์ค๋ง ์กฐํ ํ๋ก์ธ์ค๋ฅผ ์ฌ์ฉํ์ฌ ํ ํฐ์์ PAN์ ์ฌ์ฉํ ์ ์์ต๋๋ค. ํ ํฐ ๋ณด๊ดํจ์ ์ก์ธ์คํ ์ ์๋ ๊ถํ์ด ์๋ ๊ตฌ์ฑ์์์๋ ๊ตฌ์ฑ์์๊ฐ ๊ธฐ๋ฅ์ ์ํํ๋ ๋ฐ ํ์ํ ํน์ ๊ธฐ๊ฐ ๋์์๋ง PAN์ ์ฌ์ฉํ ์ ์๋๋ก ์๊ฐ ์ ํ ์ก์ธ์ค ๊ถํ์ ๋ถ์ฌํ ์ ์์ต๋๋ค. ๋น์ฆ๋์ค ์๊ตฌ์ฌํญ์ ๋ฐ๋ผ ๋ค๋ฅธ Datastore๋ ์ ํฉํ ์ ์์ต๋๋ค. ์ฌ์ฉ์ ํ๊ฒฝ์์ ํ ํฐํ๋ฅผ ์์ ํ๊ฒ ๊ตฌํํ๋ ๋ฐฉ๋ฒ์ ๋ํ ์์ธํ ๋ด์ฉ์ PCI DSS์ ํด๋นํ๋ ๋ฏผ๊ฐํ ์นด๋ ์์ง์ ๋ฐ์ดํฐ ํ ํฐํ๋ฅผ ์ฐธ์กฐํ์ธ์.
์์ ์ํคํ ์ฒ
๋ค์ ๋ค์ด์ด๊ทธ๋จ์์๋ Pub/Sub ๋ฐ Dataflow๋ฅผ ์ฌ์ฉํ์ฌ ํ ํฐํ๋ ํธ๋์ญ์ ์ ์ฒ๋ฆฌํ๊ณ ํ ํฐํ๋ ํธ๋์ญ์ ๋ ์ฝ๋๋ฅผ Spanner์ ์ ์ฅํ๋ ์ํคํ ์ฒ ์์๋ฅผ ๋ณด์ฌ์ค๋๋ค.
๊ทธ๋ฆผ 7์์ ํธ๋์ญ์ ์ฒ๋ฆฌ ํ๋ก์ ํธ๋ ์ฐ๊ฒฐ๋ ์์คํ ์ด๋ฉฐ PCI ๋ฒ์ ๋ด์ ์์ต๋๋ค. ํธ๋์ญ์ ์ฒ๋ฆฌ ํ๋ก์ ํธ์ ๊ตฌ์ฑ์์๊ฐ ์์๋๋ฉด ๊ณต๊ฒฉ์๊ฐ CHD์ ์ก์ธ์คํ ์ ์์ผ๋ฏ๋ก ๋ณด์์ด ์ํฅ์ ๋ฐ์ง ์์ต๋๋ค. ์น ์ฑ ํ๋ก์ ํธ๋ CDE์ ์ฐ๊ฒฐ๋์ง ์๊ณ ์ ํ๋ ๋ฐ์ดํฐ์๋ง ์ํธ์์ฉํ๋ฏ๋ก ๋ฒ์๋ฅผ ๋ฒ์ด๋ฉ๋๋ค.
ํ ํฐํ๋ ๋ฐ์ดํฐ๋ CDE์์ Pub/Sub๋ก ์ ์ก๋ฉ๋๋ค. ํ ํฐํ๋ ๋ฐ์ดํฐ๊ฐ ๋ค๋ฅธ ๊ตฌ๋ ์์๊ฒ ๊ฒ์๋๊ธฐ ์ ์ Sensitive Data Protection์ CHD๊ฐ ํฌํจ๋์ด ์์ง ์์์ง ํ์ธํฉ๋๋ค. ํ ํฐํ๋ ๋ฐ์ดํฐ๋ Dataflow์์ ์ฒ๋ฆฌ๋๊ณ Spanner ํธ๋์ญ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค์ ์ ์ฅ๋ฉ๋๋ค. PAN์ ์ก์ธ์คํ์ง ์๊ณ ํ ํฐ์ ์ฌ์ฉํ์ฌ ํธ๋์ญ์ ์ ํน์ ์ฌ์ฉ์์ ์ฐ๊ฒฐํ ์ ์์ต๋๋ค. Looker์ ๊ฐ์ ๋น์ฆ๋์ค ์ธํ ๋ฆฌ์ ์ค(BI) ๋๊ตฌ๋ฅผ ์ฌ์ฉํ์ฌ Spanner ํธ๋์ญ์ ๋ฐ์ดํฐ๋ฒ ์ด์ค๋ฅผ ๋ณด๊ณ ์ ๋ถ์์ ์ฌ์ฉํ ์๋ ์์ต๋๋ค.
์ง์์ ์ธ ๊ท์ ์ค์ ์ง์
๋ณด์๊ณผ ๊ท์ ์ค์๋ ์ฌ๋ฐ๋ฅธ ์ํคํ ์ฒ ๋ฐ ์ฐ์ํ ์์ง๋์ด๋ง ์ด์์ ์๋ฏธ๋ฅผ ๊ฐ์ง๋๋ค. ์ฌ๋ฐ๋ฅธ ์ํคํ ์ฒ๋ก๋ ํ๊ฒฝ์ด ์ด๋ก ์ ์ผ๋ก ์์ ํ๊ฒ ์ค๊ณ๋์์์ ์ ์ฆํ ์ ์์ต๋๋ค. ๋ํ ํ๊ฒฝ์ด ์ค์ ๋ก ์์ ํ๊ฒ ์ ์ง๋๋๋ก ํจ๊ณผ์ ์ธ ๊ฐ์ฌ, ๋ก๊น , ๋ชจ๋ํฐ๋ง, ํด๊ฒฐ ํ๋ก์ธ์ค๋ ํ์ํฉ๋๋ค.
12๊ฐ์ง PCI DSS ์๊ตฌ์ฌํญ ์นดํ ๊ณ ๋ฆฌ์ ๊ท์ ์ค์๋ฅผ ์ง์ํ๋ ค๋ฉด ํด๋น ์๊ตฌ์ฌํญ์ ๊ตฌํ์ ์ง์์ ์ผ๋ก ๋ชจ๋ํฐ๋งํด์ผ ํฉ๋๋ค. ๋ชจ๋ ๋ฒ์ ๋ด ๊ตฌ์ฑ์์๊ฐ PCI DSS ํ๊ฐ๊ฐ ์๋ฃ๋ ํ์๋ ์ฅ๊ธฐ๊ฐ ์์ ํ๊ฒ ์ ์ง๋ ๊ฒ์์ ์ง์ ํ์ธํ๊ณ ํ๊ฐ์ฌ์๊ฒ ์ฆ๋ช ํด์ผ ํฉ๋๋ค. ์ ์ ํ ๊ฐ๋ ๊ณผ ์ฆ๊ฐ์ ์ธ ํด๊ฒฐ ์กฐ์น๋ฅผ ํฉ์ณ ์ง์์ ์ธ ๊ท์ ์ค์๋ผ๊ณ ๋ถ๋ฆ ๋๋ค. ์ง์์ ์ธ ๊ท์ ์ค์๋ PCI DSS์ ์๊ตฌ์ฌํญ์ด๋ฉฐ ์ ๋๋ก ๊ตฌํํ ๊ฒฝ์ฐ ๋ค๋ฅธ ๋ฒ์ ์ถ์ ์ ๋ต์ ํจ๊ณผ๋ฅผ ๊ทน๋ํํ๋ ๋ฐ ๋์์ด ๋ ์ ์์ต๋๋ค.
Google Cloud ๋ฅผ ์ฌ์ฉํ๋ฉด ๋ฐฉํ๋ฒฝ ๊ท์น ๋ก๊น , VPC ํ๋ฆ ๋ก๊ทธ, VPC ์๋น์ค ์ ์ด ๋ก๊ทธ, Cloud Load Balancing ๋ก๊ทธ๋ฅผ ์ฌ์ฉํ์ฌ ๋คํธ์ํฌ์์ ๋ฐ์ํ๋ ๋ชจ๋ ๊ฒ์ ๋ก๊น ํ ์ ์์ต๋๋ค. Cloud ๊ฐ์ฌ ๋ก๊ทธ๋ฅผ ์ฌ์ฉํ๋ฉด ์์คํ ๋ฐ ์ฌ์ฉ์์ ํ๋์ ๋ชจ๋ํฐ๋งํ ์ ์์ต๋๋ค. ์ด๋ฌํ ๋ก๊ทธ๋ฅผ ์ ๊ธฐ์ ์ผ๋ก ๋ชจ๋ํฐ๋งํ๋ฉด PCI DSS ์๊ตฌ์ฌํญ 10.4๋ฅผ ์ค์ํ๋ ๋ฐ ๋์์ด ๋๊ณ ์ ์ฌ์ ์ธ ๋ณด์ ์ํ์ ์ ์ํ๊ฒ ๋์ํ๊ณ ํด๊ฒฐํ ์ ์์ต๋๋ค. ์์ธํ ๋ด์ฉ์ ํจ๊ณผ์ ์ธ ์ผ์ผ ๋ก๊ทธ ๋ชจ๋ํฐ๋ง์ ๋ํ PCI DSS ๋ณด์ถฉ ์๋ฃ (PDF)๋ฅผ ์ฐธ๊ณ ํ์ธ์.
Security Command Center๋ฅผ ์ฌ์ฉํ๋ฉด ์ ์ ์ธ๋ฒคํ ๋ฆฌ, ํ์, ๊ฒ์, ๊ด๋ฆฌ๋ฅผ ์ ๊ณตํ์ฌ ๋ณด์๊ณผ ๋ฐ์ดํฐ ๊ณต๊ฒฉ ํ๋ฉด์ ํ์ ํ ์ ์์ต๋๋ค. Security Command Center๋ Sensitive Data Protection ์ค์บ ๊ฒฐ๊ณผ๋ฅผ ๋ถ์ํ์ฌ ์ ์ถ๋ ์นด๋ ์์ง์ ๋ฐ์ดํฐ๋ฅผ ์๋ณํ๊ณ ํ ํฐํ ์์คํ ์ด ์ ์ฉ๋์ด PAN์ด ์ ์์ ์ผ๋ก ์ฌ์ฉ๋์ง ์๋์ง ํ์ธํ๋ ๋ฐ ๋์์ ์ค ์ ์์ต๋๋ค. Event Threat Detection์ ์ฌ์ฉํ๋ Security Command Center์์๋ ๊ณต๊ฒฉ์๊ฐ ๋ฐฉ์ด ๊ธฐ๋ฅ์ ํ์ ํ๊ธฐ ์ํด ์์คํ ์ ํ๋ก๋ธํ ์ ์๋์ง ์ฌ๋ถ๋ฅผ ํ์ํ์ฌ ๋คํธ์ํฌ ๋ฐ VM์์ ์ํ๊ณผ ๋น์ ์์ ์ธ ํ๋์ ์ฌ์ ์ ๊ฐ์งํ ์ ์์ต๋๋ค. ๋ํ Security Command Center๋ฅผ ์ฌ์ฉํ๋ฉด ํ๊ฒฝ์ ๋ง๋ ์ปค์คํ ๋ณด์ ์์ค๋ฅผ ๋ง๋ค ์ ์์ต๋๋ค.
Google Cloud Armor๋ ๊ณต๊ฐ์ฉ Google Cloud ์น ์ ํ๋ฆฌ์ผ์ด์ ๋ณด์์ ๊ฐํํ๊ณ PCI DSS ์๊ตฌ์ฌํญ 6.4๋ฅผ ์ค์ํ ์ ์๋๋ก ์ง์ํฉ๋๋ค. Cloud Armor๋ ๋ค์ํ ์ผ๋ฐ ์น ๊ณต๊ฒฉ์ ๋ํ ์์ ์์ฒญ์ ํ๊ฐํ๊ณ ์๊ตฌ์ฌํญ 6.4์ ์ง์ ๋ ๋ ธ๋ ์ง์ฝ์ ์ธ ์๋ ์ฝ๋ ๊ฒํ ๋ฅผ ๋ฐฉ์งํ ์ ์๋๋ก ์ง์ํฉ๋๋ค. WAF๋ฅผ ๋ง๋ จํ๋ฉด ์ง์์ ์ธ ๊ท์ ์ค์ ์ ์งํ๋ ๋์์ ๊ท์ ์ค์์ ํ์ํ ๋น์ฉ๊ณผ ์ํ์ ์ค์ผ ์ ์์ต๋๋ค.
๋ค์ ๋จ๊ณ
- ๊ท์ ์ค์ ์๋ฌด ๊ด๋ฆฌ ๊ถ์ฅ์ฌํญ ๊ฒํ
- Google Cloud์ PCI ๋ฐ์ดํฐ ๋ณด์ ํ์ค ๊ท์ ์ค์๋ฅผ ์ฝ์ด๋ณด์ธ์.
- PCI DSS ๋ฒ์ ์ง์ ๋ฐ ๋คํธ์ํฌ ์ธ๋ถํ๋ฅผ ์ํ PCI ์์ํ ์ง์นจ(PDF)
- GKE์ PCI ์ฒญ์ฌ์ง ์ฌ์ฉํด ๋ณด๊ธฐ
- PCI DSS๋ฅผ ์ํ Kubernetes ์ํฌ๋ก๋ ๋ณด์
- PCI DSS๋ฅผ ์ํ ๋ฏผ๊ฐํ ์นด๋ ์์ง์ ๋ฐ์ดํฐ ํ ํฐํ
- PCI Starter Terraform ํ๋ก์ ํธ ๋ฐฐํฌํ๊ธฐ
- Google Cloud์ ๋ํ ์ฐธ์กฐ ์ํคํ ์ฒ, ๋ค์ด์ด๊ทธ๋จ, ๊ถ์ฅ์ฌํญ ์ดํด๋ณด๊ธฐ. Cloud ์ํคํ ์ฒ ์ผํฐ ์ดํด๋ณด๊ธฐ