적절한 지원을 통해 개발자는 조직을 우수한 PCI DSS 4.0 규정 준수로 이끌 수 있습니다.

게시일: 2024년 3월 8일
작성자: 마티아스 마두, Ph.
사례 연구

적절한 지원을 통해 개발자는 조직을 우수한 PCI DSS 4.0 규정 준수로 이끌 수 있습니다.

게시일: 2024년 3월 8일
작성자: 마티아스 마두, Ph.
리소스 보기
리소스 보기

이 문서의 원래 버전은 DZone. 여기에서 업데이트 및 신디케이트되었습니다.

지불 카드 업계 데이터 보안 표준(PCI DSS) 버전 4.0은 전자 결제를 수락하는 모든 비즈니스 또는 조직의 보안에 관한 거의 모든 것을 변화시킬 것입니다(대다수). 대부분의 기업은 이 업데이트를 통해 많은 보안 프로세스를 업그레이드하고 암호화, 인증, 액세스 제어, 키 관리 및 지금까지 도입이 늦었던 기타 영역과 관련하여 새로운 보호 기능을 도입해야 하는 등 혁신적인 변화를 겪게 될 것입니다.

새로운 요건의 복잡성으로 인해 조직은 2025년 3월까지 규정을 완전히 준수할 수 있는 시간이 주어졌습니다. 하지만 이 기한은 대부분의 사람들이 생각하는 것보다 더 빨리 도래할 것입니다. 실제로 많은 미래 지향적인 기업들은 개발자가 보류 중인 규정 준수 환경을 탐색할 수 있도록 지금 당장 조치를 취하고 있습니다. 

틀에 박힌 교육 그 이상

조직의 개발자는 인프라의 대부분이 의존하는 코드를 작성하므로 새로운 PCI DSS 4.0 요구 사항을 구현하는 데 있어 개발자가 가장 먼저 시작하는 것이 당연합니다. 그러나 대부분의 개발자는 업데이트된 보안 인식 프로그램의 일환으로 스킬을 향상시키기 위한 전략적 지원이 필요합니다. 이는 새로운 표준에서 요구하는 더 높은 수준의 보안을 구현하고 유지하는 데 필요한 경험을 확보하기 위한 것입니다. 

실제로 PCI DSS 4.0의 요구 사항 12.6.2는 조직이 공식 보안 프로그램을 구현하고 최신 위협 정보 및 방어 기술로 업데이트하도록 지시합니다. 이전 표준에서는 기본적인 보안 프로그램이나 '체크 더 박스' 스타일의 연례 규정 준수 교육으로도 목표를 달성할 수 있었습니다. 이 새로운 표준은 훨씬 더 많은 것을 요구하며, 심지어 보안 교육 프로그램이 회사 환경 내의 특정 위협과 취약성을 다루도록 요구합니다. 예를 들어 신원 도용이 조직에 큰 문제인 경우 교육에서 이를 다뤄야 합니다.

실무적인 관점이나 새로운 표준을 준수하는 데 있어 최소한의 교육만으로는 더 이상 충분하지 않다는 것은 분명합니다. 대신, 조직은 개발자에게 보안 모범 사례를 실제 일상 업무에 적용하는 방법을 알려주는 포괄적이고 민첩한 학습 경로를 제공해야 합니다. 최소한의 규정 준수 노력을 넘어 개발자에게 보안을 진정으로 이해하는 데 필요한 리소스를 제공함으로써 조직은 개발자가 전반적으로 더 나은 보안 결정을 내릴 수 있도록 지원하는 동시에 PCI DSS 4.0을 준수할 수 있습니다.

좋은 소식은 PCI DSS 4.0의 새로운 요구 사항 중 상당수가 인증, 암호화, 액세스 제어, 키 관리 등 대부분의 개발자가 이미 익숙한 영역을 대상으로 한다는 것입니다. 개발자에게 적절하고 관련성이 높으며 익숙한 리소스를 제공하여 기술을 향상시키면 조직은 PCI DSS 4.0에서 요구하는 새로운 표준과 책임 증가에 보다 쉽게 대비할 수 있습니다.

PCI DSS 4.0을 전반적인 보안 강화를 위한 활주로로 사용

우수한 보안 교육으로 개발자의 요구 사항을 해결하는 것이 새로운 PCI DSS 4.0 표준을 성공적으로 준수하는 데 핵심이 되겠지만, 조직이 더 나은 사이버 보안을 향해 나아가기 위한 노력은 여기서 끝날 필요가 없습니다. 요구 사항이 엄격하긴 하지만 대부분의 조직이 이를 준수하기 위해 노력해야 하므로 이러한 노력을 발판으로 삼아 전반적인 보안 인식과 교육을 개선하지 않을 이유가 없습니다. 이렇게 하면 조직이 규정 준수 요건을 충족하는 데 도움이 될 뿐만 아니라 모범 사례를 우선시하고 조직의 모든 사람이 동일한 보안 우선 목표를 향해 노력하도록 하는 긍정적인 보안 문화를 조성하는 데도 도움이 될 것입니다. 

물론 학습 곡선이 있기는 하지만 개발자는 이러한 노력에 동참할 가능성이 높습니다. 전 세계에서 활발히 활동 중인 1,200명 이상의 전문 개발자를 대상으로 한 Evans Data 설문조사에서 압도적인 다수가 안전한 코드를 작성하고 조직에 더 나은 보안 문화를 구축하는 개념을 지지한다고 답했습니다. 대부분의 개발자가 보안 코딩으로의 전략적 전환과 개발 프로세스의 일부로서 보안의 우선순위를 재조정하는 것을 환영한다는 것은 분명한 사실입니다. 

PCI DSS 4.0에서 의무화한 보안 업그레이드는 기업이 보안 모범 사례 및 교육 개선에 투자하고 조직 내 전반적인 보안 문화를 개선할 수 있는 완벽한 명분을 제공합니다.

개발자는 회사에서 보안 코딩 기술을 관련 도구 및 교육과 통합할 수 있는 프로그램에 투자하면 더 높은 수준의 보안 성숙도를 더 쉽게 달성할 수 있습니다. 이는 결과적으로 개발자가 더 나은 의사 결정을 내릴 수 있는 역량을 강화하여 엄격한 새 PCI DSS 4.0 표준을 훨씬 뛰어넘어 조직의 전반적인 보안 태세를 개선하는 보안 문화를 조성하는 데 도움이 됩니다.

PCI DSS 4.0 규정 준수에 대한 최종 가이드를 다운로드하세요.
리소스 보기
리소스 보기

저자

마티아스 마두, Ph.

Matias는 15년 이상의 소프트웨어 보안 경험을 가진 연구원이자 개발자입니다. 그는 Fortify 소프트웨어와 같은 회사와 자신의 회사를 위한 솔루션을 개발했습니다. Sensei 안전. 그의 경력을 통해, Matias는 상용 제품으로 주도하고 자신의 벨트 아래 10 개 이상의 특허를 자랑하는 여러 응용 프로그램 보안 연구 프로젝트를 주도하고있다. 마티아스는 책상에서 떨어져 있을 때 고급 응용 프로그램 보안 교육을 위한 강사로 일했습니다. courses RSA 컨퍼런스, 블랙 햇, 데프콘, BSIMM, OWASP AppSec 및 브루콘을 포함한 글로벌 컨퍼런스에서 정기적으로 강연합니다.

마티아스는 겐트 대학교에서 컴퓨터 공학 박사 학위를 취득했으며, 프로그램 난독화를 통해 응용 프로그램 보안을 연구하여 응용 프로그램의 내부 작동을 숨깁니다.

더 알고 싶으신가요?

블로그에서 최신 보안 코딩 인사이트에 대해 자세히 알아보세요.

Atlassian의 광범위한 리소스 라이브러리는 안전한 코딩 숙련도를 확보하기 위한 인적 접근 방식을 강화하는 것을 목표로 합니다.

블로그 보기
더 알고 싶으신가요?

개발자 중심 보안에 대한 최신 연구 보기

광범위한 리소스 라이브러리에는 개발자 중심의 보안 코딩을 시작하는 데 도움이 되는 백서부터 웨비나까지 유용한 리소스가 가득합니다. 지금 살펴보세요.

리소스 허브

적절한 지원을 통해 개발자는 조직을 우수한 PCI DSS 4.0 규정 준수로 이끌 수 있습니다.

게시일: 2024년 3월 8일
마티아스 마두, Ph.

이 문서의 원래 버전은 DZone. 여기에서 업데이트 및 신디케이트되었습니다.

지불 카드 업계 데이터 보안 표준(PCI DSS) 버전 4.0은 전자 결제를 수락하는 모든 비즈니스 또는 조직의 보안에 관한 거의 모든 것을 변화시킬 것입니다(대다수). 대부분의 기업은 이 업데이트를 통해 많은 보안 프로세스를 업그레이드하고 암호화, 인증, 액세스 제어, 키 관리 및 지금까지 도입이 늦었던 기타 영역과 관련하여 새로운 보호 기능을 도입해야 하는 등 혁신적인 변화를 겪게 될 것입니다.

새로운 요건의 복잡성으로 인해 조직은 2025년 3월까지 규정을 완전히 준수할 수 있는 시간이 주어졌습니다. 하지만 이 기한은 대부분의 사람들이 생각하는 것보다 더 빨리 도래할 것입니다. 실제로 많은 미래 지향적인 기업들은 개발자가 보류 중인 규정 준수 환경을 탐색할 수 있도록 지금 당장 조치를 취하고 있습니다. 

틀에 박힌 교육 그 이상

조직의 개발자는 인프라의 대부분이 의존하는 코드를 작성하므로 새로운 PCI DSS 4.0 요구 사항을 구현하는 데 있어 개발자가 가장 먼저 시작하는 것이 당연합니다. 그러나 대부분의 개발자는 업데이트된 보안 인식 프로그램의 일환으로 스킬을 향상시키기 위한 전략적 지원이 필요합니다. 이는 새로운 표준에서 요구하는 더 높은 수준의 보안을 구현하고 유지하는 데 필요한 경험을 확보하기 위한 것입니다. 

실제로 PCI DSS 4.0의 요구 사항 12.6.2는 조직이 공식 보안 프로그램을 구현하고 최신 위협 정보 및 방어 기술로 업데이트하도록 지시합니다. 이전 표준에서는 기본적인 보안 프로그램이나 '체크 더 박스' 스타일의 연례 규정 준수 교육으로도 목표를 달성할 수 있었습니다. 이 새로운 표준은 훨씬 더 많은 것을 요구하며, 심지어 보안 교육 프로그램이 회사 환경 내의 특정 위협과 취약성을 다루도록 요구합니다. 예를 들어 신원 도용이 조직에 큰 문제인 경우 교육에서 이를 다뤄야 합니다.

실무적인 관점이나 새로운 표준을 준수하는 데 있어 최소한의 교육만으로는 더 이상 충분하지 않다는 것은 분명합니다. 대신, 조직은 개발자에게 보안 모범 사례를 실제 일상 업무에 적용하는 방법을 알려주는 포괄적이고 민첩한 학습 경로를 제공해야 합니다. 최소한의 규정 준수 노력을 넘어 개발자에게 보안을 진정으로 이해하는 데 필요한 리소스를 제공함으로써 조직은 개발자가 전반적으로 더 나은 보안 결정을 내릴 수 있도록 지원하는 동시에 PCI DSS 4.0을 준수할 수 있습니다.

좋은 소식은 PCI DSS 4.0의 새로운 요구 사항 중 상당수가 인증, 암호화, 액세스 제어, 키 관리 등 대부분의 개발자가 이미 익숙한 영역을 대상으로 한다는 것입니다. 개발자에게 적절하고 관련성이 높으며 익숙한 리소스를 제공하여 기술을 향상시키면 조직은 PCI DSS 4.0에서 요구하는 새로운 표준과 책임 증가에 보다 쉽게 대비할 수 있습니다.

PCI DSS 4.0을 전반적인 보안 강화를 위한 활주로로 사용

우수한 보안 교육으로 개발자의 요구 사항을 해결하는 것이 새로운 PCI DSS 4.0 표준을 성공적으로 준수하는 데 핵심이 되겠지만, 조직이 더 나은 사이버 보안을 향해 나아가기 위한 노력은 여기서 끝날 필요가 없습니다. 요구 사항이 엄격하긴 하지만 대부분의 조직이 이를 준수하기 위해 노력해야 하므로 이러한 노력을 발판으로 삼아 전반적인 보안 인식과 교육을 개선하지 않을 이유가 없습니다. 이렇게 하면 조직이 규정 준수 요건을 충족하는 데 도움이 될 뿐만 아니라 모범 사례를 우선시하고 조직의 모든 사람이 동일한 보안 우선 목표를 향해 노력하도록 하는 긍정적인 보안 문화를 조성하는 데도 도움이 될 것입니다. 

물론 학습 곡선이 있기는 하지만 개발자는 이러한 노력에 동참할 가능성이 높습니다. 전 세계에서 활발히 활동 중인 1,200명 이상의 전문 개발자를 대상으로 한 Evans Data 설문조사에서 압도적인 다수가 안전한 코드를 작성하고 조직에 더 나은 보안 문화를 구축하는 개념을 지지한다고 답했습니다. 대부분의 개발자가 보안 코딩으로의 전략적 전환과 개발 프로세스의 일부로서 보안의 우선순위를 재조정하는 것을 환영한다는 것은 분명한 사실입니다. 

PCI DSS 4.0에서 의무화한 보안 업그레이드는 기업이 보안 모범 사례 및 교육 개선에 투자하고 조직 내 전반적인 보안 문화를 개선할 수 있는 완벽한 명분을 제공합니다.

개발자는 회사에서 보안 코딩 기술을 관련 도구 및 교육과 통합할 수 있는 프로그램에 투자하면 더 높은 수준의 보안 성숙도를 더 쉽게 달성할 수 있습니다. 이는 결과적으로 개발자가 더 나은 의사 결정을 내릴 수 있는 역량을 강화하여 엄격한 새 PCI DSS 4.0 표준을 훨씬 뛰어넘어 조직의 전반적인 보안 태세를 개선하는 보안 문화를 조성하는 데 도움이 됩니다.

PCI DSS 4.0 규정 준수에 대한 최종 가이드를 다운로드하세요.

우리는 당신에게 우리의 제품 및 / 또는 관련 보안 코딩 주제에 대한 정보를 보낼 수있는 귀하의 허가를 바랍니다. 우리는 항상 최대한의주의를 기울여 귀하의 개인 정보를 취급 할 것이며 마케팅 목적으로 다른 회사에 판매하지 않을 것입니다.

전송
양식을 제출하려면 '분석' 쿠키를 활성화하세요. 완료되면 언제든지 다시 비활성화할 수 있습니다.