Présentation de la norme PCI DSS
La norme PCI DSS (Payment Card Industry Data Security Standard) est une norme de sécurité contractuelle pour les organisations qui stockent, traitent ou transmettent des données de titulaire de carte. La version 4.0.1, publiée le 11 juin 2024 par le Conseil de sécurité des normes de l'industrie des cartes de paiement (PCI SSC), est la seule version active.
Compréhension des exigences de la norme PCI DSS 4.0
Les exigences de la norme PCI DSS 4.0 sont organisées en 12 exigences principales regroupées sous 6 objectifs de contrôle. Deux objectifs de contrôle touchent directement les emails : l'exigence 4 (chiffrement des données en transit) et l'exigence 5 (contrôles anti-phishing). L'exigence 5.4.1 est nouvelle dans la version 4.0 et n'a pas d'équivalent dans la version 3.2.1. Elle oblige les organisations à mettre en place des mécanismes automatisés pour détecter et protéger les utilisateurs contre les attaques de phishing.
Exigence 5.4.1 : contrôles anti-phishing
L'exigence 5.4.1 est la suivante : « Des processus et des mécanismes automatisés sont en place pour détecter et protéger le personnel contre les attaques de phishing. » La colonne de conseils qui accompagne cette exigence mentionne DMARC, SPF et DKIM comme exemples de contrôles anti-spoofing. Cependant, il est important de noter que DMARC n'est pas explicitement exigé par la norme PCI DSS.
Implémentation de DMARC et autres mécanismes anti-phishing
Pour satisfaire l'exigence 5.4.1, les organisations peuvent mettre en place des mécanismes automatisés tels que DMARC, SPF et DKIM. Voici un exemple de code pour configurer DMARC :
DMARC _dmarc.example.com. "v=DMARC1; p=none; pct=100; rua=mailto:dmarc@example.com; ruf=mailto:dmarc@example.com; fo=1"Il est important de noter que la norme PCI DSS permet une approche personnalisée pour satisfaire les exigences, ce qui signifie que les organisations peuvent choisir les mécanismes anti-phishing qui conviennent le mieux à leurs besoins.