剣 KENSAI
PCI DSS v4.0

PCI DSS 침투 테스트 및 취약점 관리

2024년 3월부터 PCI DSS v4.0의 보안 테스트 요구사항이 강화되었습니다. 이제 분기별 ASV 스캔, 연례 침투 테스트와 지속적인 취약점 관리가 의무입니다. KENSAI는 이 세 가지를 하나의 플랫폼에서 제공합니다.

PCI 평가 시작 → PCI 대시보드 데모 보기

PCI DSS v4.0 보안 테스트 요구사항

2024년 3월부터 유일한 현행 표준이 된 PCI DSS v4.0은 요구사항 11.3과 11.4의 보안 테스트 기준을 대폭 개정했습니다. 정확한 필수 항목은 다음과 같습니다.

요구사항 11.3.1 — 내부 취약점 스캔(분기별)

최소 3개월마다 한 번, 그리고 중대한 변경이 있을 때마다 내부 취약점 스캔을 수행해야 합니다. 높음 또는 심각 등급의 취약점은 해결한 뒤 다시 스캔해야 합니다.

요구사항 11.3.2 — 외부 취약점 스캔(분기별, ASV)

승인된 스캔 공급업체(ASV)를 통해 최소 3개월마다 외부 취약점 스캔을 수행해야 합니다. CDE의 모든 외부 노출 IP는 CVSS 4.0 이상인 발견 사항이 없는 "적합" 스캔 결과를 받아야 합니다.

요구사항 11.4.1 — 침투 테스트(연례)

침투 테스트 방법론을 정의하고 준수해야 합니다. 테스트는 최소 연 1회, 그리고 인프라 또는 애플리케이션을 크게 업그레이드한 뒤에 수행해야 합니다.

요구사항 11.4.3 — 외부 침투 테스트

CDE 경계에 대한 외부 침투 테스트를 수행해야 합니다. 네트워크 계층과 애플리케이션 계층 테스트를 모두 포함해야 합니다.

요구사항 11.4.4 — 내부 침투 테스트

CDE에 대한 내부 침투 테스트를 수행해야 합니다. 발견 사항을 시정하고 재테스트를 통해 해결 여부를 확인해야 합니다.

요구사항 11.4.6 — 세분화 테스트(v4.0 신규)

네트워크 세분화로 CDE를 격리한다면 침투 테스트를 통해 세분화 통제가 효과적인지 검증해야 합니다. 최소 6개월마다, 그리고 세분화 구성을 변경한 뒤에 테스트해야 합니다.

🚨 현재 시행 중인 v4.0 신규 요구사항

PCI DSS v4.0의 "향후 시행" 요구사항은 2025년 3월 31일부터 의무화되었습니다. 강화된 침투 테스트 범위 설정, 6개월마다 수행하는 세분화 테스트(기존 연 1회), 새로운 웹 애플리케이션 보안 테스트 요구사항이 포함됩니다. 아직도 많은 조직이 이를 따라잡는 중입니다.

CDE 범위 설정: 테스트 대상

시스템 범주범위 포함 여부테스트 요구사항
CHD를 저장·처리·전송하는 시스템항상 범위에 포함내부·외부 취약점 스캔 + 침투 테스트
CDE와 동일한 네트워크 세그먼트의 시스템세분화되지 않았다면 범위에 포함내부 취약점 스캔 + 침투 테스트
CDE에 보안 서비스를 제공하는 시스템범위에 포함내부 취약점 스캔 + 침투 테스트
외부에 노출된 CDE 구성요소범위에 포함ASV 스캔 + 외부 침투 테스트
세분화 통제테스트 필수연 2회 세분화 침투 테스트

KENSAI의 PCI DSS 규정 준수 지원 방식

✓ ASV 호환 외부 스캔

KENSAI의 외부 스캔은 PCI DSS ASV 스캔 방법론 요구사항을 충족합니다. 스캔 결과를 PCI 필수 형식으로 내보낼 수 있습니다.

✓ 분기별 스캔 일정 관리

이메일 알림과 규정 준수 추적 기능으로 분기별 스캔 일정을 자동화해 필수 스캔 기간을 놓치지 않습니다.

✓ CDE 자산 인벤토리

범위에 포함된 모든 CDE 시스템을 자동으로 발견하고 추적해 분기별 스캔에서 빠지는 자산이 없도록 합니다.

✓ 세분화 검증

범위 밖 시스템에서 CDE 네트워크 세그먼트에 접근할 수 없는지 테스트해 새로운 6개월 주기 세분화 테스트 요구사항을 충족합니다.

✓ 시정 워크플로

높음·심각 취약점의 시정 과정을 증거 수집 및 재스캔 확인과 함께 추적합니다. QSA 증거 패키지에 필요한 기능입니다.

✓ PCI 형식 보고서

취약점 발견 사항을 PCI DSS 요구사항과 연결하고 시정 상태를 추적하는 QSA 제출용 보고서를 생성합니다.

PCI DSS 취약점 심각도 기준

PCI DSS v4.0은 CVSS v3.1 점수로 심각도 기준을 정의합니다. 표준에서 요구하는 시정 조치는 다음과 같습니다.

CVSS 점수심각도내부 스캔외부 ASV 스캔
9.0~10.0심각스캔 통과 전에 시정 필수"적합" 스캔 차단 — 시정 필수
7.0~8.9높음스캔 통과 전에 시정 필수"적합" 스캔 차단 — 시정 필수
4.0~6.9중간위험 기반 시정 허용예외 문서를 제출하면 통과 가능
0.1~3.9낮음문서화 및 추적적합 스캔을 차단하지 않음

KENSAI가 탐지하는 일반적인 PCI DSS 발견 사항

PCI DSS v4.0 규정 준수를 더 빠르게 달성하십시오

KENSAI는 지속적인 취약점 스캔, ASV 호환 보고와 세분화 테스트를 하나의 플랫폼에서 제공합니다. QSA 평가 시간을 줄이고 연중 PCI 규정 준수 상태를 유지하십시오.

PCI DSS 평가 시작 → PCI 전문가와 상담

관련 기사

AWS 및 Azure의 심각한 클라우드... 설계 단계부터 적용하는 6G 보안 지침과 내부자 위협 위험 CVE-2025-7024: AIRBUS PSS TETRA C 보안의 권한 상승