PCI DSS v4.0.1은 DMARC를 요구하지 않는다: 5.4.1조의 실제 내용

PCI DSS DMARC Requirement: What Section 5.4.1 Requires

PCI DSS v4.0.1의 5.4.1조는 DMARC를 명시적으로 요구하지 않지만, 2025년 3월 31일부터 자동화된 피싱 방지 메커니즘을 의무화합니다. DMARC, SPF, DKIM은 표준의 지침(Guidance)에 예시로만 언급되며, 감사관이 기대하는 대표적인 통제 수단입니다. 이 글은 요구사항의 정확한 문구, 적용 일정, 감사관이 기대하는 증거, 그리고 'DMARC 필수' 또는 'p=reject 강제'와 같은 과장된 주장을 구분하는 방법을 설명합니다. 실제 데이터에 따르면 대부분의 도메인이 여전히 p=none 정책으로 모니터링만 하며, 이는 요구사항의 '보호'라는 목적을 충족하지 못합니다.

PCI DSS v4.0.1은 DMARC를 요구하지 않습니다. 요구사항 5.4.1은 자동화된 피싱 방지 메커니즘을 의무화하며, DMARC, SPF, DKIM은 지침(Guidance)에 예시로만 언급됩니다.

이 날의 다른 글

2026-07-24