PCI DSS 真的强制要求 DMARC 吗?
PCI DSS DMARC Requirement: What Section 5.4.1 Requires
面对即将到来的 PCI DSS 审计,许多 IT 管理员都困惑于 DMARC 是否是强制项。事实是,PCI DSS v4.0.1 第 5.4.1 条款自 2025 年 3 月 31 日起强制要求部署自动化反钓鱼机制,但标准原文从未点名强制使用 DMARC。DMARC、SPF 和 DKIM 仅作为示例出现在指导列中。虽然审计师通常期望看到这些控制措施,但标准允许通过定制化方案满足安全目标。本文澄清了标准原文与厂商宣传之间的差异,帮助合规负责人区分真正的强制要求与行业惯例,避免被误导而过度实施或错误配置。
PCI DSS v4.0.1 并没有强制要求 DMARC,但第 5.4.1 条款强制要求部署自动化反钓鱼机制,而 DMARC 正是审计师期望你指出的控制措施。