PCI SSC 10周年:看支付卡行业数据安全标准的成功与挑战

2016年9月,支付卡行业安全标准委员会( PCI SSC )迎来10周年纪念。这个由主流信用卡品牌创建的组织,成立目的就是为强化支付卡信息的安全保护。PCI SSC 管理着支付卡行业数据安全标准( PCI DSS ),也就是任何存储、处理或传输支付卡信息的组织都必须遵守的要求。PCI SSC 一直基于最新威胁和企业环境中不断增加的复杂性,持续修订 PCI DSS 。

适逢 PCI SSC 里程碑式的10周年之际,探讨一下这一标准的成功之处和所遭遇的问题,或许会带来一定的启发作用。没有哪个标准能毫发无损地通过行业审查;事实上,标准几乎总是落后于创新。然而,PCI DSS 却是极少见的,超前于潮流的标准之一。

要让一个行业能够评估自身状况,一个可供做出判断的客观基准是必须的。PCI DSS 就设定了那个基准。

PCI DSS 为寻求保护客户支付卡信息的公司提供了有效的起始点。发现支付卡数据存储地、锁定可能造成泄露的漏洞、修复这些漏洞并告知相关银行和信用卡商的过程,是强力信息安全项目的一个基本方面。

PCI SSC 经常更新 PCI DSS 以便企业可以领先最新威胁一步,在他们的业务环境越来越复杂的情况下,也能更好地保护客户的支付卡数据。自2006年 PCI DSS 第一版发布以来,PCI SSC 已对该标准更新了7次。频繁的改变,对紧跟技术和业务环境的发展而言十分必要。但是,它同时也提出了重大挑战,尤其是对勉力跟上的小商户而言。

PCI DSS 要求企业进行季度漏洞扫描,并向审计者报告修复情况。而且这些扫描是不算在年度 PCI DSS 全面评估当中的。无论有没有这些要求,企业都应该持续遵循最佳实践。对那些不这么做的企业来说,至少客户能够确保每年有几次会有最低限度的注意力投放到发现和修复漏洞上。

成功之处:检查薄弱环节
最新一版的 PCI DSS 3.2,添加了对第三方服务提供商的要求。正如过去几年激增的重大数据泄露事件表露出来的,第三方一直是信息安全中的薄弱环节。PCI DSS 3.2 要求服务提供商进行季度审查,确保人员遵从安全策略和操作规程。提供商还被要求至少每半年对分段控制进行渗透测试。

挑战:常被视为走过场
太多公司将 PCI DSS 合规视为一路打勾下去的走过场,而不是实践良好的整体网络安全。企业应从基于风险的视角看待网络安全,让网络风险管理享受到与其他操作性风险同等的持续性优先对待。

挑战:大企业很难保持领先
有分布式遗留环境(比如在上百个商场的自营终端上部署的多代销售终端系统)的大型企业,在保持对不断变化的 PCI DSS 的合规上举步维艰。只要标准进行了更新,企业就得努力确保他们的技术和安全控制也更新到合规的程度,而当企业环境遍布全球时,这项工作推行起来就十分棘手了。如果企业从一开始就实现强力网络安全防护,那他们就能在 PCI DSS 合规工作中领先一步。

挑战:必须用自动化替代人工过程
对很多公司而言,季度和年度合规报告,是一项耗时耗力的手工工作,要将数据抽取到一连串的电子表格中呈现给审计者看。人工将网络风险信息编译进各种各样的电子表格,是一项恐怖的、分散精力的、资源密集型的任务,往往迫使安全团队将视线从安全防护上调离开来。网络风险报告必须自动化,不仅仅是为了 PCI DSS 审计,更重要的,是让安全高管、业务线应用程序所有者,以及董事会,能够理解安全团队在保护公司资产上所做的努力。

挑战:错误和偏差不可避免地进入到了过程中
除了人工编译 PCI DSS 合规报告的精力消耗,错误和偏差也会不可避免地混入到数据中。某些情况下,企业没时间收集数据,于是就使用了以前报告中的过时信息。人工企业采用了自动化收集、分析和报告网络风险信息的做法,那么所有利益相关者就能工作在同步的数据集上了。

挑战:企业内部过程协调的必要性
PCI DSS 合规过程需要在合规、安全、IT和业务线应用程序所有者之间进行协调。然而,这几方往往是各自为战,造成四处灭火和垂死挣扎的窘状。为保持领先,业务线应用程序所有者应该成为程序和数据防卫战中不可或缺的一部分,而不仅仅是流程末端无足轻重的一个签名。

本文转自d1net(转载)

时间: 2024-09-12 14:53:54

PCI SSC 10周年:看支付卡行业数据安全标准的成功与挑战的相关文章

去哪儿 网已经通过支付卡产业数据安全标准

去哪儿网CTO吴永强表示:"去哪儿网早在2012年12月就已顺利通过PCI认证,表明去哪儿网的系统在安全管理.网络系统结构.软件设计等方面,能够全面保障用户的交易安全".吴永强指出由于这一认证消费者大多无法感知,不少公司都不愿在此项目上做过多投入. 吴永强强调,去哪儿网一直在此项目上加大技术和资金投入.据介绍,去哪儿网从2011年推出的"担保通"保障体系中,PCI合规就是其中重要的一环. 近期携程漏洞事件,引发行业对支付安全的担忧,其中就有包括PCI资质等方面的质疑

去哪儿网称已通过支付卡产业数据安全标准

摘要: 查看最新行情 3月24日消息, 去哪儿 网(Nasdaq: QUNR )今日证实2012年12月已经通过支付卡产业数据安全标准(PCI-DSS),据称去哪儿网也是国内唯一通过这一认证的旅游预订平台. 去哪儿网CT  查看最新行情 3月24日消息,去哪儿网(Nasdaq: QUNR )今日证实2012年12月已经通过支付卡产业数据安全标准(PCI-DSS),据称去哪儿网也是国内唯一通过这一认证的旅游预订平台. 去哪儿网CTO吴永强表示:"去哪儿网早在2012年12月就已顺利通过PCI认证,

10大全球行业巨擘共襄宏图三胞10周年盛典

今年是宏图三胞成立10周年,从2000年创立至今,创业十年,创新十年,在激烈的市场竞争中,宏图三胞不断超越传统,超越自我,持续引领行业发展趋势,创造了一个又一个IT商业传奇,连续八年登顶中国IT零售业,已经累计为超过一亿的国内用户提供了专业的IT产品及技术服务支持,赢得了广泛赞誉. 合作十年,共赢十年.十年来,宏图三胞坚持以"中国最具价值IT及消费类电子连锁品牌"为目标,坚持互惠互利.合作共赢的发展理念,致力于和谐工商关系的建立和维护,致力于智慧型供应链模式的探索和构建,在此过程中,宏

金融安全资讯精选 2017年第十三期 百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准

[金融安全动态] 百慕大离岸律师事务所 Appleby 近期遭黑客攻击 点击查看原文   点评:与此前声名大噪的"巴拿马文件"一样,"百慕大"事件的目标在于掀起新一轮对全球财务.企业以及税务事务的大规模审查.从这次事件可以见到,其实对于越大型的公司或个人来说,数据泄露所最担心的问题并非是经济损失,公司名誉和品牌的杀伤力,才是致命的.   Google 发布HTTPS 普及度报告 点击查看原文   概要:一项Google发布出来的数据:64% Android设备上,7

云计算10周年,小时代已死!

我们总在关注从0到1的创新,其实从1到N的创新也同等重要,这是同一趋势下的两次洗牌.在云计算10周年之际,我想谈的正是云计算已经完成了从0到1的小时代,即将迎来从1到N的大时代,以及如何在新一轮洗牌中致胜的思考. 2006年,谷歌第一次提出了"云计算"的概念.10年来,我们解决了云计算"有和无"的问题,现在将要解决的是云计算"有和优"的问题.换句话说,在云计算诞生10年之际,它完成了从0到1的小时代,即将迎来从1到N的大时代,两者都将引发新一轮的

零售行业数据可视化报告:看看今年双十一怎么玩?

双十一狂欢过后,各式各样的零售行业数据可视化报告出来了,以不同的视角尝试分析今年的双十一有什么不同.今年的双十一依旧轰轰烈烈,万千商家打起价格战,没有最低只有更低的双十一特价优惠.那这个双十一你有没有买贵了呢?来看看以下这份具有针对性的零售行业数据可视化报告,看看大数据分析的结果. 2017年双十一期间,针对"双十一"网络促销活动期间各主要电商平台的价格诚信.质量诚信.物流诚信和售后服务诚信等开展大数据监测工作,形成<双十一购物信用监测报告(2017)>,以详实的数据揭示双

盘点中国2013行业数据量

说人类步入了信息时代,有个事情是非常重要的,就是物理世界的信息化,包括信息基础设施建设和数字化,紧接着就是如何将数字化的东西(数据)进行储存.传输.交换以及使用,这一脉络伴随着移动互联网,云计算.大数据以及各种各样智能终端的出现,显得也越来越清晰.很多人都已认可,我们可能来到一个工业革命之后,一个比我们想象地更加重要的变革时代,我们把它命名为产业互联网的时代.毕竟这一切都是互联网出现之后才发生的,无论是云,通过网络随需调用的计算资源:大数据,关联的可分析在线数据:还是各种智能终端,都要依托互联网

从数据治理看医疗大数据的发展

摘要:云栖TechDay活动第二十三期中,宏优信息技术(上海)有限公司王珏总经理带来了题为<从数据治理看医疗大数据的发展>的分享,他主要与大家分享医疗大数据中数据治理的重要性,并结合具体案例来讲述大数据治理的框架和应用心得. 当前IT现在最头痛的事情之一.就是业务系统显烟囱式,大多在是10到30个之间,那么很明显,医疗信息共享是一个很大的挑战. 采用医疗大数据来促动医疗信息化发展和医疗管理精细化,第一点是改善患者的就医体验.大家知道为什么阿里巴巴这么受欢迎,你们为什么上淘宝,就是因为购物体验是

91.2% Windows 10周年更新版普及率喜人

虽然Windows 10的普及率依然不容乐观,Windows 7仍然是一道横亘在其前边似乎不可逾越的大山,但是单独看Windows 10本身的话,用户还是很喜欢追新的. 最新统计数据显示,91.2%的用户都升级了半年前发布的周年更新版(Anniversary Update). 这意味着,每十个Windows 10用户,就有九个运行着最新的正式版. 从历史数据看,Windows 10周年更新版只用了三个月,就达到了接近80%的普及率. 另外,还有0.9%的用户正在尝鲜Windows 10创作者更新