PCI验证:使用PCI DSS需满足什么要求?

本文讲的是PCI验证:使用PCI DSS需满足什么要求,受支付卡行业数据安全标准(PCI DSS)支配的企业必须满足PCI验证请求,验证其条款是否与银行的相符。这些需求包括对服从性的周期性报告(ROC),漏洞扫描,渗透测试和Web应用测试。在这一点上,我们检查了这些需求,列出了保持PCI DSS服从性的详细提纲。

  或许最重要的PCI请求就是最小的商家必须向自己的银行提交年度服从性验证报告。这些报告的范围以及个人执行评估资格都依据企业所达到的PCI DSS商家级别而定。

  最大的商家属于一级商家,他们必须每年出具独立的审计结果。这一审计结果可以是有资质的安全评估员(QSA)或是该公司内部管理人员指定的审计团队。在其他情况下,QSA或内部审计员都会完成一个ROC然后提交给公司所使用的商业银行。二级和三级商家或许会通过自己的IT部门和企业员工完成评估报告,然后把结果记录到自评问卷中(SAQ)。

  审计的范围依据商家持卡人数据环境的特征而定——本质上,越复杂的环境,审计的范围就越广。可能性如下:

  • SAQ A是最简单的形式,供那些外包了所有卡片处理职责的商家使用

  • SAQ B则要求印记唯一或独立拨号且不能用电子方式保存任何持卡人数据的终端用户

  • SAQ C可用于具备联网支付系统但不能保存持卡人数据的商家。还有供使用虚拟终端的商家使用的单独SQA C版本。

  • SAQ D是最复杂的形式,所有无法满足最短SAQ的商家都需要使用SAQ D。包括哪些可以使用可保存持卡人信息的系统的商家。

  当然,尽可能深入SAQ链符合是每个商家利益的行为。如果你的企业还不具备满足SAQ A的资质就不要妄想SAQ D。

  漏洞扫描

  所有使用对外IP地址的商家都必须按季度执行网络漏洞扫描,并将结果提交给自己的商业银行。PCI DSS标准要求企业通过他们授权的扫描供应商(ASV)执行扫描,但是企业所使用的银行可能需要使用某个特定的扫描服务供应商。许多商业银行要求使用单独的ASV合作伙伴,因为这些ASV可以让银行直接访问加固的报告,减轻了银行的管理负担。

  当然,简单执行扫描还不够——必须通过扫描才能确定其对PCI DSS的服从性。基于这一原因,在运行正式扫描前,公司可以先运行常规服从性扫描。

  安全测试

  如果公司的基础设施需要处理持卡人数据,可使用另外两种要求:渗透测试和Web应用评估。企业必须每年对持卡人数据环境执行内部和外部的渗透测试,包括网络和应用层测试。同样,使用Web应用的企业必须每年执行常规Web 应用评估,在重大改变后也要执行Web应用评估。所有的测试都必须通过有资质的安全顾问或是员工执行,执行测试的员工不应该是执行系统维护的人。

  随着公司创建PCI DSS服从项目的发展,越来越有必要记住这些要求。可以规划一个为期一年的评估和测试,这样公司就不会在年末的时候错过截止期限或是急急忙忙赶着满足PCI验证要求。最后,请确保你保留了公司评估的所有文件,这样就可以将服从性的评估情况向审计员解释。

作者:vivian/译

来源:it168网站

原文标题:PCI验证:使用PCI DSS需满足什么要求?

时间: 2024-10-01 19:32:30

PCI验证:使用PCI DSS需满足什么要求?的相关文章

2.3 PCI桥与PCI设备的配置空间

PCI设备都有独立的配置空间,HOST主桥通过配置读写总线事务访问这段空间.PCI总线规定了三种类型的PCI配置空间,分别是PCI Agent设备使用的配置空间,PCI桥使用的配置空间和Cardbus桥片使用的配置空间. 本节重点介绍PCI Agent和PCI桥使用的配置空间,而并不介绍Cardbus桥片使用的配置空间.值得注意的是,在PCI设备配置空间中出现的地址都是PCI总线地址,属于PCI总线域地址空间. 2.3.1 PCI桥 PCI桥的引入使PCI总线极具扩展性,也极大地增加了PCI总线

pci gen1 桥-pci桥如何设置GEN1模式

问题描述 pci桥如何设置GEN1模式 由于板子只能在GEN1模式下识别3132sata卡,以前switcher可以写寄存器设置GEN1,现在这板子只有桥,应该写哪个寄存器设置GEN1呢

1.4 PCI总线的中断机制

PCI总线使用INTA#.INTB#.INTC#和INTD#信号向处理器发出中断请求.这些中断请求信号为低电平有效,并与处理器的中断控制器连接.在PCI体系结构中,这些中断信号属于边带信号(Sideband Signals),PCI总线规范并没有明确规定在一个处理器系统中如何使用这些信号,因为这些信号对于PCI总线是可选信号.PCI设备还可以使用MSI机制向处理器提交中断请求,而不使用这组中断信号.有关MSI机制的详细说明见第8章. 1.4.1 中断信号与中断控制器的连接关系 不同的处理器使用的

去哪儿网CTO吴永强:大多数公司不愿做PCI认证

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 3月22日晚,乌云漏洞平台披露:某网站日志存在严重漏洞,用户银行卡信息可被任意读取,其中包含持卡人姓名身份证.银行卡号.卡CVV码等等.此事,引爆了大众对支付安全行业的空前关注.某网站公开承认未通过国际支付卡产业数据安全标准PCIDSS,并对用户致歉.作为国内一家通过PCIDSS(支付卡产业数据安全标准)的在线旅游商,去哪儿网CTO吴永强近日

3.2 PCI设备的数据传递

PCI设备的数据传递使用地址译码方式,当一个存储器读写总线事务到达PCI总线时,在这条总线上的所有PCI设备将进行地址译码,如果当前总线事务使用的地址在某个PCI设备的BAR空间中时,该PCI设备将使能DEVSEL#信号,认领这个总线事务. 如果PCI总线上的所有设备都不能通过地址译码,认领这个总线事务时,这条总线的"负向译码"设备将认领这个总线事务,如果在这条PCI总线上没有"负向译码"设备,该总线事务的发起者将使用Master Abort总线周期结束当前PCI总

1.1 PCI总线的组成结构

如上文所述,PCI总线作为处理器系统的局部总线,是处理器系统的一个组成部件,讲述PCI总线的组成结构不能离开处理器系统这个大环境.在一个处理器系统中,与PCI总线相关的模块如图1?1所示. 如图1?1所示在一个处理器系统中,与PCI总线相关的模块包括,HOST主桥.PCI总线.PCI桥和PCI设备.PCI总线由HOST主桥和PCI桥推出,HOST主桥与主存储器控制器在同一级总线上,PCI设备可以方便地通过HOST主桥访问主存储器,即进行DMA操作. 值得注意的是,PCI设备的DMA操作需要与处理

第II篇PCI Express体系结构概述

虽然PCI总线取得了巨大的成功,但是随着处理器主频的不断提高,PCI总线提供的带宽愈发显得捉襟见肘.PCI总线也在不断地进行升级,其位宽和频率从最初的32位/33MHz扩展到64位/66MHz,而PCI-X总线更是将总线频率提高到533MHz,能够提供的最大理论带宽为4263MB.但是PCI总线仍无法解决其体系结构中存在的一些缺陷.PCI总线面临着一系列挑战,包括带宽.流量控制和数据传送质量等. PCI总线的最高工作频率为66M,最大位宽为64b,从理论上讲,PCI总线可以提供的最大传输带宽为5

PCI网卡怎么用 插在哪?

  PCI网卡怎么用?当主板网卡口坏掉或者电脑需要双网卡的时候,我们只需要购买一块PCI网卡安装在主板中即可,无需更换主板.下面本文主要介绍一下PCI网卡安装使用教程,有需要安装PCI网卡的同学,可以学习一下. 第二步:断开电源后,打开机箱,然后将PCI网卡插入到主板的PCI插槽中,PCI插槽一般在显卡的上方.安装非常简单,只要将PCI网卡插入PCI插槽,并固定好即可,如图. PCI网卡安装示意图 PCI网卡安装好后,机箱外侧就多了一个新的网卡接口了

系统-PCI结构是什么?通俗点的

问题描述 PCI结构是什么?通俗点的 在系统总线上说有PCI结构,pci到底是个什么东西?也是一种线吗? 解决方案 因为现代CPU的速度比很多硬件的速度要快很多,频率高很多,如果让CPU和这些硬件在一起工作, 会降低CPU的性能,所以就设计了一个PCI总线,把所有低速设备都连接到PCI总线上,然后通过北桥和系统总线 连在一起,既兼顾了CPU的高频率也能有效的利用硬件. 希望能帮到你. 解决方案二: 是一组线+数字逻辑.一组线里面包括了数据线.地址线.逻辑控制.这些所有的线合在一起,叫PCI总线