PCI DSS 3.0可选要求即将变成强制性要求

企业需要评估PCI DSS 3.0要求,并为2015年6月30日的强制性改变做好准备。本文中专家Mike Chapple讨论了如何为最后期限备战。

两年前,企业在评估PCI DSS 3.0变化带来的影响时,可能注意到有一组要求被标记为“在2015年6月30日之前,要求X为最佳做法,而在该日期之后,该要求将变成强制性要求”。如果企业当时的回应是“我们可晚点再处理”,那么现在,企业要注意这个时刻即将到来。

当PCI SSC在2013年11月发布最终PCI DSS 3.0标准时,他们意识到有些要求修改会对企业带来非常显著的影响,所以,他们向商家和服务提供商提供了20个月的宽限期来慢慢适应这些变化。本文中我们将看看这些即将变为强制性要求的可选要求及其对企业的影响。

顺便提一下,PCI SSC最近发布了PCI DSS 3.1版,此更新版本主要涵盖对不安全的SSL/TLS协议的使用,并不会改变这些延迟的PCI DSS 3.0要求。虽然说,你应该为PCI DSS 3.1制定计划,但你首先要解决这些要求。

读卡设备的物理安全

Requirement 9.9要求商家“保护通过直接物理解除来获得支付卡数据的设备,防止设备被篡改和替换”。这一要求旨在防止略读和其他攻击技术篡改读卡器本身,该要求适用于有卡交易的商家。

如果企业有销售点终端设备允许客户或员工刷卡支付,则企业还有一个月的时间来满足这一要求。企业需要遵守以下政策,并进行文档记录,这包括:维护所有刷卡设备的库存清单、定期检查这些设备以及对人员进行培训,让他们了解物理安全的重要性以及设备篡改带来的风险。

渗透测试方法更新

在PCI DSS 3.0中,最大的变化之一是Requirement 11.3中渗透测试方法的严谨性。PCI委员会开始规范渗透测试的范围以及测试人员使用的技术。在6月30号之后进行的所有测试必须遵循新的标准。

企业在重新设计测试方法期间,应该仔细阅读该标准中的详细内容,下面是其中的基本要求:首先,企业必须使用业界公认的方法进行测试,PCI委员会推荐NIST SP800-115.其次,测试必须包括对所有持卡人数据环境组件的内部和外部测试,包括范围缩减技术,例如网络分段。第三,包括网络和应用层测试。最后,企业必须让测试结合风险评估,并且,按照正式的保留时间表来保存测试和修复结果的文档。

身份验证和会话管理

在最新版本的OWASP十大Web应用安全威胁中,糟糕的身份验证和会话管理被评为当今Web应用面临的第二大威胁。对此,PCI DSS在PCI DSS 3.0的6.5.10要求中新增了缓解这种风险的内容,让开发人员重新审视自己的工作,并将6月30日定为最后期限。

该标准建议开发人员遵循安全编码做法。Web应用开发人员必须标记会话令牌为安全,从可能保存在日志中的URL删除会话ID,以及在身份验证后轮换会话ID并设置过期时间。这可能需要对Web应用的大幅修改,因此现在是时候该行动了。

针对服务提供商的另外两个PCI要求

这些是在6月份新要求变成强制要求之前所有商家都需要做的工作。在另一方面,服务提供商还需要解决两个额外的要求。第一个是要求8.5.1,该要求适用于远程访问客户系统的服务提供商,其中要求服务提供商为每位客户使用独特的登录凭证,而不是对所有账户使用共享主密码。

服务提供商还必须遵守12.9节中的新要求。这个要求更偏向行政方面,要求他们向客户发送书面通知,说明服务提供商代表客户对他们存储、处理或传输的持卡人数据的PCI DSS合规性负责。

还有不到一个月的时间,这些新要求将变成强制性要求。现在企业是时候开始行动,遵循PCI DSS 3.0标准了--特别是因为现在PCI DSS 3.1已经成为现实。

作者:Mike Chapple 翻译:邹铮

来源:51CTO

时间: 2024-10-03 15:39:52

PCI DSS 3.0可选要求即将变成强制性要求的相关文章

PCI DSS 3.0:确保云计算合规的三个关键要求

最近,支付卡行业数据安全标准(PCI DSS)更新到新版本--PCI DSS 3.0.在某些领域,新要求可能会影响支持该标准的商家和服务提供商(云计算及其他服务)的合规计划.其中,与云计算相关的受影响最大的领域是,持卡人数据环境(CDE)与云计算交互使用的情况.商家将会发现,云计算中的PCI DSS合规一直是很 复杂且具有挑战性的话题,以至于PCI安全标准委员会发布了一整份文档来描述如何在PCI环境下使用云计算.然而,PCI 3.0有几个方面可能让这个已经很复杂的情况变得更加复杂.这并不是因为3

PCI DSS如何帮助提升虚拟环境安全性

在部署VMware虚拟化环境的过程当中,可以考虑使用PCI DSS加强虚拟机的数据安全性. 随着越来越多的个人信息被存放到网络当中,未经授权的用户尝试访问这些数据的情况也在不断增加.伴随个人信息丢失而产生的可疑行为或者欺诈消费会导致用户的信用卡被强制注销,这是一件令人十分沮丧的事情.不仅如此,对于遭遇到个人信息泄露的用户来说,通常会产生一种被个人隐私被侵犯的感觉. 由此引发的一个问题是:情况到底有多严重?司法统计局曾经公布了一些和个人信息泄露相关的数据,当前面临的情况令人担忧.现在能够获取到的最

PCI验证:使用PCI DSS需满足什么要求?

本文讲的是PCI验证:使用PCI DSS需满足什么要求,受支付卡行业数据安全标准(PCI DSS)支配的企业必须满足PCI验证请求,验证其条款是否与银行的相符.这些需求包括对服从性的周期性报告(ROC),漏洞扫描,渗透测试和Web应用测试.在这一点上,我们检查了这些需求,列出了保持PCI DSS服从性的详细提纲. 或许最重要的PCI请求就是最小的商家必须向自己的银行提交年度服从性验证报告.这些报告的范围以及个人执行评估资格都依据企业所达到的PCI DSS商家级别而定. 最大的商家属于一级商家,他

Ping++通过PCI DSS认证,保护企业用户信息安全

今日,聚合支付系统服务商Ping++宣布已顺利通过PCI DSS(Payment Card Industry Data Security Standard)V3.1版本的合规评估,获得由支付产业安全标准委员会(PCI Security Standards Counci)颁发的PCI认证证书. "如何保证用户的信息安全一直是令企业头疼的事情",在接受记者采访时,Ping++CEO金亦冶表示,PCI是全球公认的业内持卡人数据保护系统的安全基准,只要是涉及到需要持卡人输入个人信息这类牵扯到数

dCache DSS 2.0.0发布 分布式的存储软件

dCache全称dentry_cache,中文名称是目录项高速缓存,是一个分布式的存储解决方案.基于持久性模型,dCache提供与后端存储系统进行数据交流,同时进行空间管理,池吸引,数据集的复制,热点检测和从磁盘或节点故障恢复的方法.它能够连接到三级存储系统,高速缓存模拟无限制的直接访问http://www.aliyun.com/zixun/aggregation/17325.html">存储空间.它用于组织跨计算机的存储,以便合并存储,而无需终端用户意识到是哪一台计算机存储了他们的数据,

携程信用卡信息泄露的五个基本问题,别拿PCI DSS说事!

携程信用卡信息泄露事件昨日曝光后持续发酵,由于携程用户数量巨大,且在在线旅游业OTA行业树大招风,各路好汉番茄鸡蛋一起招呼,使得此事件大有闹剧化和狗血化趋势.一些不明真相的群众受到别有用心的煽动,开始对用卡安全产生担忧,以下安全牛不代表任何一方利益,仅仅摆一摆几个基本事实和问题: 一.在乌云平台上曝光的携程漏洞是什么? 携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户的支付记录用文本保存了下来.同时因为保存支付日志的服务器未做校严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中

快钱通过PCI DSS最新版本V1.2的审核认证

6月5日上午消息,支付行业最严格.级别最高的安全认证标准PCI DSS发布最新数据安全标准版本,独立第三方支付快钱通过该最新版本V1.2的审核认证. 据了解,PCI认证是目前全球最严格.级别最高的金融支付机构安全认证标准.PCIDSS新版本在旧版本基础上对于企业内部硬.软件配置.运营操作体系的安全内审周期频率要求稍作提升:对于持卡人数据无线网络传输等项目运行加密进行了要求和调整:另外,根据企业.金融机构的运营特性及消费者支付特性对部分要求做了相对调整.改良后的PCI DSS最新版本V1.2更科学

Zend Framework 1.0正式版即将发布

星期一,Zend技术公司将为PHP的Web应用开发提供其开发架构的1.0版本,这个版本已经以预发布的形式吸引了超过100万的下载. Zend Framework 1.0将不是周围唯一的PHP开发框架,因为它将和像Cake和Prado这样的框架分享.但是Zend公司表示,Zend开发框架是第一个获得了像IBM和Google这样的大企业和大公司相关支持和贡献的框架. Zend公司的CTO和共同创始人Andi Gutmans说:"它是一个用PHP建立高效的Web应用和Web服务的应用框架."

Verizon PCI报告:防火墙合规性、安全测试是主要问题

托管IT服务巨头Verizon指出了导致商家未能满足PCI DSS合规的两个关键问题领域. 日前,Verizon透露了其备受期待的年度报告中的内容,这份报告对Verizon Enterprise Solutions在过去三年期间执行的数千次PCI DSS合规性评估的结果进行了分析. "照常营业"PCI合规被证明很困难 根据Verizon表示,2015年的数据表明大多数商家都在艰难地维持全年PCI合规性.该公司称,在通过审核后的不到一年时间内,只有不到三分之一的企业保持完全的PCI合规性