PCI DSS 3.0可选要求即将变成强制性要求

简介:

企业需要评估PCI DSS 3.0要求,并为2015年6月30日的强制性改变做好准备。本文中专家Mike Chapple讨论了如何为最后期限备战。

PCI DSS 3.0可选要求即将变成强制性要求

两年前,企业在评估PCI DSS 3.0变化带来的影响时,可能注意到有一组要求被标记为“在2015年6月30日之前,要求X为最佳做法,而在该日期之后,该要求将变成强制性要求”。如果企业当时的回应是“我们可晚点再处理”,那么现在,企业要注意这个时刻即将到来。

当PCI SSC在2013年11月发布最终PCI DSS 3.0标准时,他们意识到有些要求修改会对企业带来非常显著的影响,所以,他们向商家和服务提供商提供了20个月的宽限期来慢慢适应这些变化。本文中我们将看看这些即将变为强制性要求的可选要求及其对企业的影响。

顺便提一下,PCI SSC最近发布了PCI DSS 3.1版,此更新版本主要涵盖对不安全的SSL/TLS协议的使用,并不会改变这些延迟的PCI DSS 3.0要求。虽然说,你应该为PCI DSS 3.1制定计划,但你首先要解决这些要求。

读卡设备的物理安全

Requirement 9.9要求商家“保护通过直接物理解除来获得支付卡数据的设备,防止设备被篡改和替换”。这一要求旨在防止略读和其他攻击技术篡改读卡器本身,该要求适用于有卡交易的商家。

如果企业有销售点终端设备允许客户或员工刷卡支付,则企业还有一个月的时间来满足这一要求。企业需要遵守以下政策,并进行文档记录,这包括:维护所有刷卡设备的库存清单、定期检查这些设备以及对人员进行培训,让他们了解物理安全的重要性以及设备篡改带来的风险。

渗透测试方法更新

在PCI DSS 3.0中,最大的变化之一是Requirement 11.3中渗透测试方法的严谨性。PCI委员会开始规范渗透测试的范围以及测试人员使用的技术。在6月30号之后进行的所有测试必须遵循新的标准。

企业在重新设计测试方法期间,应该仔细阅读该标准中的详细内容,下面是其中的基本要求:首先,企业必须使用业界公认的方法进行测试,PCI委员会推荐NIST SP800-115.其次,测试必须包括对所有持卡人数据环境组件的内部和外部测试,包括范围缩减技术,例如网络分段。第三,包括网络和应用层测试。最后,企业必须让测试结合风险评估,并且,按照正式的保留时间表来保存测试和修复结果的文档。

身份验证和会话管理

在最新版本的OWASP十大Web应用安全威胁中,糟糕的身份验证和会话管理被评为当今Web应用面临的第二大威胁。对此,PCI DSS在PCI DSS 3.0的6.5.10要求中新增了缓解这种风险的内容,让开发人员重新审视自己的工作,并将6月30日定为最后期限。

该标准建议开发人员遵循安全编码做法。Web应用开发人员必须标记会话令牌为安全,从可能保存在日志中的URL删除会话ID,以及在身份验证后轮换会话ID并设置过期时间。这可能需要对Web应用的大幅修改,因此现在是时候该行动了。

针对服务提供商的另外两个PCI要求

这些是在6月份新要求变成强制要求之前所有商家都需要做的工作。在另一方面,服务提供商还需要解决两个额外的要求。第一个是要求8.5.1,该要求适用于远程访问客户系统的服务提供商,其中要求服务提供商为每位客户使用独特的登录凭证,而不是对所有账户使用共享主密码。

服务提供商还必须遵守12.9节中的新要求。这个要求更偏向行政方面,要求他们向客户发送书面通知,说明服务提供商代表客户对他们存储、处理或传输的持卡人数据的PCI DSS合规性负责。

还有不到一个月的时间,这些新要求将变成强制性要求。现在企业是时候开始行动,遵循PCI DSS 3.0标准了--特别是因为现在PCI DSS 3.1已经成为现实。


作者:Mike Chapple 翻译:邹铮


来源:51CTO

相关文章
|
移动开发 Android开发 HTML5
uniapp视频播放功能
uniapp视频播放功能
1668 0
|
机器学习/深度学习 计算机视觉
【Tied-Augment】卷出新花样:加强数据增强的有效性!从一篇顶刊论文中窥探的一些信息,
【Tied-Augment】卷出新花样:加强数据增强的有效性!从一篇顶刊论文中窥探的一些信息,
318 0
【Tied-Augment】卷出新花样:加强数据增强的有效性!从一篇顶刊论文中窥探的一些信息,
|
Java API Spring
API管理工具Swagger介绍及Springfox原理分析
swagger是一个API框架,号称世界上最流行的API工具。它提供了API管理的全套解决方案,比如API在线编辑器,API UI展示界面,代码生成器等诸多功能。
11716 99
|
XML Java 数据格式
【Spring】全面讲解IOC、AOP、注入方式、bean的生命周期、aop通知应用 spring与web容器整合
Spring是一个开源的轻量级Java应用开发框架,它提供了一种简单、高效、灵活的方式来构建企业级应用程序。Spring框架的核心特点是依赖注入(Dependency Injection)和面向切面编程(Aspect-Oriented Programming),它通过一组模块化的组件提供全面的支持,使开发人员能够快速搭建可扩展、可维护的应用。
|
分布式计算 DataWorks 大数据
MaxCompute操作报错合集之MaxCompute一直在发任务层失败告警通知,是什么情况
MaxCompute是阿里云提供的大规模离线数据处理服务,用于大数据分析、挖掘和报表生成等场景。在使用MaxCompute进行数据处理时,可能会遇到各种操作报错。以下是一些常见的MaxCompute操作报错及其可能的原因与解决措施的合集。
|
存储 JSON 安全
用户登录注册系统的安全性设计
用户登录注册系统的安全性设计
403 4
|
存储 机器学习/深度学习 API
高维向量搜索:在 Elasticsearch 8.X 中利用 dense_vector 的实战探索
高维向量搜索:在 Elasticsearch 8.X 中利用 dense_vector 的实战探索
高维向量搜索:在 Elasticsearch 8.X 中利用 dense_vector 的实战探索
|
存储 机器学习/深度学习 数据采集
大数据处理与分析实战:技术深度剖析与案例分享
【5月更文挑战第2天】本文探讨了大数据处理与分析的关键环节,包括数据采集、预处理、存储、分析和可视化,并介绍了Hadoop、Spark和机器学习等核心技术。通过电商推荐系统和智慧城市交通管理的实战案例,展示了大数据在提高用户体验和解决实际问题上的效能。随着技术进步,大数据处理与分析将在更多领域发挥作用,推动社会进步。
1578 2
|
机器学习/深度学习 人工智能 计算机视觉
使用Python实现简单的图像识别应用
本文介绍了如何使用Python编写一个简单的图像识别应用程序。通过结合Python的图像处理库和机器学习库,我们可以轻松地构建一个能够识别特定物体或图案的程序。本文将从安装必要的库开始,然后逐步介绍如何编写代码来实现图像的加载、处理和识别。
|
网络协议 安全 网络安全
Socks VS HTTP 谁才是最快的代理协议
Socks VS HTTP 谁才是最快的代理协议
777 5