PCI / DSS: данные в состоянии покоя - PullRequest
1 голос
/ 29 июня 2009

Рассматриваете ли вы использование продуктов кэширования в категории данных в покое?

Ответы [ 3 ]

1 голос
/ 27 декабря 2011

Да. Неважно, что это за продукт, если он хранит, обрабатывает или передает данные платежной карты, он входит в сферу действия PCI-DSS.

Сказав, что, если ваше устройство кэширования хранит только зашифрованные данные и не имеет доступа ни к каким ключам, используемым для расшифровки, вы должны быть в состоянии согласиться с вашим QSA, что оно выходит за рамки вашей оценки.

Если он обрабатывает незашифрованные данные платежной карты или если у него есть доступ к ключам дешифрования, вам придется реализовать как минимум подмножество элементов управления PCI-DSS для устройств кэширования.

0 голосов
/ 15 апреля 2010

Согласен, что это сложно, но, насколько я понимаю, в PCI-DSS можно извлечь пару принципов:

  1. Данные держателя карты должны быть зашифрованы при передаче по открытой сети. Так что, если у вас есть локальный кеш, а данные из кеша должны передаваться по открытой сети, вам придется обратиться к этой области.
  2. Храните только то, что вам нужно. Если вам не нужны некоторые части данных держателя карты, включая CV2, срок действия истекает, тогда не сохраняйте их, даже если они хранятся в том, что не может считаться данными в покое.

Мне кажется, что если в вашем кеше хранятся данные о держателях карт, это идет вразрез со стандартом. Целью в отношении хранения данных (среди прочих) является ограничение хранения, использования, передачи только там, где это действительно требуется для конфиденциальных данных. Без дополнительной информации о вашем содержимом кэша я не могу представить, почему вам нужно кэшировать конфиденциальные данные.

Я, безусловно, согласен с г-ном Чикисофт в том, что вы должны быть открыты и обсудить с вашим QSA, так как я уверен, что он / она однажды ознакомившись с деталями, сможет дать вам некоторые рекомендации.

0 голосов
/ 30 июня 2009

Это сложная проблема, но все, что хранится более 24 часов, рассматривается как «хранилище» и находится под строгим контролем за обработкой данных карты - например, без CV2.

Но у вас также данные должны быть на пути к транзакции по карте, а не на пути возврата после транзакции.

Вам, вероятно, нужно обсудить ваш конкретный пример и точно, какое использование каких битов данных карты вас интересует с вашим QSA

...