RSS订阅
RSS订阅TT安全
您现在的位置:TT安全 > PCI DSS > 新版PCI DSS九月发布

新版PCI DSS九月发布

2008-4-25  选择字号:  | |
打印本文章

导读:PCI安全标准理事会共经历Bob Russo说,支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)将在九月发布。

关键词:支付卡行业数据安全标准 PCI DSS 应用安全,预授权

正在加载数据...

【TechTarget中国原创】PCI安全标准理事会共经理Bob Russo说,支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)将在九月发布。

  “我不能确切地告诉你,它会不会是一次加速,或者是新的版本号码。我认为,它是1.0还是2.0一点也不重要,”Russo说,“它不会很激烈。它是以我们去年的输入为基础的,一半来自于我们的赌金保管者(stakeholders)。”

  Russo说需要改变和澄清的是无线应用,应用安全和预授权。

  Russo参加了RSA2008年的会议,在那里上千的安全专家都聚集在一起。PCI和协议遵从问题时参加会议人员的关注的热点。

  Russo说PCI标准的生命周期是两年,下一个版本将在九月出现。测试版在八月向理事会的500个成员企业发布,理事会的合格安全评估员也会收到,以获得反馈。他们将用30到45天的时间做一个全面检查,” Russo说“这是一个很好的检查和平衡系统。”

  Russo说,requirement 6.6的附加指南和净化版本在五月份发布,从最佳实践转移到6月30日的强制版本。商家对于PCI 6.6一直很疑惑,它是如何得出的。这一部分,被归入了安全系统和应用程序的开发和维护的主要内容,它将强制保护Wen应用,抵御通过第三方浏览的自定义代码和在Web应用之前的应用层防火墙的安装发动的已知攻击。

  “将要公布的指南文件会在六月澄清这些问题。” Russo说。

  理事会最近在它的网站上公布了新的文件,叫做Navigating the DSS,它详细介绍了每一条要求,解释了用意以及如何满足要求。

  6.6的问题是一个是与否的问题。

  “我个人喜欢大家都看到基于OWASP的源代码,但是很显然,不可能发生,”Russo在谈到高成本,费时间的手工代码时说。“所以应用防火墙是最好的做法,但是有必要清楚需要什么,这一点很快就会清楚。过去这是最大的问题。”

【美国TechTarget独家授权】 Next version of PCI DSS due in September

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Mike Mimoso     译者:Tina Guo   
相关的专家答疑
各种类型和规模的企业面临着来自各方面的规则遵守要求,不论是HIPAA、国家隐私法之类的规则,还是PCI DSS。这里有五种最佳方式,可以帮助企业完成多项规则遵守的目标……
PCI安全标准理事会共经理Bob Russo说,支付卡行业数据安全标准(Payment Card Industry Data Security Standard,PCI DSS)将在九月发布。
2008年中安全经理应该如何面对企业安全中存在的安全管理难题,如何应对法规遵从对企业安全的要求……
中国PCI所受的关注程度还比较小,但是目前信用卡支付和电子商务的交易量越来越大,出现的安全隐患也与日俱增……
每发生一次重大的数据泄密事件或者每出台一部新的法规,安全重点似乎都要从"阻挡坏人"的传统办法转向全面的安全机制,以进一步分析IT活动……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。