PCI安全标准委员会发布了作为新计划一部分的点到点加密验证要求,该计划旨在为商家提供认证产品列表。 上周发布的PCI加密要求文件和PCI点到点加密解决方案要求,为厂商,评审员和商家提供了基于硬件的点到点加密部署指导,满足PCI DSS规则遵从。委员会表示,发布要求的重点在如何保护和监测硬件,开发和维护安全的应用程序,以及使用安全的密钥管理方法。 从信用卡是一个可以在销售点刷卡的设备,到后来它变成一个卡处理器,点到点或端到端加密提供商一直在宣传加密持卡人信用卡数据的好处。
但是,在信用卡数据在传输到处理器和银行系统过程中被捕获到时,商家没有简单的方法来评估各供应商,以确定该设备,应用和功能……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
PCI安全标准委员会发布了作为新计划一部分的点到点加密验证要求,该计划旨在为商家提供认证产品列表。
上周发布的PCI加密要求文件和PCI点到点加密解决方案要求,为厂商,评审员和商家提供了基于硬件的点到点加密部署指导,满足PCI DSS规则遵从。委员会表示,发布要求的重点在如何保护和监测硬件,开发和维护安全的应用程序,以及使用安全的密钥管理方法。
从信用卡是一个可以在销售点刷卡的设备,到后来它变成一个卡处理器,点到点或端到端加密提供商一直在宣传加密持卡人信用卡数据的好处。但是,在信用卡数据在传输到处理器和银行系统过程中被捕获到时,商家没有简单的方法来评估各供应商,以确定该设备,应用和功能是否满足PCI DSS要求。这个问题已经导致了一些知名的数据安全漏洞,这些漏洞突出了PCI评估和所谓的端到端加密部署中的缺陷。
去年,委员会所谓的点到点加密实施太不成熟了以至于不能进行正确的评价。一旦认证目录到位,这个事实可能就会改变(That could change once the certification listing is in place)。委员会将在2011年年底前推出测试程序,并计划2012年春天在其网站上,提供经验证的点到点加密实施清单。委员会表示,其点到点加密计划的第一阶段,把重点放在结合了基于硬件的加密与密钥管理软件实施的要求上。在第二阶段,经验证的要求将解决纯软件加密部署的问题。
验证文件勾画出了点到点加密实施中需要进行评估的六个部分。委员会将检查评估应用于硬件的安全控制,硬件中应用程序,目前加密硬件的环境,加密和解密间的传输环境,解密环境和密钥管理操作。
文件还规定了设备制造商,应用供应商和点到点加密供应商的责任。根据新的验证文件,供应商和制造商必须遵循的详细步骤使他们的产品在新计划的条件下通过认证。所有点交互设备都要在PCI PIN交易安全实验室(PCI PIN Transaction Security laboratory)进行评估,将考验硬件对PIN交易的要求。根据文件,一个合格的安全性评估将评估完整的部署,以确保硬件,应用程序和密钥管理进程完全满足PCI DSS要求。
“如果按照PCI要求实施,P2PE解决方案可以显着降低商家信用卡数据环境风险,减少潜在的违规,并简化PCI DSS的验证工作。”PCI SSC的总经理Bob Russo在一份声明中这样说道。
一个完全经验证的点到点加密实施将减少商家系统上的PCI DSS范围,但PCI委员会提醒道,商家仍需要根据PCI DSS进行评估,以确保系统是被保护和维护的。
相关推荐
-
关于POS终端安全 PCI做了哪些要求?
PCI DSS包括对POS终端安全的要求。在本文中,专家Mike Chapple将解释如何理解PCI对于POS终端的要求,并就此的最佳安全实践给出建议。
-
PCI DSS 3.1发布:商家需提供详尽的新SSL安全管理计划
新版本的支付卡行业数据安全标准(PCI DSS)已经发布,其中不仅要求商家做好准备摆脱有问题的数据加密协议,还要求提供有关他们打算如何实现这种转变的详细计划。
-
如何采取衡量的方法来进行自动化渗透测试?
快要被渗透测试压垮?很多人都是这样。面对PCI DSS、业务合作伙伴和客户需求或者类似责任,对渗透测试的需求的浪潮永无止境……
-
PCI DSS:为什么漏洞评估和渗透测试那么难?
2014年Verizon PCI合规报告对世界各地的PCI DSS合规状态进行了评估。令人惊讶的是,该报告发现“要求11”的合规率最低,尽管很多安全专业人士认为这是该报告中最直接的规定之一,该要求规定企业应对安全系统和流程定期进行测试。