提问:我是一家2级公司银行的IT审计经理,我想知道是否内部审计部门能够按照PCI合规要求的那样进行定期的自评估,因为我们没有内部安全评估员(Internal Security Assessor,简称ISA)。
回答:是的,绝对可以。事实上,就组织内谁去完成该PCI自评估问卷( self-assessment questionnaire,简称SAQ)还没有要求。这个每年的评估——对于所有评为2至4级的PCI DSS公司都有规定:只要组织评估安全控制的有效性,然后向它的商业银行证明其运营符合PCI DSS要求。
正如你可能知道的那样,该PCI自评估计划不适用于1级的公司,它们必须让具备资格的安全评估人员(qualified security assessor,简称QSA)每年独立评估他们的安全控制,然后做出该公司银行的评估报告。
除了完成每年的评估外,PCI DSS也要求进行其它一些评估、它可由以下其他机构执行。
• 每个季度必须由被认可的扫描厂商(approved scanning vendor,简称ASV)进行外部的漏洞扫描,不能由组织内部人员实施。
• 每个季度可以由任何具备资格的团体(内部或是外部的)进行内部的漏洞扫描,只要他们独立于测试者和负责控制的人即可。内部审计人员是这个角色特别棒的候选人。在支付环境发生任何重大的变更后也必须进行这些扫描。
• 每年内部和外部的渗透测试可以由任何具备资格的团体完成,他们具备同样的独立性即可。
所以,关键问题是内部审计团队在你们公司的PCI DSS合规计划中确实起重要作用。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
Mike Chapple, CISSP,University of Notre Dame的IT安全专家。他曾担任国家安全局和美国空军的信息安全研究员。Mike经常为SearchSecurity.com撰稿,是《信息安全》杂志的技术编辑。
相关推荐
-
如何用移动应用评估来提高企业安全性?
面对海量的应用,对企业来说,确定哪些应用用于企业用途是十分困难的。即使是最有用的应用都可能会增加企业安全风险,因此,安全团队需要将移动应用评估作为其工作的一部分……
-
关于POS终端安全 PCI做了哪些要求?
PCI DSS包括对POS终端安全的要求。在本文中,专家Mike Chapple将解释如何理解PCI对于POS终端的要求,并就此的最佳安全实践给出建议。
-
PCI DSS 3.1发布:商家需提供详尽的新SSL安全管理计划
新版本的支付卡行业数据安全标准(PCI DSS)已经发布,其中不仅要求商家做好准备摆脱有问题的数据加密协议,还要求提供有关他们打算如何实现这种转变的详细计划。
-
如何采取衡量的方法来进行自动化渗透测试?
快要被渗透测试压垮?很多人都是这样。面对PCI DSS、业务合作伙伴和客户需求或者类似责任,对渗透测试的需求的浪潮永无止境……