接续《PCI DSS合规:大型机安全最佳做法(上)》 了解PCI DSS大型机要求 忽视并不是一种控制。没有了解大型机安全架构并不是忽视它们或者证明不安全大型机中持卡人数据风险很小的有效理由。假设没有多少人知道如何利用大型机漏洞是不明智的做法,这可能预示着坏事情的发生。大多数QSA和渗透测试人员没有大型机的背景,因此不知道如何利用哪怕是最简单的漏洞。
但请记住,攻击者需要的只是一次成功漏洞利用。 下面是PCI DSS对大型机的要求以及应该如何在持卡人数据环境内的zOS子系统应用这些要求。这并不是详尽的清单,但这代表着被忽视zOS环境的各个方面: PCI DSS要求 大型机持卡人环境……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
了解PCI DSS大型机要求
忽视并不是一种控制。没有了解大型机安全架构并不是忽视它们或者证明不安全大型机中持卡人数据风险很小的有效理由。假设没有多少人知道如何利用大型机漏洞是不明智的做法,这可能预示着坏事情的发生。大多数QSA和渗透测试人员没有大型机的背景,因此不知道如何利用哪怕是最简单的漏洞。但请记住,攻击者需要的只是一次成功漏洞利用。
下面是PCI DSS对大型机的要求以及应该如何在持卡人数据环境内的zOS子系统应用这些要求。这并不是详尽的清单,但这代表着被忽视zOS环境的各个方面:
PCI DSS要求 | 大型机持卡人环境(CDE) |
1. 安装并维护防火墙配置,以保护持卡人数据 | 使用和配置系统网络架构(SNA)、SNA子集以确保CDE从非PCI环境分隔的网络安全性 |
2. 不要使用供应商提供的默认系统密码和其他安全参数 | 所有大型机系统软件有供应商提供的默认参数,例如zOS、ESM产品、数据库、工作调度、OLTP等 |
3. 保护存储的持卡人数据 | 对持卡人数据加密使用的密钥的PAN扫描、PAN/SAD/Track Data/PIN存储、保护和管理 |
4. 加密跨开放、公共网络的持卡人数据传输 | 保护、加密和监控跨外部网络传输CHD的RJE/ NJE、TELNET、SFTP和VPN通道 |
5. 保护所有系统抵御恶意软件,并定期更新杀毒软件或程序 | 虽然这似乎不存在,但历史证明很多系统工具、模块、出口和特权程序很可能被拦截,绕过ESM和zOS控制 |
6. 开发并维护安全系统和应用程序 | 安全编码标准在Web或.NET环境并不是新鲜事。Cobol、C、 C++、COBOL、 PL/I、Fortran语言和汇编语言(BAL)应用。还需要变更控制。 |
7. 按业务需要限制对持卡人数据 | 自1970年代以来,RBAC、SOD(职责分离)和最小特权原则一直是大型机方面的术语,现在依然存在。 |
8. 确定并验证对系统组件的访问 | I-A-A:身份识别、身份验证、授权。针对每个人、的独特标示符、问责制和审计跟踪完整性。 |
9. 限制对持卡人数据的物理访问 | 托管、内部数据中心、物理安全和环境控制 |
10. 跟踪和监控对网络资源以及持卡人数据的访问 | SMF日志、系统日志、应用日志、跟踪日志、数据库日志、网络嗅探器和相关监控及跟进 |
11. 定期测试安全系统和流程 | zOS技术审查、CICSIMS网上交易系统审查、zOS系统软件审查、DB2/IMS数据库审查 |
12. 维持为所有人员解决信息安全的政策 | 包含所有人员的企业安全政策,大型机人员也不例外。 |
总结
PCI DSS并没有对安全采取全面的做法。在前PCI DSS信息安全世界,这12个要求涵盖了被认为是全面而基本的安全要求。PCI DSS提出的持卡人数据保护不应该被有条件地排除,因为持卡人数据环境尚未完全了解。这还包括发行和收购金融机构,其支付处理主要是大型机,但这又是一个被忽略的话题。
翻译
相关推荐
-
PCI内部安全评估员能否验证1级商家?
我知道PCI内部安全评估员(ISA)可签署商家合规报告(ROC),但ISA可以验证1级商家同时也是服务提供商的合规性吗?如果不可以,应该如何处理这种情况?
-
新一年,你该如何调整企业安全方案?
在大多数信息安全会议上,安全研究人员都会展示他们可如何绕过你企业中使用的关键安全控制,这些研究人员通常会展示他们如何利用漏洞或概念证明攻击来控制你整个企业。
-
构建安全应用程序架构必须考虑的十二问
应用程序的架构检查是指检查应用程序架构中当前的安全控制。这种检查有助于用户在早期确认潜在的安全漏洞,并在开始开发之前就极大地减少漏洞。
-
劫持电商流量的客户端注入恶意软件
何谓客户端注入恶意软件?它的运作机制是怎样的?是否有其他的安全控制企业可用来缓解这种威胁呢?