PCI DSS合规:大型机安全最佳做法(下)

日期: 2014-10-21 作者:Mike O. Villegas翻译:邹铮 来源:TechTarget中国 英文

接续《PCI DSS合规:大型机安全最佳做法(上)》 了解PCI DSS大型机要求 忽视并不是一种控制。没有了解大型机安全架构并不是忽视它们或者证明不安全大型机中持卡人数据风险很小的有效理由。假设没有多少人知道如何利用大型机漏洞是不明智的做法,这可能预示着坏事情的发生。大多数QSA和渗透测试人员没有大型机的背景,因此不知道如何利用哪怕是最简单的漏洞。

但请记住,攻击者需要的只是一次成功漏洞利用。 下面是PCI DSS对大型机的要求以及应该如何在持卡人数据环境内的zOS子系统应用这些要求。这并不是详尽的清单,但这代表着被忽视zOS环境的各个方面:   PCI DSS要求 大型机持卡人环境……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

接续PCI DSS合规:大型机安全最佳做法(上

了解PCI DSS大型机要求

忽视并不是一种控制。没有了解大型机安全架构并不是忽视它们或者证明不安全大型机中持卡人数据风险很小的有效理由。假设没有多少人知道如何利用大型机漏洞是不明智的做法,这可能预示着坏事情的发生。大多数QSA和渗透测试人员没有大型机的背景,因此不知道如何利用哪怕是最简单的漏洞。但请记住,攻击者需要的只是一次成功漏洞利用。

下面是PCI DSS对大型机的要求以及应该如何在持卡人数据环境内的zOS子系统应用这些要求。这并不是详尽的清单,但这代表着被忽视zOS环境的各个方面:

 

PCI DSS要求

大型机持卡人环境(CDE)

1. 安装并维护防火墙配置,以保护持卡人数据

使用和配置系统网络架构(SNA)、SNA子集以确保CDE从非PCI环境分隔的网络安全性

2. 不要使用供应商提供的默认系统密码和其他安全参数

所有大型机系统软件有供应商提供的默认参数,例如zOSESM产品、数据库、工作调度、OLTP

3. 保护存储的持卡人数据

对持卡人数据加密使用的密钥的PAN扫描、PAN/SAD/Track Data/PIN存储、保护和管理

4. 加密跨开放、公共网络的持卡人数据传输

保护、加密和监控跨外部网络传输CHDRJE/ NJETELNETSFTPVPN通道

5. 保护所有系统抵御恶意软件,并定期更新杀毒软件或程序

虽然这似乎不存在,但历史证明很多系统工具、模块、出口和特权程序很可能被拦截,绕过ESMzOS控制

6. 开发并维护安全系统和应用程序

安全编码标准在Web.NET环境并不是新鲜事。CobolC C++COBOL PL/IFortran语言和汇编语言(BAL)应用。还需要变更控制。

7. 按业务需要限制对持卡人数据

1970年代以来,RBACSOD(职责分离)和最小特权原则一直是大型机方面的术语,现在依然存在。

8. 确定并验证对系统组件的访问

I-A-A:身份识别、身份验证、授权。针对每个人、的独特标示符、问责制和审计跟踪完整性。

9. 限制对持卡人数据的物理访问

托管、内部数据中心、物理安全和环境控制

10. 跟踪和监控对网络资源以及持卡人数据的访问

SMF日志、系统日志、应用日志、跟踪日志、数据库日志、网络嗅探器和相关监控及跟进

11. 定期测试安全系统和流程

zOS技术审查、CICSIMS网上交易系统审查、zOS系统软件审查、DB2/IMS数据库审查

12. 维持为所有人员解决信息安全的政策

包含所有人员的企业安全政策,大型机人员也不例外。

总结

PCI DSS并没有对安全采取全面的做法。在前PCI DSS信息安全世界,这12个要求涵盖了被认为是全面而基本的安全要求。PCI DSS提出的持卡人数据保护不应该被有条件地排除,因为持卡人数据环境尚未完全了解。这还包括发行和收购金融机构,其支付处理主要是大型机,但这又是一个被忽略的话题。

 

作者

Mike O. Villegas
Mike O. Villegas

技术咨询公司K3DES LLC副总裁

翻译

邹铮
邹铮

相关推荐