承接上文《PCI DSS 3.0:确保云计算合规的三个关键要求(一)》 数据流和SaaS 下一个挑战涉及在某些云计算环境中映射数据流,特别是软件即服务(SaaS)。与平台即服务(PaaS)和IaaS不同,在SaaS中,应用本身是一个“黑盒子”,这意味着SaaS客户被故意从应用运行的底层机制屏蔽。例如,当你登录到LinkedIn或Facebook时,你知道你的用户ID穿行在哪台服务器或者多少不同的数据库连接到内部后端环境?你关心吗?或许你不在乎,只要你能正确登录。现在,镜像能解决这个要求,它不仅能了解如何进行整个过程,而且还能记录数据采用的确切路径。
现在,请记住,该标准中并没有说数据流图要“知……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
承接上文《PCI DSS 3.0:确保云计算合规的三个关键要求(一)》
数据流和SaaS
下一个挑战涉及在某些云计算环境中映射数据流,特别是软件即服务(SaaS)。与平台即服务(PaaS)和IaaS不同,在SaaS中,应用本身是一个“黑盒子”,这意味着SaaS客户被故意从应用运行的底层机制屏蔽。例如,当你登录到LinkedIn或Facebook时,你知道你的用户ID穿行在哪台服务器或者多少不同的数据库连接到内部后端环境?你关心吗?或许你不在乎,只要你能正确登录。现在,镜像能解决这个要求,它不仅能了解如何进行整个过程,而且还能记录数据采用的确切路径。
现在,请记住,该标准中并没有说数据流图要“知道不可知的情况”,当企业对远程基础设施没有充分可视性,达到这种详细程度并不总是现实的。在另一方面,图表上有箭头指向互联网称,“PAN发送到远程计费供应商”,并不能达到评估员的标准,所以需要寻找一个中间立场,来彻底满足评估,同时没有那么繁琐,让企业可以实现。对此,你可以从记录你所知道的并让供应商完成测试开始。如果他们不能(或者不愿意)帮助向下钻取以及更详细,请确保记录这个事实。你应该向评估者提供证据证明你已经作出最大努力来收集具体数据,这可以让评估人员了解你已经完全考虑过这个要求。
服务提供商矩阵
PCI总是要求企业检查其服务供应商的PCI合规状态,但现在它还要求企业记录哪些PCI要求由供应商负责,哪些由企业自己负责。
这可能听起来像是一件容易的事,但请记住,云供应商(无论是SaaS、PaaS或者IaaS)以及更传统的服务供应商都属于这一类。这意味着企业现在必须确定谁负责特定的PCI DSS控制:企业还是供应商。虽然一些服务提供商(特别是经常服务于商家社区的提供商)已经有他们所提供的控制的现成的清单,其他提供商可能并不会完全认同特定企业对责任划分的观点。这意味着企业需要与服务提供商反复协商来建立一个双方都同意的清单。
结论
要注意的是,这三个要求并不是PCI DSS为部署云计算的商家带来的唯一变化。然而,对于这些要求,精明的安全和合规从业人员需要做一些准备和前期规划以迎接新标准。
翻译
相关推荐
-
未来企业数据安全威胁及保护措施
Raluca Ada Popa是加州大学伯克利分校电子工程和计算机科学系助理教授,也是该学院RISELab的联 […]
-
正确配置资源以减少云安全威胁
我们都知道,亚马逊S3数据泄露事件曾占据头条新闻,但导致该数据泄露的错误配置安全控制并非亚马逊独有的问题。事实 […]
-
云安全产品井喷时代 东软NCSS如何“笑傲江湖”?
云计算并非十全十美,越来越多将业务迁移到公有云或私有云的用户不得不面对云计算带来的安全问题……
-
美新数据安全法案:故意隐瞒数据泄漏将获罪
美国民主党参议员重新提出了“数据安全和数据泄露事故通知法案,该法案规定对未能向消费者披露泄漏事故的企业高管进行严格惩罚,甚至监禁。