PCI DSS 3.0:确保云计算合规的三个关键要求

最近,支付卡行业数据安全标准(PCI DSS)更新到新版本——PCI DSS 3.0。在某些领域,新要求可能会影响支持该标准的商家和服务提供商(云计算及其他服务)的合规计划。其中,与云计算相关的受影响***的领域是,持卡人数据环境(CDE)与云计算交互使用的情况。

商家将会发现,云计算中的PCI DSS合规一直是很复杂且具有挑战性的话题,以至于PCI安全标准委员会发布了一整份文档来描述如何在PCI环境下使用云计算。然而,PCI 3.0有几个方面可能让这个已经很复杂的情况变得更加复杂。这并不是因为3.0版本有新语言或专门应对云计算情况的新要求(事实并非如此),或者因为它取代了上面提到的指导文件(并不存在)。相反,这种混乱是因为一些新要求所产生的影响,对于云计算来说很难解决和维护。

PCI DSS 3.0有什么不同?

对于在PCI监管的基础设施中的云计算的使用,PCI DSS 3.0有三个新要求与之最为相关:

Req. 2.4:“对PCI DSS范围内的系统组件进行库存管理。”

Req. 1.1.3:“显示跨系统和网络所有持卡人数据流的当前视图。”

Req. 12.8.5:“明确哪些PCI DSS要求由每个服务提供商管理以及哪些由企业实体管理。”

值得注意的是,这些并不是唯一的新要求,它们也不是对在PCI环境中使用云计算的唯一要求。然而,对于正在使用云计算并已经建立了PCI合规来解决CDE内的使用的企业而言,这三个要求可能在未来几个月中会造成很大的混乱。了解这里的原因需要更深入到每一个要求。

盘点和IaaS

利用云计算的企业必须要注意的***个要求是盘点系统组件。PCI DSS标准在PCI 3.0文档的第10页描述了“系统组件”的含义,但我们想要强调的关键点是它包括了虚拟机。对任何虚拟环境进行过彻底盘查的企业都知道这有多么困难,但请记住,在云计算部署(特别是基础设施即服务)中,这可能比企业直接控制的虚拟环境更加复杂,尤其是当由服务供应商提供支持时。试想一下,服务提供商支持人员决定克隆一个实例来帮助测试补丁兼容性,或者动态地重新定位镜像来响应性能瓶颈问题。这意味着客户现在必须更加勤奋地追踪CDE内实例的创建和销毁,以保持库存的更新。

为了做好准备,企业有几种选择。最坏的情况下,大多数IaaS供应商将会提供其环境中镜像的原始清单以便进行计费,或者通过其控制面板提供清单。虽然这个清单可能不是企业想要的(例如,它并不会显示镜像的目的或者其中有何软件),但至少这是一个开始。如果你的企业有来自服务提供商的专门技术人员来支持你的账户(例如你是特定供应商的大客户),在创建库存清单时考虑列出供应商的帮助支持。如果你不是大客户或者你的云服务提供商不合适(或成本太高),考虑采用自动化功能;例如,在你的虚拟“黄金镜像”预配置盘查代理,可能有助于捕捉你不知道的新实例或克隆。

数据流和SaaS

下一个挑战涉及在某些云计算环境中映射数据流,特别是软件即服务(SaaS)。与平台即服务(PaaS)和IaaS不同,在SaaS中,应用本身是一个“黑盒子”,这意味着SaaS客户被故意从应用运行的底层机制屏蔽。例如,当你登录到LinkedIn或Facebook时,你知道你的用户ID穿行在哪台服务器或者多少不同的数据库连接到内部后端环境?你关心吗?或许你不在乎,只要你能正确登录。现在,镜像能解决这个要求,它不仅能了解如何进行整个过程,而且还能记录数据采用的确切路径。

现在,请记住,该标准中并没有说数据流图要“知道不可知的情况”,当企业对远程基础设施没有充分可视性,达到这种详细程度并不总是现实的。在另一方面,图表上有箭头指向互联网称,“PAN发送到远程计费供应商”,并不能达到评估员的标准,所以需要寻找一个中间立场,来彻底满足评估,同时没有那么繁琐,让企业可以实现。对此,你可以从记录你所知道的并让供应商完成测试开始。如果他们不能(或者不愿意)帮助向下钻取以及更详细,请确保记录这个事实。你应该向评估者提供证据证明你已经作出***努力来收集具体数据,这可以让评估人员了解你已经完全考虑过这个要求。

服务提供商矩阵

PCI总是要求企业检查其服务供应商的PCI合规状态,但现在它还要求企业记录哪些PCI要求由供应商负责,哪些由企业自己负责。

这可能听起来像是一件容易的事,但请记住,云供应商(无论是SaaS、PaaS或者IaaS)以及更传统的服务供应商都属于这一类。这意味着企业现在必须确定谁负责特定的PCI DSS控制:企业还是供应商。虽然一些服务提供商(特别是经常服务于商家社区的提供商)已经有他们所提供的控制的现成的清单,其他提供商可能并不会完全认同特定企业对责任划分的观点。这意味着企业需要与服务提供商反复协商来建立一个双方都同意的清单。

结论

要注意的是,这三个要求并不是PCI DSS为部署云计算的商家带来的唯一变化。然而,对于这些要求,精明的安全和合规从业人员需要做一些准备和前期规划以迎接新标准。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129753.html<

(0)
运维的头像运维
上一篇2025-02-25 18:27
下一篇 2025-02-25 18:28

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注