PCI DSS合规:大型机安全最佳做法

1964年4月推出的System/360是自1952年大型机701出现以来IBM的第一个基本电子计算机重组。虽然现在的大型机比1980年代少,但大型机仍然是最大型企业(特别是零售商)核心IT基础设施的重大组成部分,然而很少有人了解大型机数据安全的重要性。

[[121498]]

现在大型机应用的广泛程度?让我们看看IBM提供的数据:在2013年,65家全世界最大银行以及世界最大零售商(但前25名美国零售商只有一家)都在使用大型机;世界上80%的企业数据仍然由大型机管理;三分之二的美国银行业务交易在大型机上运行。

PCI DSS合规性评估

支付卡行业数据安全标准(PCI DSS)的主要重点是对持卡人数据的保护。PCI DSS为在任何平台存储、处理或传输的持卡人数据提供所需的控制。然而,很多商家目前没有针对PCI DSS合规性对很多大型机进行正确地评估。

现在,很多QSA、商家和服务提供商对大型机的PCI DSS评估采取混乱的做法。他们要么认为大型机不在范围内—由于其始终安全,或者如果他们无法因为它被视为荣耀文件服务器而将其排除在评估范围外,他们会决定所有应用环境现在都在范围内。

让我们来讨论大型机的固有安全控制,以及如何对持卡人数据环境内的大型机应用PCI DSS要求。

外部安全管理系统

大型机有三个外部安全管理系统(ESM)用于数据和访问保护:IBM的RACF、CA-TopSecret和CA-ACF2。没有经过培训或者很少接触大型机平台的评估者会运行RACF DSMON、TopSecret TSSAAUDIT报告或ACF SHOW ALL命令—在操作系统水平提供全球安全选项,但这样做仍然无法为持卡人数据提供足够的保护。第三方安全监控和保护产品(例如来自Vanguard或CA的产品)可以提供帮助,但即使如此,这些产品主要运行在操作系统水平,可能无法足以对持卡人数据进行全面的PCI DSS合规性评估。

为什么大型机安全控制审查很重要?现在大多数支付都会接触大型机或者在大型机处理,无论商家或服务提供商是否意识到这一点。

自20世纪80年代以来,针对大型机的ESM已经变得功能丰富、强大以及昂贵。因此,很多QSA较少关注大型机上的PCI持卡人数据。他们认为大型机因为ESM而非常安全,他们更愿意专注于无处不在的服务器环境,服务器环境诚然需要关注。然而,ESM安全功能是安装可选的。这意味着安装可以选择激活它们,或者不激活。安全专家和执行大型机ESM评估的IT审计员往往会发现这些功能被关闭,出于性能、成本和不便等原因。这不仅影响PCI合规性,而且让这些系统中的持卡人数据处于危险之中。

了解PCI DSS大型机要求

忽视并不是一种控制。没有了解大型机安全架构并不是忽视它们或者证明不安全大型机中持卡人数据风险很小的有效理由。假设没有多少人知道如何利用大型机漏洞是不明智的做法,这可能预示着坏事情的发生。大多数QSA和渗透测试人员没有大型机的背景,因此不知道如何利用哪怕是最简单的漏洞。但请记住,攻击者需要的只是一次成功漏洞利用。

下面是PCI DSS对大型机的要求以及应该如何在持卡人数据环境内的z\OS子系统应用这些要求。这并不是详尽的清单,但这代表着被忽视z\OS环境的各个方面:

总结

PCI DSS并没有对安全采取全面的做法。在前PCI DSS信息安全世界,这12个要求涵盖了被认为是全面而基本的安全要求。PCI DSS提出的持卡人数据保护不应该被有条件地排除,因为持卡人数据环境尚未完全了解。这还包括发行和收购金融机构,其支付处理主要是大型机,但这又是一个被忽略的话题。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130561.html<

(0)
运维的头像运维
上一篇2025-02-26 03:34
下一篇 2025-02-26 03:35

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注