发布于 2010-07-08 13:31:27
1)如果您在任何时候处理信用卡信息,则需要符合PCI标准。您需要解决编码问题,主机需要处理服务器上的任何硬件和软件问题,而支付网关公司需要处理很多问题(在这里列出的列表太长,但无论如何也不必担心)。
( 2)否。SSL将帮助您兼容PCI,但对于PCI遵从性还有更多内容,然后是如何将数据从用户传输到服务器。你如何处理这些数据以及你是如何处理这些数据的,这也起了作用。例如,如果您正在存储信用卡信息,则需要使用加密,而不是存储PCI禁止存储的值(即CVV编号)。将此信息放入会话中可算作存储。
发布于 2010-07-09 07:47:18
对问题1的回答:是的,您应该更加担心PCI的遵从性。
对问题2的回答是:使用SSL表单收集信用卡信息的负责从客户端到服务器的数据安全传输。因此,如果您不计划将信用卡数据存储在服务器上,这就足够了。如果您想要存储信用卡数据,那么您需要遵守PCI来存储信用卡数据。
发布于 2012-09-22 02:08:57
在其他评论中没有出现的一个方面是,PCI是根据已实现的操作系统进行评估的,而该系统中最重要的组件是人工流程和控制。“我的站点将自动兼容”的前提包括一个假设,即有可能根据PCI评估一项脱离上下文的技术。
根据PCI和PA的定义,任何定制的应用程序都不能根据其自身的优点被宣布为符合PCI的应用程序。不可自定义的、统包解决方案的应用程序和硬件可以根据PA进行评估,但即使它们也不能在已实现的系统和与其相关的人工控制和流程的背景下被认证为符合PCI的。
需求2、10、11和12完全与系统控制有关,这些控制与您的应用程序无关,并且代表着人工过程和任务。在其他需求中,仔细观察每种需求都会发现,它们直接或间接地对人工过程和控制施加了限制。
因此,一定要阅读并吸收有关PCI技术需求的其他建议,但放弃这样的概念:您完成的应用程序可以在工作的、实现的系统之外被声明为符合PCI。更好的方法是考虑那些与应用程序设计的技术细节没有直接关系的需求,并问问自己应用程序如何帮助客户满足这些需求。例如,您的应用程序是否使客户更容易“跟踪和监视所有网络资源和持卡人数据的访问”?(第10项规定)
许多应用程序供应商的立场是,要求12“维护针对所有人员的信息安全的策略”根本不适用于他们。但是客户通常会回来问一些尖锐的问题,询问应用程序在这个评估项目上是帮助还是伤害他们。客户负责培训其工作人员如何防止、检测和从漏洞中恢复,应用程序与安全扫描器进行互操作的能力、配置和数据备份或恢复到以前的时间都是至关重要的。PCI要求供应商发布的与安全相关的补丁在90天或更短的时间内应用,这样客户就会想知道如何和在哪里通知他们这些事情,应用补丁有多容易或有多混乱,应用程序是否必须下楼应用这些补丁等等。
希望,一个合理的详细评估将剔除所有有明显技术错误的应用程序,例如没有使用TLS加密、在HTTP上呈现登录页面或恢复密码,而不是发送重置链接。任何只想遵守PCI指南的技术方面的愿望,都只是允许一个新的应用程序提升到商品的水平。为了在市场上区分应用程序,设计它可以帮助客户满足不属于应用程序直接责任的PCI需求。
https://stackoverflow.com/questions/3200239
复制相似问题