首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >它允许在CDE之外存储8位数的垃圾箱吗?

它允许在CDE之外存储8位数的垃圾箱吗?
EN

Security用户
提问于 2020-01-30 20:43:18
回答 2查看 770关注 0票数 0

我能把8位数的垃圾箱和截断的(6/4)平底锅分别存储在CDE之外吗?

截短的平底盘不超过PAN的前6位和最后4位数,符合标准的3.4节,但它只写着:

截断的目的是永久删除PAN数据段,以便只存储PAN的一部分。

我不确定是否允许将前8位数字分开,为了其他目的,比方说,维护从BIN到银行名称的映射。

现行标准:https://www.pcisecuritystandards.org/documents/PCI_决策支持系统_v3-2-1.pdf

还有https://pcissc.secure.force.com/faq/articles/Frequently_问_Question/What-are-acceptable-formats-for-truncation-of-primary-account-numbershttps://pcissc.secure.force.com/faq/articles/Frequently_问_Question/Are-truncated-Primary-Account-Numbers-PAN-required-to-be-protected-in-accordance-with-PCI-DSS的一个注释,这是有意义的,但我在标准中没有发现任何类似的地方:

对同一PAN的不同截断格式的访问极大地提高了重构完整PAN的能力,并且单个截断PAN提供的安全值显著降低。如果使用多个截断格式(例如,在不同系统上使用不同的截断格式)截断同一个PAN,则应设置其他控件,以确保截断版本不能关联以重构原始PAN的其他数字。

我检查了相关的Q&As,其中没有提到8位数:

EN

回答 2

Security用户

回答已采纳

发布于 2020-01-31 15:40:24

你已经找到了两个相关的常见问题。常见问题与标准具有同样的权威,它们扩大并澄清了标准,但由同样编写决策支持系统的工作组编写、审查和批准。有两个问题。

  1. 正确截断的PAN是否需要保护所有DSS要求?答案是否定的- FAQ 1117。但是,正如@eckes正确指出的那样,您需要确保只包含截断盘的环境没有“连接”您的CDE。
  2. 当你截断一个16位的平盘时,你能保留一个8位的BIN吗?答案是肯定的- FAQ 1091。你可以保留“前6,任何其他4”--所以可以是NNNN *NN
  3. 您能否在相同的环境中保留两个截断的平底锅:前8个最后2个和前6个最后4个?答案是否定的,除非您希望该环境处于所有PCI DSS需求的范围内,因为基本上您存储的是前8最后4,这不满足截断要求。
票数 1
EN

Security用户

发布于 2020-01-30 21:40:28

根据PCI的要求3.4,PAN是CDE系统的定义实体,截断是正常的存储方式。

但是,即使你将它们存放在你定义为不属于CDE的地方,DSS仍然适用于它,因为它是一个相互关联的系统,DSS的规则无论如何都将适用于该系统和过程。

我不认为单是回收箱就有这个问题/要求,但是要非常小心,我永远不会从现有的平底锅中提取这些东西,而是从外部来源来维护它们。特别是如果你不确定如果它们是6或8位数字。(这样它可能不是一个连接的系统)。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/225092

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档