假设我有一个全是呼叫中心运营商的办公室,他们有时会通过电话接收到这些信息,然后将其输入一个安全的网络应用程序中,从而安全地将数据存储在“真实”CDE中,从而更新客户的支付细节。这些数据从未存储在呼叫中心操作员的PC上,也不是以未加密的方式传输的。
根据标题,这是否意味着根据PCI定义,这些工作站属于CDE的范围?
编辑:澄清,web应用程序是一个内部应用程序。它不会通过公开或公开的网络公开。
发布于 2016-12-13 03:26:26
是的,这些机器将在CDE中;但是,通过适当的分段,它们将由undefined来处理。属于SAQ (“自我评估问卷”)C(“虚拟终端”)的商家由于其有限的范围而受到PCI需求的限制。
SAQ的开发是为了满足那些只通过连接到Internet的个人计算机上的孤立虚拟支付终端来处理持卡人数据的商人的要求。虚拟支付终端是基于web浏览器访问收购者、处理器或第三方服务提供商网站以授权支付卡交易,其中商家通过安全连接的网络浏览器手动输入支付卡数据。
和
SAQ商家只通过虚拟支付终端处理持卡人数据,而不将持卡人数据存储在任何计算机系统上。这些虚拟终端连接到因特网,以访问承载虚拟终端支付处理功能的第三方。该第三方可以是处理器、收购者或其他第三方服务提供商,其存储、处理和/或传输持卡人数据以授权和/或解决商家的虚拟终端支付交易。
("C“中的”C“没有语义含义;SAQ是A/B/C/D,用于增加需求范围。D本质上是完整的DSS;A只是单个项目的分数;C介于两者之间。
发布于 2016-12-13 00:37:26
整个工作站,甚至整个呼叫中心,甚至整个网络,都可能是PCI的范围。
不需要键盘记录器、一张纸和一支铅笔就足以让操作人员承担风险。然后是给操作员的电话,维护工作站的一般安全所需的补丁。
有一些商业解决方案可以通过代理所有电话或通过安全的电话中心将其路由,从而减轻风险,并减少遵守规定的努力。
发布于 2016-12-13 00:06:25
你可以用我怀疑的两种方式来看。
首先,假设网站是安全的,如您所建议的那样,配置了适当的SSL,并使用了适当的帐户管理功能,那么您就可以论证,卡数据在源浏览器和服务器之间的传输是加密的,因此不需要对用户PC进行进一步的调查。
另一方面,如果用户在他们的电脑上有一个键盘记录器,那么所有其他的安全措施都可能被破坏。
在第一种假设下,如果您有一个前端,允许客户更新自己的信用卡记录详细信息,您将不得不将每个客户的个人电脑纳入CDE。当然,您会期望客户端登录只能访问他们自己的数据,而不是所有的数据。
我认为不,这不是CDE的一部分。
https://security.stackexchange.com/questions/145150
复制相似问题