PCI-DSS(V3.2)学习笔记(四)

二、保护持卡人数据

要求4:加密持卡人数据在开放式公共网络中的传输

要求3针对的是存储的持卡人数据的保护措施,要求4则是持卡人数据传输过程中的安全措施。
如何保护传输中的持卡人数据呢,在我看来主要有两个方向,一个是建立一个安全的传输信道,或者利用第三方安全的传输信道传输持卡人数据,另一个就是对持卡人数据进行强效加密,保证就算攻击者拿到持卡人数据也无法翻译成明文。
我们具体来看看要求4中说的都有哪些吧。

4.1 使用强效加密法和安全协议来保护经由公开、公共网络传输的敏感持卡人数据。

4.1-1

4.1-2

包括:
1、只接受可信任的密钥和证书
2、使用的协议只支持安全的版本或配置
3、加密强度适合所有的加密方法
开放式网络就是不安全的网络,这里泛指互联网,GSM,GPRS等。
这里就是围绕安全的信道和持卡人数据的加密来说的。我们通过一系列的方法,例如安全的协议等来构造安全的通信通道,且确保我们的配置正确,安全以及所支持的版本没有问题。
我们也会通过提前测试通话传输,确保传输被强效加密。强效加密我们前面也说了很多次了,但是注意我们要选取最优的加密方式,并不是加密效果越强越好,我们必须根据具体业务需要进行选择,如果一个加解密耗费三四秒,在很多地方及其影响用户体验。
这里特别针对TLS来说了说,最近google chrome已经对所有未加密的网站都会在地址栏上明确标记为“Not Secure”(不安全)。也就是说,如果你的网站没有采用HTTPS协议,当使用谷歌新版浏览器的用户访问网站时就会出现不安全提示。
另一点我们使用https的时候也要注意SSL协议的版本的安全性,确保使用安全的SSL协议的版本,使用存在漏洞版本的SSL也是极不安全的。

4.1.1 确保传输持卡人数据或连接到持卡人数据环境的无线网络使用行业最优方法,以及验证和传输实施强效加密

4.1.1

针对持卡人数据可能流通的网络来说,尤其是无线网络,我们确保在这个无线环境内使用了传输的验证和强效加密。
为什么这里要特别说一下持卡人数据环境所连接的无线网络呢,前面已经针对在开放式网络中的安全传输的要求了。很多时候我们只注意了外部不安全网络的防护,却忽略了内部的无线网络的安全,这也是我们需要注意的。如果攻击者混入内网,或者办公网,则任科员嗅探捕获我们的持卡人数据。

4.2 不要使用终端用户通讯技术(例如,电子邮件、即使通讯、短信、聊天等)来传送不受保护的PAN

4.2

结合前面的我们知道,我们必须确保在开放式网络中通过安全的信道传输未加密,未受保护的敏感数据,我们如果通过终端用户通讯技术,我们无法保证我们通讯没有被监听,捕获。
如果我们使用这些终端用户通讯技术,我们确保我们传输的敏感数据,比如PAN是强效加密的,以及密钥是提前安全共享的,或确保他不可读。

4.3 确保已记录、正在使用且所有相关方了解用于加密持卡人数据传输的安全政策和操作程序

4.3

和之前的要求一样,我们有这样的保护策略,就得有详细的文件记录,并确保我们所实施的和文件的统一,以及更新保护策略时即使更新文件。并且确保和此相关的所有工作人员都已经理解并学习了整个安全政策和操作流程。

总结

第四点要求不是很多,但是总结来说我们就是要确保我们传输的敏感数据必须在安全的信道中传输(通过安全的服务或者协议比如https),如果不能确保信道的安全,则必须使用强效的加密措施。
具体的第二个区域(保护持卡人数据)的两个要点也就结束了。对已存储的持卡人数据进行保护,对传输中的持卡人数据进行保护,虽然只有两个重要的环节,但是需要做的工作有很多。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,033评论 6 478
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,725评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,473评论 0 338
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,846评论 1 277
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,848评论 5 368
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,691评论 1 282
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,053评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,700评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 42,856评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,676评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,787评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,430评论 4 321
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,034评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,990评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,218评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,174评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,526评论 2 343

推荐阅读更多精彩内容

  • 前言 下面开始学习第二个区域的要求,将会和前面两个不太一样。主要的内容是具体如何保护持卡人的数据,将会分为两个要求...
    折戟尘风阅读 2,441评论 0 4
  • 需求场景: 老板让我检测我公司的网站是否符合PCICompliance,完全不知道PCICompliance是什么...
    OSSIMCN阅读 809评论 0 1
  • 一、建立和维护一个安全的网络和系统 要求2:不要使用供应商提供的默认系统密码和其他安全参数 划重点!划重点!要点2...
    折戟尘风阅读 1,719评论 0 2
  • 细胞非常的复杂而又简单,身体的每个细胞都好像是有灵魂,有感知,会听你的大脑支配,细胞只不过是缺少了嘴巴不能来表达,...
    F小华同学阅读 213评论 0 0
  • 先看一张图——“开发者山行图”: 这张图被我称为“开发者山行图”,它描绘了开发者的 4 个层级和不同层级大概的收入...
    安晓辉0阅读 4,329评论 26 107