Conformità PCI del sistema legacy

3

Ho un sistema legacy che raccoglie e memorizza i numeri delle carte di credito (BAD!). Stiamo procedendo alla sostituzione di quel sistema in fasi. Ci integreremo con un sistema di elaborazione delle carte di credito che ci impone di essere conformi al livello 4. Il nuovo sistema non farà le cose cattive (memorizzando le informazioni della carta di credito), ma entrambi i sistemi funzioneranno sulla nostra rete allo stesso tempo. Sarò in grado di raggiungere PCI Level 4 per il nuovo sistema in modo che possiamo fare l'integrazione anche se il vecchio sistema legacy è ancora in esecuzione?

    
posta Darthg8r 14.02.2014 - 16:21
fonte

2 risposte

1

Leggi il documento: link

A pagina 7, c'è una tabella che descrive ciò che puoi e non puoi memorizzare. Se il tuo sistema legacy memorizza solo i dati consentiti, puoi teoricamente ottenere la conformità, ma avrai alcuni requisiti di sicurezza davvero molto rigidi per la tua rete e i tuoi sistemi.

IMO, non vale la pena eseguire internamente le tue transazioni CC, a meno che non sia la tua attività principale.

    
risposta data 14.02.2014 - 19:17
fonte
0

Sembra davvero che tu abbia bisogno di un auditor per sistemare le cose. Sembra che tu abbia l'impressione che se non archivi i numeri CC, la conformità PCI è facile o immediata. Non è davvero così. Il livello del commerciante non modifica i requisiti PCI. Il livello cambia semplicemente le tue possibilità di ottenere un controllo o di essere tenuto ad avere un QSA eseguire un controllo ogni tanto.

La memorizzazione dei numeri di carta di credito non è non conforme, è sufficiente soddisfare tutti i requisiti (sezione 3.4 IIRC). La crittografia dei numeri di tessera (PAN - numero di conto principale) è in realtà solo una piccola, anche se complicata (a causa della gestione delle chiavi), parte della conformità PCI. Tutti gli altri requisiti si applicano anche se si prende solo il PAN e lo si passa immediatamente a una terza parte conforme. Se il PAN tocca la tua RAM per un nanosecondo, allora quel sistema, il suo software, la rete, ecc. Sono tutti nell'ambito PCI.

Se sei altrimenti conforme allo standard PCI, ottenere una deroga per parte dello storage PAN per un tempo limitato non dovrebbe essere difficile da organizzare con il tuo auditor. Spostare il database su un altro server, utilizzare la crittografia del disco intero e far archiviare e immettere le chiavi da qualcuno. Qualcosa del genere potrebbe essere sufficiente per ottenere un'esenzione per alcune settimane mentre passi al nuovo sistema.

    
risposta data 02.03.2014 - 00:57
fonte

Leggi altre domande sui tag