Non sarà facile) Come sai ci sono nuovi Requisiti PCI DSS dopo il 30 giugno che dicono che non dovremmo usare" SSL / early TLS ".
Ma ci sono anche i commenti che i commercianti potrebbero salvare TLS 1.0 ma con i controlli di compensazione:
"For merchants using SSL/early TLS other than as allowed for POS POI terminal connections:
1) If SSL/early TLS is being used as a security control for PCI DSS after the 30 June deadline, ensure compensating controls are implemented to mitigate the risk associated with its use and take the necessary steps to migrate to a secure alternative as soon as possible.
2) If SSL/early TLS is present but not being used as a security control to meet a PCI DSS requirement, these protocols may remain in use. However, it is strongly recommended that they be migrated to a more modern encryption protocol as soon as possible."
La mia azienda ha un'attività di e-commerce e desidera salvare TLS 1.0 per alcuni client. La domanda chiave: quali sono i controlli compensativi per questo caso? Sto parlando del solito accesso Web da Internet pubblico.
PS Ho appena controllato - anche giganti di e-commerce come Ebay e Amazon supportano ancora TLS1.0 per i client. È a causa dei controlli compensativi?