【问题标题】:Which SAQs should I be filling as part of PCI DSS self assessment as web developer?作为 Web 开发人员,我应该填写哪些 SAQ 作为 PCI DSS 自我评估的一部分?
【发布时间】:2016-03-09 07:53:56
【问题描述】:

作为自我评估部分,作为电子商务应用程序的网络开发人员,我有义务满足哪些要求。作为 PCI DSS 的一部分,我有很多 SAQ,s(自我评估问卷)。

在整个开发生命周期中应该关注的范围。

  • 发展
  • 测试
  • 部署
  • 您可能会想到其他方面吗?

是否有任何开源工具来支持这个过程(评估和跟踪)等?

【问题讨论】:

  • 正确的 SAQ 取决于您对卡详细信息的实际操作,我们不知道。 Understanding_SAQs_PCI_DSS_v3.pdf
  • 其实这就是难题,我目前没有在我的应用程序中存储持卡人数据/安全令牌。
  • PCI 适用于您存储、处理或传输详细信息
  • @AlexK。谢谢我得到了名单pcisecuritystandards.org/documents/…
  • 我认为只传输处理:)

标签: php pci-compliance pci-dss


【解决方案1】:

只有 QSA 可以给你一个正式的答案,但我可以给你一些想法。

如何使用网络应用程序?这将有助于确定您的范围:

  • 是否仅供您自己使用?最好的情况是使用 iFrame 或直接来自 PCI 兼容提供商(通常是支付网关)的整页,这可能是 SAQ A。如果您需要直接发布(即信用卡详细信息永远不会触及您的服务器),那么您也许可以使用 SAQ A-EP。如果信用卡号接触到您的服务器,那么它就是 SAQ D。瞄准 SAQ A 它会让您头疼不已。
  • 您是否提供它供客户在他们自己的系统中使用,他们可以控制代码或服务器?看看 PA-DSS。
  • 您是否将其作为一项服务提供给无法控制系统的客户?那么您需要 SAQ D 服务提供商。

查看要求 6 以了解 SDLC 的需求。

工具方面有PCI scoping toolkit,不过我不确定这就是你要的。

【讨论】:

  • 谢谢你的详细说明
猜你喜欢
  • 2018-03-19
  • 1970-01-01
  • 2010-11-03
  • 2017-04-29
  • 1970-01-01
  • 2016-08-18
  • 2010-09-17
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多