【发布时间】:2010-11-06 17:14:36
【问题描述】:
您会考虑在静态数据类别中使用缓存产品吗?
【问题讨论】:
-
我认为你需要澄清你的问题。
标签: security caching pci-dss owasp
您会考虑在静态数据类别中使用缓存产品吗?
【问题讨论】:
标签: security caching pci-dss owasp
同意这很复杂,但根据我的理解,您可以从 PCI-DSS 中借鉴几个原则:
在我看来,如果您的缓存正在存储持卡人数据,则它违反了标准。与数据存储(以及其他)相关的意图是将存储、使用、传输限制在敏感数据实际需要的地方。如果没有您提供有关缓存内容的更多详细信息,我无法想象您为什么需要缓存敏感数据。
我当然同意 Cheekysoft 先生的观点,即您应该开放并与您的 QSA 讨论,因为我相信他/她一旦了解了细节,就能为您提供一些指导。
【讨论】:
是的。无论产品是什么,只要它存储、处理或传输支付卡数据,它就属于 PCI-DSS 的范围。
话虽如此,如果您的缓存设备仅存储加密数据并且无权访问任何用于解密的密钥,那么您应该能够同意您的 QSA 认为它超出了您的评估范围。
如果它确实处理未加密的支付卡数据,或者如果它可以访问解密密钥,那么您将必须至少为缓存设备实施 PCI-DSS 控制的子集。
【讨论】:
这是一个复杂的问题,但任何保存超过 24 小时的东西都被视为“存储”,并且在处理卡数据的方式方面受到严格控制 - 例如,没有 CV2。
但您也必须将数据传送到卡交易的途中,而不是在交易后的返回路径中。
您可能需要讨论您的具体示例,以及您关心的 QSA 卡数据位的确切用途
【讨论】: