云和虚拟化服务器向PCI提出挑战

 
   | |

导读:特别兴趣小组和新技术的研究都可以帮助支付卡行业安全标准委员会(PCI SSC)解决云中的支付卡数据的法规问题。

关键词:支付卡 安全标准 PCI 数据 法规

 
正在加载数据...

【TechTarget中国原创】特别兴趣小组和新技术的研究都可以帮助支付卡行业安全标准委员会(PCI SSC)解决云中的支付卡数据的法规问题。

  PCI SSC有一个关于虚拟化安全的特别兴趣小组(SIG)。它的终极目标是什么?这个团队要考虑哪些问题呢?

  Troy Leach:退后一步,我们有一个无线特别兴趣小组,一直在提交新的无线实施指导。它是一个现象文件,我迫不及待要把这些文件放在市场上。它为环境中含有无线的企业、正在做出变更的企业或者正在实施无线的企业都提供了指导。这是很强大的指导,我们希望可以在虚拟SIG中看到同样的效果。

  我可以假定(虚拟化团队)将围绕虚拟服务器中的保管、规则和责任一系列问题。他们可能会讨论云计算。他们可能讨论虚拟本地网(VLAN)以及网络的虚拟分割是否合适等。它和我们上个月成立的另一个关于作用域(scoping)的SIG很相似。所以当谈到虚拟化的时候应该会有一些重叠。

  关于作用域(scoping)的SIG只和虚拟化问题有关吗,还是和所有的网络分段问题有关呢?

  Leach:都是关于作用域(scoping)的问题。这是由商家和特别组织以及他们呢想要如何覆盖这些话题来决定的。他们在分割和减少PCI评估的不同方面有着广泛的兴趣。

  如果有人走过来对你他他们正在进行运计算,在这个标准中你能给他们指出他们要遵守规则给他们指导吗?

  Leach:这是个较难的问题。我们有一种RFP所要求的新技术,可以探究这些问题,我们将会研究虚拟化中怎么应用。我们想要对这种技术保密,但是我们认识到有时不能发出一些要求。

  我们确实有些挑战性的技术。我认为大部分人需要的技术之一是“服务器的主要功能”,以及虚拟化是否在这些操作系统内部创建了足够的分割,然后在每个服务器上实现这种功能。对于很多企业来说这都是很大的挑战。管理程序从一个操作系统转移到另一个操作系统上以及这种层面的杀毒软件是否合适中都存在一些新的工作。这种技术还存在很多挑战,我们希望在今年夏末可以出具一份关于RFP新技术的意见书。

  在网络分段中存在哪些问题?

  Leach:我认为很多厂家在分段的时候面对的第一个挑战就是他们不知道他们的持卡人数据存储在哪里。持卡人信息的发现阶段,特别是如果你不熟悉这种发现,就是一种挑战。作为前任首席技术官,我可以说有时我确实不知道市场团队是如何收集信息的,也不知道业务部是服务收集系统管理员和数据库管理所不知道的信息的。我们正在向这个方面努力。很多企业都认识到了安全的重要,并且需要进行一些实践,而不是一年一次的确认。

  PIN Entry Device (PED)安全项目是正在扩大,将要包括UPT和HSM。这两种新标准是什么?

  Leach: PED标准现在是一个群,我们有很多这些设备的标准,可以记录PIN交易。这个项目中和无人监看支付设备(unattended payment terminals,UPT)相关的部分关注这类设备的另外的安全要求,例如染料泵和电影售票厅。这些交易都是在没有出纳员的情况下完成的,我们认识到在这类设备上需要有附加的物理和逻辑的安全控制。

  另外, 硬件安全模板(HSM)是在设备内部的。它管理设备处理PIN的方式。例如,它可以从设备上进入处理器或者acquiring bank(接受信用卡转帐的银行)的时候加密PIN。

  如果我是个商人,而且我已经安装了这些设备,那么会发生什么呢?

  Leach:这些要求和PED的要求类似。在这些要求中,这些设备的制造商有责任通过这些要求的验证。很多这些制造商都非常了解这些标准。他们也参与了审查这些标准。所以我们可以预料这些厂商将会很快在实验室中通过这些过程。


云计算与安全
 安全软件将向云计算过渡 五年后收入增三倍
 Gartner发布"云计算安全风险评估" 列出7大风险
 杀毒新方法:云计算为防病毒软件减压
 Forrester建议谨慎采用云计算服务
 云计算的机遇与风险
 应用服务云可以推进安全性
 私有云:创建自己的云安全等级
 云和虚拟化服务器向PCI提出挑战
 云计算安全团队报告安全难点
 加密专家说云计算可以被保护
 云计算联盟前路挑战重重
 安全云计算联盟成立
 云中的网络安全服务的优势
 趋势科技在昆明发布“云安全”2.0
 360推出云查杀引擎 首创安全软件即时升级
 云计算服务面临的安全挑战
 “云”究竟是什么

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Robert Westervelt     译者:Tina Guo   
 
 
 
 
 

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录