支付卡行业安全评估员需获取新的审核认证

 
   | |

导读:支付卡行业安全标准委员会PCI SSC迫于压力,开始改进对安全评估员QSA的培训,他们已制定出详细计划来强化PCI QSA认证的审查过程。本文对这一动向进行了全方位的报道。

关键词:支付卡行业安全评估员 PCI SSC QSA 审核认证 规则遵从

 
正在加载数据...

【TechTarget中国原创】支付卡行业安全标准委员会(PCI SSC)迫于商业人士的压力,开始改进对认证合格的安全评估员(QSA)的培训,他们已制定出详细的计划来强化PCI QSA认证的审查过程,增加了许多工作人员,并为开展支付卡行业数据安全标准(PCI DSS)遵从评估的人员提供了资金支持。

  PCI SSC的总经理Bob Russo说:“随着项目的展开,我们将继续增加人手。我们要保障QSA公司具备内部流程,确保及时和精确的评估。”

  这一委员会是独立的组织,它由五家支付卡品牌共同建立,负责维护PCI标准以及管理培训、审批QSAs和合格扫描商(ASV)。它最初有三个人负责审核成百上千的PCI DSS评估,以查找矛盾,找出陷入困扰或紊乱的评估公司。这一组织雇佣了一位质量保证分析师而且目前有五分之一的员工负责审核QSA评估。

  Russo没有透漏这次整治计划的预算。他说这次的预算分配占据PCI委员会总预算的相当大一部分,并且还会继续增加。

  PCI委员会在2008年宣布了其QSA整治计划,以调节商业人士对评估不一致上的投诉,而且在一定程度上,合格的评估员在进行PCI DSS综合评估时并没有展现出应有的技能水平。因此,超过十几家认证评估公司都处于修正状态。一旦处于修正状态,这一公司将被给予90天的时间来改正问题并改进其流程。Russo说,大多数的公司都遵从了这一要求并采取了补救措施,但是还有一小部分的公司选择完全放弃他们的PCI DSS评估服务。

  Russo说:“我想我们正在做我们所要做的事情,而且这将会改进评估的流程,会使支付流程更加安全,我听到商业人士的感慨,他们说现在和两年前大不一样了。”

  这一评估审查流程还依赖于商业人士的反馈信息,以推动评估公司的审查工作。商业人士需要填写反馈表格,对评估员的技术水平和PCI DSS的理解水平进行评价。这些反馈还体现了QSA的道德水平;例如该评估员是否暗示某一特定的商品或服务是否必须遵从规则要求。

  一位QSA说,某些安全专业人员将这项工作看成做快速评估和撰写报告,而另一些人员则试图将其发现的问题以数据形式进行备份。

  这位QSA还说:“我想许多QSAs都会是很好的咨询顾问;他们对技术很精通,但我担心他们是否做出了足够的努力来证实他们的观点。在缺乏合理的指导意见的情况下,我知道我们落入了传统的账户审计流程,我们需要做更多的工作来弥补不足。”

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
 
作者:Robert Westervelt     译者:唐波   
 
 
 
 
 

安全审计与法规遵从

 
管理GRC(监管,风险和法规遵从)的软件正逐渐成熟起来。实施一个企业GRC项目需要协调不同的目标和资源。不过,还是有些最佳实践能够证明这些努力是成功的……
 
支付卡行业安全标准委员会PCI SSC迫于商业人士的压力,开始改进对认证合格的安全评估员QSA的培训,他们已制定出详细计划来强化PCI QSA认证的审查过程,并且……
 
你正在执行的备份符合政策和遵从要求吗?数据报废符合数据的分类吗?为了保证备份和存储能够正常工作,这些过程最近被测试过吗?自动补丁程序功能正确更新了吗?
 
受到国会的压力,联邦商务委员会(FTC)再次推迟了它对Red Flags Rule的执行。这是FTC第四次在它所管的实体中延迟执行Red Flags Rule。
 
企业围绕阻止数据泄漏和数据失窃的需要而大做文章,怎样才能确保所有的数据得到了保护呢?而且了解哪些数据需要保护可能会非常棘手。 本文提供这一问题对应的最佳做法。

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录