 В документе "Лучшие практики Visa по шифрованию полей данных" международная платежная система выделила ряд задач, которые необходимо решить при внедрении криптографических средств защиты данных о держателях карт, что в свою очередь необходимо для выполнения требований стандарта PCI DSS:
- ограничить циркуляцию данных о держателях карт и критичных аутентификационных данных в открытом виде только точками шифрования и расшифрования;
- использовать надежные решения по управлению ключами, соответствующие международным и/или региональным стандартам;
- использовать длины ключей и криптографические алгоритмы, соответствующие международным и/или региональным стандартам;
- защитить устройства, выполняющие криптографические операции, от физической и логической компрометации;
- для бизнес-процессов, использовать дополнительную учетную запись или идентификатор транзакции, которые не используют PAN после авторизации. Например, при выполнении повторяющихся платежных операций, поддержки программ лояльности клиента или управления инцидентами мошенничества.
Рекомендации Visa по этим вопросам на русском языке можно прочитать здесь. |