<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/36.html</link>
<guid>http://www.pcidss.ru/blog/36.html</guid>
<title>Visa дала рекомендации по шифрованию данных</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/locks_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В документе "Лучшие практики Visa по шифрованию полей данных" международная платежная система выделила ряд задач, которые необходимо решить при внедрении криптографических средств защиты данных о держателях карт, что в свою очередь необходимо для выполнения требований стандарта PCI DSS:</p>
<p>- ограничить циркуляцию данных о держателях карт и критичных аутентификационных данных в открытом виде только точками шифрования и расшифрования;</p>
<p>- использовать надежные решения по управлению ключами, соответствующие международным и/или региональным стандартам;</p>
<p>- использовать длины ключей и криптографические алгоритмы, соответствующие международным и/или региональным стандартам;</p>
<p>- защитить устройства, выполняющие криптографические операции, от физической и логической компрометации;</p>
<p>- для бизнес-процессов, использовать дополнительную учетную запись или идентификатор транзакции, которые не используют PAN после авторизации. Например, при выполнении повторяющихся платежных операций, поддержки программ лояльности клиента или управления инцидентами мошенничества.</p>
<p>Рекомендации Visa по этим вопросам на русском языке можно прочитать <a target="_blank" href="/files/pub/pdf/visa_encryption_best_practices_russian.pdf">здесь</a>.</p><br><br>Автор Алексей Ендовский<hr><a href="http://www.pcidss.ru/blog/36.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/18/">шифрование</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a><br><br>]]></description>
<author>Алексей Ендовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/8.html</link>
<guid>http://www.pcidss.ru/blog/8.html</guid>
<title>О PCI DSS и электронной почте</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/email_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Довольно часто поднимается вопрос о применении требований о запрете передачи PAN в открытом виде по открытым каналам связи (4.2) и запрете хранения PAN в открытом виде (3.4) к сообщениям электронной почты.</p>
<p>Электронная переписка состоит из двух технологических этапов - передачи сообщения по каналу связи и хранения сообщения на почтовом сервере или клиенте.</p>
<p>Что касается хранения сообщений, содержащих PAN, на почтовом сервере или клиенте, то здесь в любом случае применимо требование 3.4, предписывающее приведение PAN в нечитаемый вид во всех местах его хранения, и тут без шифрования уже не обойтись. Вот с передачей сообщения ситуация особая. Что касается передачи по открытым каналам, то тут всем всё понятно - при выходе почтового трафика во внешние сети, передаваемый PAN однозначно должен быть зашифрован. Больше вопросов вызывает ситуация, когда почтовый трафик не выходит за пределы среды обработки карточных данных, ведь в таком случае может показаться, что требование 4.2 не применимо и передача PAN в открытом виде допускается. Однако это не так, Совет PCI SSC даёт однозначное <a target="_blank" href="http://selfservice.talisma.com/utility/downloadArticle.aspx?aid=5388">толкование этого требования</a> - PAN должен быть зашифрован при почтовой пересылке как по внешним так и по внутренним каналам связи.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/8.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/18/">шифрование</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
</channel>
</rss>

