成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

PCI DSS合規:大型機安全最佳做法

安全
大型機安全性通常是評估PCI DSS合規性的QSA所忽略的話題,本文中專家Mike Villegas解釋了為什么企業不能忽視這個關鍵安全控制以確保大型機合規性。

1964年4月推出的System/360是自1952年大型機701出現以來IBM的第一個基本電子計算機重組。雖然現在的大型機比1980年代少,但大型機仍然是最大型企業(特別是零售商)核心IT基礎設施的重大組成部分,然而很少有人了解大型機數據安全的重要性。

[[121498]]

現在大型機應用的廣泛程度?讓我們看看IBM提供的數據:在2013年,65家全世界最大銀行以及世界最大零售商(但前25名美國零售商只有一家)都在使用大型機;世界上80%的企業數據仍然由大型機管理;三分之二的美國銀行業務交易在大型機上運行。

PCI DSS合規性評估

支付卡行業數據安全標準(PCI DSS)的主要重點是對持卡人數據的保護。PCI DSS為在任何平臺存儲、處理或傳輸的持卡人數據提供所需的控制。然而,很多商家目前沒有針對PCI DSS合規性對很多大型機進行正確地評估。

現在,很多QSA、商家和服務提供商對大型機的PCI DSS評估采取混亂的做法。他們要么認為大型機不在范圍內—由于其始終安全,或者如果他們無法因為它被視為榮耀文件服務器而將其排除在評估范圍外,他們會決定所有應用環境現在都在范圍內。

讓我們來討論大型機的固有安全控制,以及如何對持卡人數據環境內的大型機應用PCI DSS要求。

外部安全管理系統

大型機有三個外部安全管理系統(ESM)用于數據和訪問保護:IBM的RACF、CA-TopSecret和CA-ACF2。沒有經過培訓或者很少接觸大型機平臺的評估者會運行RACF DSMON、TopSecret TSSAAUDIT報告或ACF SHOW ALL命令—在操作系統水平提供全球安全選項,但這樣做仍然無法為持卡人數據提供足夠的保護。第三方安全監控和保護產品(例如來自Vanguard或CA的產品)可以提供幫助,但即使如此,這些產品主要運行在操作系統水平,可能無法足以對持卡人數據進行全面的PCI DSS合規性評估。

為什么大型機安全控制審查很重要?現在大多數支付都會接觸大型機或者在大型機處理,無論商家或服務提供商是否意識到這一點。

自20世紀80年代以來,針對大型機的ESM已經變得功能豐富、強大以及昂貴。因此,很多QSA較少關注大型機上的PCI持卡人數據。他們認為大型機因為ESM而非常安全,他們更愿意專注于無處不在的服務器環境,服務器環境誠然需要關注。然而,ESM安全功能是安裝可選的。這意味著安裝可以選擇激活它們,或者不激活。安全專家和執行大型機ESM評估的IT審計員往往會發現這些功能被關閉,出于性能、成本和不便等原因。這不僅影響PCI合規性,而且讓這些系統中的持卡人數據處于危險之中。

了解PCI DSS大型機要求

忽視并不是一種控制。沒有了解大型機安全架構并不是忽視它們或者證明不安全大型機中持卡人數據風險很小的有效理由。假設沒有多少人知道如何利用大型機漏洞是不明智的做法,這可能預示著壞事情的發生。大多數QSA和滲透測試人員沒有大型機的背景,因此不知道如何利用哪怕是最簡單的漏洞。但請記住,攻擊者需要的只是一次成功漏洞利用。

下面是PCI DSS對大型機的要求以及應該如何在持卡人數據環境內的z\OS子系統應用這些要求。這并不是詳盡的清單,但這代表著被忽視z\OS環境的各個方面:

PCI DSS合規:大型機安全最佳做法

總結

PCI DSS并沒有對安全采取全面的做法。在前PCI DSS信息安全世界,這12個要求涵蓋了被認為是全面而基本的安全要求。PCI DSS提出的持卡人數據保護不應該被有條件地排除,因為持卡人數據環境尚未完全了解。這還包括發行和收購金融機構,其支付處理主要是大型機,但這又是一個被忽略的話題。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2021-06-02 08:37:33

HTTPSPCI DSS合安全檢測

2011-12-06 13:23:00

2010-12-13 13:43:16

PCI DSS數據泄漏

2009-06-05 08:39:12

PCI數據安全atsec

2015-12-01 11:12:15

令牌化技術PCI DSS合規

2014-01-23 09:36:12

云計算合規PCI DSS 3.0云計算

2011-04-11 10:37:38

2014-12-05 10:21:15

谷歌谷歌云平臺云服務

2014-10-13 10:46:57

PCI DSS 3.0法規遵從安全審計

2010-12-16 11:03:07

2010-02-24 13:32:36

大型機

2014-04-14 15:11:09

SUSE大型機Linux

2016-10-24 17:25:44

2013-05-02 15:47:45

2014-03-25 17:26:19

2015-08-24 11:33:43

Ubuntu LinuIBM大型機

2016-07-25 13:26:40

大型機大機IBM

2012-04-19 09:46:48

敏捷開發大型機

2012-04-26 10:45:24

敏捷開發

2022-05-26 11:11:19

Kubernetes容器云安全
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久精品久久久 | 亚洲精品免费在线 | 欧美一区二区三区视频在线播放 | 九九九久久国产免费 | 国产一区二区三区 | 欧美影院 | av天天干 | 国产精品二区三区在线观看 | 欧美日本一区 | 欧洲一级毛片 | 日韩1区| 成人在线免费电影 | 国产视频福利 | 中文在线a在线 | 久久网站黄 | 亚洲欧美中文日韩在线 | 亚洲 中文 欧美 日韩 在线观看 | 黄色在线免费观看视频网站 | 亚洲午夜视频在线观看 | www.久| 欧美久久久网站 | 国产精品黄 | 欧美日本亚洲 | 四虎成人免费视频 | 成人黄色av网址 | 黄色片视频免费 | 黄色一级大片视频 | 黄网站在线播放 | 成人在线视频免费观看 | 亚洲免费视频网站 | 日韩欧美精品 | 国产亚洲一区二区三区在线观看 | 国产日韩一区二区三免费高清 | 2022国产精品 | 国产精品一区二区在线 | 日韩欧美视频 | 日韩三区在线观看 | 蜜桃av鲁一鲁一鲁一鲁 | 久久69精品久久久久久久电影好 | 日韩av在线一区 | 欧美成人一级视频 |