成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

PCI DSS合規(guī):大型機安全最佳做法

安全
大型機安全性通常是評估PCI DSS合規(guī)性的QSA所忽略的話題,本文中專家Mike Villegas解釋了為什么企業(yè)不能忽視這個關(guān)鍵安全控制以確保大型機合規(guī)性。

1964年4月推出的System/360是自1952年大型機701出現(xiàn)以來IBM的第一個基本電子計算機重組。雖然現(xiàn)在的大型機比1980年代少,但大型機仍然是最大型企業(yè)(特別是零售商)核心IT基礎(chǔ)設(shè)施的重大組成部分,然而很少有人了解大型機數(shù)據(jù)安全的重要性。

[[121498]]

現(xiàn)在大型機應(yīng)用的廣泛程度?讓我們看看IBM提供的數(shù)據(jù):在2013年,65家全世界最大銀行以及世界最大零售商(但前25名美國零售商只有一家)都在使用大型機;世界上80%的企業(yè)數(shù)據(jù)仍然由大型機管理;三分之二的美國銀行業(yè)務(wù)交易在大型機上運行。

PCI DSS合規(guī)性評估

支付卡行業(yè)數(shù)據(jù)安全標準(PCI DSS)的主要重點是對持卡人數(shù)據(jù)的保護。PCI DSS為在任何平臺存儲、處理或傳輸?shù)某挚ㄈ藬?shù)據(jù)提供所需的控制。然而,很多商家目前沒有針對PCI DSS合規(guī)性對很多大型機進行正確地評估。

現(xiàn)在,很多QSA、商家和服務(wù)提供商對大型機的PCI DSS評估采取混亂的做法。他們要么認為大型機不在范圍內(nèi)—由于其始終安全,或者如果他們無法因為它被視為榮耀文件服務(wù)器而將其排除在評估范圍外,他們會決定所有應(yīng)用環(huán)境現(xiàn)在都在范圍內(nèi)。

讓我們來討論大型機的固有安全控制,以及如何對持卡人數(shù)據(jù)環(huán)境內(nèi)的大型機應(yīng)用PCI DSS要求。

外部安全管理系統(tǒng)

大型機有三個外部安全管理系統(tǒng)(ESM)用于數(shù)據(jù)和訪問保護:IBM的RACF、CA-TopSecret和CA-ACF2。沒有經(jīng)過培訓(xùn)或者很少接觸大型機平臺的評估者會運行RACF DSMON、TopSecret TSSAAUDIT報告或ACF SHOW ALL命令—在操作系統(tǒng)水平提供全球安全選項,但這樣做仍然無法為持卡人數(shù)據(jù)提供足夠的保護。第三方安全監(jiān)控和保護產(chǎn)品(例如來自Vanguard或CA的產(chǎn)品)可以提供幫助,但即使如此,這些產(chǎn)品主要運行在操作系統(tǒng)水平,可能無法足以對持卡人數(shù)據(jù)進行全面的PCI DSS合規(guī)性評估。

為什么大型機安全控制審查很重要?現(xiàn)在大多數(shù)支付都會接觸大型機或者在大型機處理,無論商家或服務(wù)提供商是否意識到這一點。

自20世紀80年代以來,針對大型機的ESM已經(jīng)變得功能豐富、強大以及昂貴。因此,很多QSA較少關(guān)注大型機上的PCI持卡人數(shù)據(jù)。他們認為大型機因為ESM而非常安全,他們更愿意專注于無處不在的服務(wù)器環(huán)境,服務(wù)器環(huán)境誠然需要關(guān)注。然而,ESM安全功能是安裝可選的。這意味著安裝可以選擇激活它們,或者不激活。安全專家和執(zhí)行大型機ESM評估的IT審計員往往會發(fā)現(xiàn)這些功能被關(guān)閉,出于性能、成本和不便等原因。這不僅影響PCI合規(guī)性,而且讓這些系統(tǒng)中的持卡人數(shù)據(jù)處于危險之中。

了解PCI DSS大型機要求

忽視并不是一種控制。沒有了解大型機安全架構(gòu)并不是忽視它們或者證明不安全大型機中持卡人數(shù)據(jù)風(fēng)險很小的有效理由。假設(shè)沒有多少人知道如何利用大型機漏洞是不明智的做法,這可能預(yù)示著壞事情的發(fā)生。大多數(shù)QSA和滲透測試人員沒有大型機的背景,因此不知道如何利用哪怕是最簡單的漏洞。但請記住,攻擊者需要的只是一次成功漏洞利用。

下面是PCI DSS對大型機的要求以及應(yīng)該如何在持卡人數(shù)據(jù)環(huán)境內(nèi)的z\OS子系統(tǒng)應(yīng)用這些要求。這并不是詳盡的清單,但這代表著被忽視z\OS環(huán)境的各個方面:

PCI DSS合規(guī):大型機安全最佳做法

總結(jié)

PCI DSS并沒有對安全采取全面的做法。在前PCI DSS信息安全世界,這12個要求涵蓋了被認為是全面而基本的安全要求。PCI DSS提出的持卡人數(shù)據(jù)保護不應(yīng)該被有條件地排除,因為持卡人數(shù)據(jù)環(huán)境尚未完全了解。這還包括發(fā)行和收購金融機構(gòu),其支付處理主要是大型機,但這又是一個被忽略的話題。

責(zé)任編輯:藍雨淚 來源: TechTarget中國
相關(guān)推薦

2021-06-02 08:37:33

HTTPSPCI DSS合安全檢測

2011-12-06 13:23:00

2010-12-13 13:43:16

PCI DSS數(shù)據(jù)泄漏

2009-06-05 08:39:12

PCI數(shù)據(jù)安全atsec

2015-12-01 11:12:15

令牌化技術(shù)PCI DSS合規(guī)

2014-01-23 09:36:12

云計算合規(guī)PCI DSS 3.0云計算

2011-04-11 10:37:38

2014-12-05 10:21:15

谷歌谷歌云平臺云服務(wù)

2014-10-13 10:46:57

PCI DSS 3.0法規(guī)遵從安全審計

2013-05-02 15:47:45

2010-12-16 11:03:07

2010-02-24 13:32:36

大型機

2014-04-14 15:11:09

SUSE大型機Linux

2016-10-24 17:25:44

2014-03-25 17:26:19

2012-04-19 09:46:48

敏捷開發(fā)大型機

2012-04-26 10:45:24

敏捷開發(fā)

2015-08-24 11:33:43

Ubuntu LinuIBM大型機

2016-07-25 13:26:40

大型機大機IBM

2022-05-26 11:11:19

Kubernetes容器云安全
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 亚洲欧美国产精品一区二区 | www.午夜| 男人的天堂久久 | 日韩视频在线观看中文字幕 | 亚洲成人二区 | 国产一级电影在线观看 | 国产大学生情侣呻吟视频 | 精品国产一级 | 最新国产精品精品视频 | 欧美日韩高清一区 | 中文字幕av亚洲精品一部二部 | 自拍视频网站 | 欧美第一区 | 国产精品波多野结衣 | 久草视频网站 | 人和拘一级毛片c | 久久国产高清 | 亚洲区一区二 | 欧美精品第三页 | 99热热99 | 欧美黑人激情 | 中文字幕在线观看精品 | 精品免费国产一区二区三区四区 | 国产精品国产a级 | 亚洲精品在线免费观看视频 | 亚洲精品成人av久久 | 久久久久九九九女人毛片 | 日韩在线小视频 | 三级黄色片在线播放 | 91在线一区二区 | 亚洲一区二区av | 久久精品毛片 | 中文字幕在线一区二区三区 | 国产精品18久久久 | 91在线免费视频 | 天堂网色 | 精品久久久久久久 | 国产日日操 | 91伦理片 | 免费的色网站 | 一级毛片成人免费看a |