¿Cumple Heroku PCI?

5

Obviamente, Heroku desea que usted piense que son compatibles con PCI al decirle que "el proveedor de infraestructura de Heroku cumple con el nivel 1 de PCI" (AWS). enlace

Pero como Heroku ejecuta su propio IaaS además de eso, ¿no es necesario que Heroku sea compatible con PCI para que cualquier entorno basado en Heroku también sea compatible con PCI?

Obviamente, el cumplimiento de PCI es más que el proveedor de alojamiento, pero dicho de otra manera, ¿es posible ser compatible con PCI usando un carrito de compras que maneja la información de CC en un entorno de Heroku?

EDITAR: Sé que las páginas de pago alojadas evitarían este problema, por lo que supongamos que debe usar un carrito de la compra que se comunique directamente con una puerta de enlace para pasar a través de los datos de CC.

    
pregunta J K 12.05.2015 - 19:04
fuente

1 respuesta

5

Depende del comerciante asegurarse de que cumple con PCI. Por lo tanto, esto significa que cuando usted, como comerciante, ejecuta una tienda web que contiene o procesa los datos de los propietarios de automóviles, usted es responsable de protegerlos. O lo haces tú mismo o transfieres el riesgo a Heroku. Para transferir el riesgo (o parte de él) necesitaría una certificación de Heroku que muestre específicamente qué controles implementan en relación con el PCI-DSS. A continuación, puede utilizar esta certificación como garantía.

Si miras lo que dicen:

  

Usamos el procesador de pagos compatible con PCI Braintree para cifrar y   Procesamiento de pagos con tarjeta de crédito. El proveedor de infraestructura de Heroku es   Cumple con el nivel 1 de PCI.

No significa que todo su entorno sea utilizable para almacenar o procesar datos del titular de la tarjeta, simplemente significa que ellos mismos son compatibles con PCI cuando procesan a sus clientes y sus tarjetas. Ellos no declaran que Heroku puede usarse, como es, para aplicaciones que procesan o almacenan datos del titular de la tarjeta.

Para poder tener la seguridad de Heroku, toda la plataforma de Heroku debe ser auditada para garantizar que cumple con PCI. A menudo, estos proveedores ofrecen este tipo de declaraciones que pueden cubrir los controles PCI-DSS en forma de un ISAE3402 (si su QSA lo considera aceptable).

También afirman que se pueden usar para aplicaciones que deben cumplir con la Ley Sarbanes y Oxley (SOX). Estos requieren informes SOC, que parecen ofrecer. Los informes SOC también cubren una gran cantidad de controles de seguridad que su QSA puede utilizar para garantizar la seguridad en términos de PCI DSS.

Tenga en cuenta que le corresponde al QSA aceptar o rechazar los informes SOC, tiene el derecho de rechazar la confianza en estos informes y realizar la auditoría por sí mismo.

    
respondido por el Lucas Kauffman 12.05.2015 - 20:43
fuente

Lea otras preguntas en las etiquetas