Sistema PCI heredado Cumplimiento

3

Tengo un sistema heredado que recopila y almacena números de tarjetas de crédito (¡MALO!). Estamos en el proceso de reemplazar ese sistema en fases. Vamos a integrarnos con un sistema de procesamiento de tarjetas de crédito que nos exige cumplir con el Nivel 4. El nuevo sistema no hará las cosas malas (almacenar información de la tarjeta de crédito), pero ambos sistemas se ejecutarán en nuestra red al mismo tiempo. ¿Podré alcanzar el nivel 4 de PCI para el nuevo sistema, de modo que podamos realizar la integración a pesar de que el antiguo sistema heredado todavía se está ejecutando?

    
pregunta Darthg8r 14.02.2014 - 16:21
fuente

2 respuestas

1

Lea el documento: enlace

En la página 7, hay una tabla que describe lo que puedes y no puedes almacenar. Si su sistema heredado solo almacena los datos permitidos, teóricamente puede obtener el cumplimiento, pero tendrá algunos requisitos de seguridad realmente muy estrictos para su red y sistemas.

OMI, simplemente no vale la pena hacer sus propias transacciones de CC internamente, a menos que sea su negocio principal.

    
respondido por el 1.618 14.02.2014 - 19:17
fuente
0

Realmente suena como que necesitas un auditor para aclarar las cosas. Parece que tiene la impresión de que si no almacena números CC, entonces el cumplimiento de PCI es fácil o directo. Realmente no es así. El nivel del comerciante no cambia los requisitos de PCI. El nivel simplemente cambia su probabilidad de obtener una auditoría o de que se le solicite que un QSA realice una auditoría de vez en cuando.

El almacenamiento de números de tarjetas de crédito no es incompatible, solo debe cumplir con todos los requisitos (sección 3.4 IIRC). El cifrado de números de tarjeta (PAN - número de cuenta principal) es en realidad solo una parte pequeña, aunque complicada (debido a la administración de claves), que cumple con PCI. Todos los demás requisitos siguen siendo válidos incluso si solo toma el PAN y lo pasa de inmediato a un tercero compatible. Si el PAN toca su RAM por un nanosegundo, entonces ese sistema, su software, su red, etc. están todos dentro del alcance de PCI.

Si es , de lo contrario, es compatible con PCI, entonces no debería ser difícil acordar con su auditor una exención para algunos de los almacenamientos de PAN por un tiempo limitado. Mueva la base de datos a otro servidor, use el cifrado de disco completo y alguien guarde e ingrese las claves. Algo así podría ser suficiente para obtener una exención por unas pocas semanas mientras cambia al nuevo sistema.

    
respondido por el MichaelGG 02.03.2014 - 00:57
fuente

Lea otras preguntas en las etiquetas