¿Se requiere HTTPS para el cumplimiento de PCI cuando se descargan parches de software de escritorio, si no se transmite la PII y el contenido se firma digitalmente + se verifica?

2

Tenemos una aplicación de escritorio que descarga contenido de parches a través de HTTP. El contenido está firmado y verificado digitalmente por el software del cliente después de la descarga.

¿Se requiere HTTPS para lograr el cumplimiento de PCI si:

  1. No se transmite ninguna PII
  2. Las firmas digitales se utilizan para firmar y verificar

Si se requiere HTTPS, ¿hay una regla o número específico en una especificación que exija este requisito?

Además, si es así, ¿hay alguna otra manera de lograr el cumplimiento de PCI sin emplear HTTPS (más caro)?

Cualquier orientación apreciada.

    
pregunta Daniel 11.03.2015 - 07:18
fuente

2 respuestas

1

La verificación de las firmas le permite obtener dos de las tres características principales de seguridad que HTTPS brindaría: integridad y autenticidad . Se puede argumentar para este uso que no existe un requisito estricto para el tercero, confidencialidad , aunque el conocimiento de parches específicos podría conducir a la divulgación de información posiblemente de uso a un atacante, CWE-200 .

Si esto se permite a través de un firewall que debe cumplir con PCI DSS, se debe documentar el uso de un protocolo inseguro (PCI-DSS v3.0):

  

1.1.6 Documentación y justificación comercial para el uso de todos los servicios, protocolos y puertos permitidos, incluida la documentación de las funciones de seguridad implementadas para aquellos protocolos considerados inseguros.

La respuesta entonces es no, no se requiere HTTPS para este propósito. Sin embargo, el proceso debe documentarse y, si es necesario, se deben realizar algunos pasos manuales, como el mantenimiento de certificados, y también se debe tener en cuenta que §6.2 requiere una revisión y que la §6.4.5 y los subordinados requieren procesos de control de cambios para la aplicación de parches.

Otras medidas de mitigación que podrían recomendarse son

  • bloquear la regla de firewall HTTP saliente en destinos limitados si es apropiado (aunque la entrega a través de los CDN hace que esto no tenga sentido)
  • bloquear la regla del cortafuegos en función del tiempo o habilitar / deshabilitar manualmente
  • en su lugar, use un proxy HTTP en una zona de red diferente, además del registro auditable y el alcance futuro de DLP , esto elimina la necesidad de HTTP y DNS salientes en los clientes
respondido por el mr.spuratic 11.03.2015 - 14:34
fuente
1

Según mi conocimiento, no se requiere https si los datos de la Tarjeta no están presentes.

Gracias

    
respondido por el Vishesh 11.03.2015 - 09:46
fuente

Lea otras preguntas en las etiquetas