si PCI DSS requiere almacenamiento encriptado de tarjetas de crédito, ¿cuáles son los requisitos para almacenar la clave de descifrado?

1

enlace
requiere que cifre la información de la tarjeta de crédito almacenada, por ejemplo, si es un comerciante en línea como Amazon, que permite a los clientes habituales realizar pedidos sin tener que volver a ingresar su número de tarjeta de crédito. Pero parece que no tiene ningún requisito sobre cómo almacenar la clave de descifrado, solo que documente lo que está haciendo: "Documentar e implementar procedimientos para proteger cualquier clave utilizada para el cifrado de los datos del titular de la tarjeta de la divulgación y el uso indebido" y " Documente e implemente completamente los procesos y procedimientos de administración de claves para las claves criptográficas utilizadas para el cifrado de datos de titulares de tarjetas ". ¿Eso significa que si almacena la clave de descifrado allí mismo en el mismo disco que las tarjetas de crédito cifradas (al menos con algunos permisos de archivo restrictivos), está bien, siempre que documente eso es lo que está haciendo?

Si su respuesta es "No, necesita hacer XYZ", ¿puede aclarar si (a) se refiere a algún requisito establecido en el PCI DSS que no cumplí? o (b) está hablando de un requisito que no está establecido en el PCI DSS, pero es una regla no escrita que el Consejo de Normas de Seguridad PCI retiene a las personas de todos modos.

(Si tratara de hacerlo de manera segura, la lógica de descifrado se realizará en la máquina A, la clave de descifrado almacenada en la máquina B, donde la máquina A solo podrá recuperarla, y los números de tarjeta cifrados se almacenarán en la máquina C, donde la máquina A también puede recuperarlos. Dado que la clave y el número de la tarjeta deben almacenarse en algún lugar, no creo que pueda hacerlo mejor, a menos que comience a dividir el número de la tarjeta cifrada en varias máquinas, por lo que que el atacante tiene que leer cada uno para reconstruirlo. Pero no estoy preguntando qué es lo más seguro, solo estoy preguntando qué requiere la carta de PCI DSS.)

    
pregunta Bennett 25.07.2018 - 10:00
fuente

1 respuesta

4

Debe consultar las especificaciones completas (disponibles enlace ), en lugar de la rápida Guía de referencia para obtener más detalles, esto lo cubre en detalle en la sección 3.5.3:

  

Almacene claves secretas y privadas utilizadas para cifrar / descifrar datos de titulares de tarjetas   en una (o más) de las siguientes formas en todo momento:

     
  • Cifrado con una clave de cifrado de clave que es al menos tan fuerte como la clave de cifrado de datos, y que se almacena por separado de la clave de cifrado de datos
  •   
  • Dentro de un dispositivo criptográfico seguro (como un módulo de seguridad de hardware (host) (HSM) o un dispositivo de punto de interacción aprobado por PTS)
  •   
  • Como al menos dos componentes clave de longitud completa o claves compartidas, en   de acuerdo con un método aceptado por la industria
  •   

Otras secciones relacionadas con este tema cubren otros puntos, como la forma de verificar que se cumplen estos requisitos y los tipos específicos de documentación necesarios.

    
respondido por el Matthew 25.07.2018 - 10:23
fuente

Lea otras preguntas en las etiquetas