2009-06-29 97 views

回答

0

這是一個複雜的問題,但超過24小時的任何事情都被視爲「存儲」,並且嚴格控制卡數據的處理方式 - 例如,無CV2。

但是,您也必須將數據發送到卡交易,而不是交易後的返回路徑。

你可能需要討論您的具體例子,正是你擔心有什麼用卡數據的哪個位的QSA

+0

您在哪裏找到關於存儲的「24小時」規則? – 2017-05-30 12:33:41

0

同意這是複雜的,但根據我的理解,有幾個校長您可以從PCI-DSS中抽取:

  1. 持卡人數據在通過開放網絡傳輸時必須加密。所以如果你有一個本地緩存,並且緩存中的數據將通過一個開放的網絡進行傳輸,那麼你將不得不解決這個問題。
  2. 只存儲你需要的東西。如果您不需要持卡人數據的某些部分(包括CV2)到期,那麼即使其存儲在哪些不能被視爲靜止的數據中,也不會存儲它。

它似乎在我看來,如果你的緩存存儲持卡人數據,它違背了標準的粒度。關於數據存儲(其他)的意圖是將存儲,使用和傳輸限制在敏感數據實際需要的地方。沒有你的緩存內容的進一步細節,我不能想象爲什麼你需要緩存敏感數據。

我當然同意Cheekysoft先生的看法,您應該公開並與您的QSA進行討論,因爲我確信他/她曾經對細節進行了啓發,能夠爲您提供一些指導。

1

是的。如果產品存儲,處理或傳輸支付卡數據並不重要,那麼它在PCI-DSS的範圍內。

話雖如此,如果您的緩存設備只存儲加密數據,並且無法訪問任何用於解密的密鑰,那麼您應該能夠同意您的QSA認爲它超出了您的評估範圍。

如果它確實處​​理未加密的支付卡數據,或者它有權訪問解密密鑰,那麼您將必須爲緩存設備實現至少一個PCI-DSS控件的子集。