精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

從“攜程”安全事件解讀PCI DSS標準

安全
2014年3月22日烏云(Woo Yun)漏洞平臺發布攜程旅行網的相關安全漏洞。基于業界針對該漏洞提出了很多與PCI標準相關的討論,atsec作為PCI安全標準委員會所授權的合規安全評估機構QSA公司在此進行官方解釋,澄清由于該事件引起的對于標準容易引起歧義的解讀。

2014年3月22日烏云(Woo Yun)漏洞平臺發布攜程旅行網的相關安全漏洞,漏洞標題為“攜程安全支付日志可遍歷下載導致大量用戶銀行卡信息泄露(包含持卡人姓名身份證、銀行卡號、卡CVV碼、6位卡Bin)”。基于業界針對該漏洞提出了很多與PCI標準相關的討論,atsec作為PCI安全標準委員會所授權的合規安全評估機構QSA公司在此進行官方解釋,澄清由于該事件引起的對于標準容易引起歧義的解讀。

1、CVV2是否允許存儲?

CVV2是獲取交易授權的一個重要數據,在PCI DSS標準中,CVV2/CVC2、PIN碼以及磁條信息等數據稱為敏感認證數據(SAD:Sensitive Authentication Data)。PCI DSS要求3.2原文參見如下:

3.2 Do not store sensitive authentication data after authorization (even if encrypted). If sensitive authentication data is received, render all data unrecoverable upon completion of the authorization process.

標準正確的解讀為:敏感認證數據(SAD:Sensitive Authentication Data)在授權完成之后禁止存儲(發卡機構和發卡處理機構除外),即使進行了加密也是絕對禁止的。該要求是PCI DSS標準6大類12個要求300余項安全要求之一,也是標準的重要的基線要求。

業界也在討論在授權交易之前是否能進行存儲,理論上來講這應該取決于各支付品牌的安全體系要求。通常QSA評估機構和人員會在項目執行過程中通過業務流程的梳理與被評估機構進行深入研討和確認,總體來講授權之前的暫時性的敏感認證存儲必須要高于原有的PCI要求,QSA至少要檢查強加密算法的實現、密鑰管理的相關流程和技術措施等。

故而,安全漏洞可能會導致的風險理論上應不會涉及到敏感認證數據的泄露,因為這些按照標準和產業要求是禁止存儲的。

關于此點,早在多年以前產業內就有過諸多的探討和解決方案。來自于PCI標準委員會的信息參見如下:

As for sensitive authentication data, such as the contents of the magnetic stripe and the security code, the Council added this:

With respect to SAD, PCI DSS Requirement 3.2 prohibits storage of SAD AFTER authorization, even if encrypted. Whether SAD is permitted to be stored prior to authorization is determined by the individual payment brands, including any related usage and protection requirements. Any permitted storage of SAD prior to authorization would be subject to strict conditions and controls above those defined in the PCI DSS. Additionally, several payment brands have very specific rules that prohibit any storage of SAD and do not make any exceptions. To determine payment brand requirements, please contact the individual payment brands directly.

從PCI DSS標準的角度,容易被忽略的位置(比如日志文件、臨時文件、debug文件等),特別是調試性的debug信息經常會被忽略,這也是atsec執行QSA審核的重點和容易發現問題的環節。

此外,PCI的要求在所謂“預授權”過程中是一致的,并沒有要求的變化和區別。參見2012年PCI標準委員會發布的正式說明:

PCI DSS applies wherever cardholder data (CHD) and/or sensitive authentication data (SAD) is stored, processed or transmitted, irrespective of whether it is pre-authorization or post-authorization. There are no specific rules in PCI DSS regarding how long CHD or SAD can be stored prior to authorization, but such data must be protected according to PCI DSS while being stored, processed or transmitted.

2、關于持卡人數據傳輸的加密要求

有文章談及:“而PCI顧問James Huguelet則指出:PCI標準最大的安全問題在于,該標準雖然要求對靜態數據加密,但是并不要求企業對數據傳輸加密,也就是在整個交易流程鏈中,數據都未被要求加密。”這個專家的評論無疑是錯誤的。

PCI DSS數據保護分為數據存儲的保護和傳輸的加密,PCI DSS第4章的要求均是面向公共開放網絡(包括但不限于互聯網、無線、GSM、GPRS)的持卡人數據傳輸加密的要求,其中強加密是必須的。

關于傳輸加密,標準部分原文參見如下:

4.1 Use strong cryptography and security protocols (for example, SSL/TLS, IPSEC, SSH, etc.) to safeguard sensitive cardholder data during transmission over open, public networks.

通常atsec除了審核證據和訪談,也會通過外部授權的掃描供應商(ASV:Approved Scanning Vendor)通過掃描的方式進行進一步的驗證(參見PCI DSS要求11.2)。

3、關于目錄遍歷漏洞

事件中提及的目錄遍歷漏洞,是OWASP top 10中的漏洞之一。在上個版本標準PCI DSS v2.0的要求6.5.8中已明確要求杜絕該漏洞的存在。此外,PCI DSS標準要求在支付應用上線前的代碼審核階段(涉及要求6.3.2)、安全性測試階段(涉及要求6.4.5.3)以及上線后的定期安全性檢查階段(涉及要求6.6)的軟件生命周期過程中,通過有效的代碼評審、支付應用上線前的安全性測試以及支付應用上線后的定期代碼審核或通過實施阻止針對Web應用的監測和防護機制等措施確保支付應用中不存在OWASP top 10漏洞。標準原文參見如下:

6.5.8 Improper Access Control (such as insecure direct object references, failure to restrict URL access, and directory traversal)

4、在美國上市是否就默認達到了PCI DSS標準的合規要求?

這是不準確的。PCI DSS早在多年前已經成為新商戶、服務提供商,以及收單機構和發卡機構處理支付相關業務的強制要求,目前并沒有明顯的證據顯示PCI DSS的合規要求是來自于上市管理機構的強制要求。

執行PCI DSS合規通常來自于卡品牌、收單機構(如銀行)和支付合作客戶的要求。目前也有越來越多的機構出于自身數據安全的考慮,致力于PCI合規建設和安全合規評估。

atsec官方PCI QSA合規評估列表參見:http://www.atsec.cn/cn/pci-compliance.html

5、關于數據泄露和PFI

在安全行業很多的機構和廠商都會接受安全專家或者自行發現安全漏洞,和黑客利用漏洞攻擊的本質區別在于漏洞的發布是為了更好的修復漏洞并解決信息安全問題。故而漏洞可能是客觀存在的,漏洞發布和問題修復之間的時間窗口就顯得尤為重要,使得漏洞被黑客利用導致數據泄露事件的可能性以及相關風險降到最低。

而漏洞的發布本身也不意味著發生了數據泄露的事件。在國際PCI產業,通常發生了疑似數據泄露之后,會邀請PCI安全標準委員會所授權的PCI取證調研機構(PFI:PCI Forensic Investigator)執行事后取證調研,進一步確定事件發生的原因,提出建議改善信息安全。

PCI數據安全標準的生命周期為三年,每三年內全球的產業專家均在致力于新標準的研討和制定,符合最新的安全發展要求;此外,各個領域的問題設置有專門的特別工作組(SIG:Special Interest Group)開發并維護特殊的相關安全技術指導,如加密、EMV、移動支付、云計算、滲透測試、安全意識教育等。PCI標準要求從制度流程、人員要求到網絡安全、系統加固、應用開發過程、安全編碼、數據安全存儲和傳輸、物理安全、安全測試和漏洞管理等方方面面進行了詮釋。致力于PCI合規且長期持續的合規是支付相關機構的業務健康穩定發展的基礎,也是保護廣大持卡人數據安全的最佳實踐。

參考資料;

[1] WooYun.org:http://www.wooyun.org/bugs/wooyun-2010-054302

[2] PCI SSC官方網站:https://www.pcisecuritystandards.org/

[3] atsec官方網站:http://www.atsec.cn/

[4] 攜程支付安全聲明:

http://pages.ctrip.com/commerce/promote/201403/other/xf/index.html

責任編輯:藍雨淚 來源: 新浪博客
相關推薦

2014-03-24 10:32:04

攜程信息泄露PCI DSS

2010-09-07 12:12:29

2011-02-22 14:32:24

2014-03-24 17:17:10

2015-05-29 13:59:53

2021-06-02 08:37:33

HTTPSPCI DSS合安全檢測

2010-12-16 11:03:07

2012-12-11 14:53:11

2014-10-23 13:09:53

2015-06-01 07:17:01

攜程85條軍規

2014-09-22 10:25:56

應用安全PCI DSSPA-DSS

2014-03-23 17:11:19

攜程漏洞支付安全CVV碼

2015-06-11 10:15:01

2014-03-24 09:25:57

2015-06-04 11:35:07

IT

2010-04-27 12:05:47

2010-12-13 13:43:16

PCI DSS數據泄漏

2011-12-06 13:23:00

2013-08-13 11:26:55

華為eSight華為

2014-12-25 17:51:07

點贊
收藏

51CTO技術棧公眾號

中文字幕亚洲欧美日韩在线不卡 | 91精品国产一区二区三区动漫 | 欧美一区日韩一区| a级片一区二区| 香蕉久久一区二区三区| 奇米四色…亚洲| 久久精品成人欧美大片古装| 精品国产免费久久久久久婷婷| 免费h在线看| 亚洲欧洲国产日韩| 久久久久久欧美精品色一二三四| 中文字幕乱码一区二区| 亚洲激情专区| 日韩在线视频中文字幕| www.色多多| 91视频成人| 欧美日韩在线免费观看| 婷婷视频在线播放| 国产在线三区| 成人午夜精品一区二区三区| 国产精品欧美激情| 天天插天天操天天干| 欧美第十八页| 亚洲欧美日韩国产精品| 久久久久亚洲av成人网人人软件| 日韩毛片在线| 午夜私人影院久久久久| 综合操久久久| 成年人在线观看视频| 成人激情校园春色| 99精品在线直播| 中国女人真人一级毛片| 99在线精品免费视频九九视| 欧美成人午夜免费视在线看片| 久久美女免费视频| 国产精品99久久免费观看| 7777精品伊人久久久大香线蕉超级流畅| 国产69精品久久久久久久| 成人区精品一区二区不卡| 国产亚洲一区二区在线观看| 久久久com| 空姐吹箫视频大全| 国产成人精品免费| 99re热精品| 国产视频第一页| 久久精品国产精品亚洲精品| 国产成人啪精品视频免费网| www五月天com| 国产日韩亚洲| 91高清视频在线免费观看| 青娱乐av在线| 中文乱码免费一区二区三区下载| 日韩在线视频网站| 久久精品一区二区三区四区五区| 第九色区aⅴ天堂久久香| 亚洲精品永久免费| 老牛影视av老牛影视av| 天天躁日日躁狠狠躁欧美| 亚洲国产成人91精品| 污污免费在线观看| 欧美日韩导航| 精品一区二区三区三区| 影音先锋制服丝袜| 成人黄色av| 日韩视频第一页| 国产精品免费在线视频| 91精品观看| 欧美黑人xxxx| 在线观看亚洲欧美| 日韩精品亚洲一区| 国产欧美 在线欧美| 国产美女三级无套内谢| 国产大陆精品国产| 国产一区二区在线网站| 免费人成在线观看网站| 国产精品美女久久久久久久网站| 青青草原国产免费| 日本h片在线观看| 精品久久久久久久久久久久久久 | 日韩av影片| 在线观看一区二区视频| 欧美成人乱码一二三四区免费| 国产精品1区| 精品不卡在线视频| 亚洲久久久久久久| 91日韩在线| 国内免费久久久久久久久久久 | 69堂精品视频| 国产高潮失禁喷水爽到抽搐| 精品国产不卡| 麻豆乱码国产一区二区三区| 欧美 日韩 国产一区| 久久中文免费视频| 欧美电影免费播放| 高清在线视频日韩欧美| 亚洲色成人www永久网站| 精品制服美女丁香| 国产一区二区在线网站| 8888四色奇米在线观看| 一区二区三区欧美激情| 99re在线视频免费观看| japansex久久高清精品| 亚洲高清福利视频| 青青青视频在线播放| 精品999成人| 国产精品一区二区久久久| 亚洲精品一区二区口爆| 国产蜜臀av在线一区二区三区| 黄色a级在线观看| 在线观看特色大片免费视频| 欧美日韩视频在线第一区 | 久久精品国产电影| 久久国产视频一区| 国产成人精品一区二区三区网站观看 | 中文字幕亚洲欧美一区二区三区| 国产在线视频你懂的| 免费成人性网站| 久久久久资源| 欧美高清另类hdvideosexjaⅴ | 亚洲欧美激情在线观看| 国产精品美日韩| 青青在线视频观看| 超碰成人在线观看| 久热精品在线视频| 在线观看免费黄色小视频| www.av亚洲| 男人的天堂视频在线| 欧美一区二区三区婷婷| 亚洲人在线观看| 午夜毛片在线观看| 成人免费av在线| 久久天天东北熟女毛茸茸| 国产综合色在线观看| 亚洲精品网站在线播放gif| 久久亚洲av午夜福利精品一区| 看片网站欧美日韩| 日韩欧美视频一区二区三区四区 | 国产在线高清精品| 成年在线电影| 欧美吻胸吃奶大尺度电影| aaaaa级少妇高潮大片免费看| 欧美国产高清| 96pao国产成视频永久免费| 尤物视频在线免费观看| 在线亚洲一区二区| 免费看黄色的视频| 久久精品国产清高在天天线| 久久久久免费网| 一个人www视频在线免费观看| 精品99久久久久久| 国产在线一区视频| av爱爱亚洲一区| www黄色日本| 国产精品99久久免费观看| 97精品国产97久久久久久| 成人久久精品人妻一区二区三区| 亚洲你懂的在线视频| 午夜不卡福利视频| 午夜精品999| 成人欧美一区二区三区在线观看 | 国产精品美女免费视频| 最近高清中文在线字幕在线观看| 欧美日韩综合在线| 91视频青青草| 国产iv一区二区三区| 真人抽搐一进一出视频| 欧亚精品一区| 国产成人一区二区| 久久久久久久久免费视频| 日韩美一区二区三区| 日本特黄一级片| 久久九九久久九九| 九九九九九九九九| 亚洲片区在线| 特级西西444www大精品视频| 亚洲香蕉久久| 国内精品视频在线| 黄色国产在线| 制服丝袜亚洲色图| 国产在线观看免费视频今夜| 久久久久久亚洲综合| 亚洲欧美在线精品| 欧美女人交a| 国产精品麻豆免费版| 成人在线视频播放| 久久艹在线视频| 亚洲 小说区 图片区 都市| 欧美亚洲国产一区二区三区va| av激情在线观看| 97久久精品人人做人人爽50路| 午夜免费一区二区| 欧美日韩亚洲一区三区| 欧美一区二区在线| 免费欧美网站| 国产精品jizz在线观看麻豆| www免费在线观看| 亚洲欧美国产视频| 精品国产乱码一区二区三| 疯狂做受xxxx欧美肥白少妇| 青青草自拍偷拍| 不卡一区二区三区四区| 国产免费又粗又猛又爽| 亚洲第一黄色| 400部精品国偷自产在线观看| 婷婷成人综合| 亚洲va欧美va在线观看| 性欧美超级视频| 欧美激情日韩图片| 免费a级毛片在线播放| 亚洲国产天堂网精品网站| 国产又粗又猛又黄| 欧美性猛交xxxx富婆| 日本aⅴ在线观看| 国产日产亚洲精品系列| xxxwww国产| 国内精品国产三级国产a久久| 黄色影院一级片| 国产精品va| 在线视频亚洲自拍| 欧美色女视频| 欧美亚洲另类久久综合| 国产精品115| 99高清视频有精品视频| 日韩免费在线电影| 国产精品吴梦梦| 女生影院久久| 91精品国产网站| 欧美大片黄色| 欧美国产第一页| 免费在线看黄网站| 丝袜一区二区三区| 黄上黄在线观看| 亚洲免费伊人电影在线观看av| 蜜臀久久精品久久久久| 日韩欧美一区电影| a天堂视频在线| 在线电影欧美成精品| 中文在线资源天堂| 欧美亚洲国产怡红院影院| 久久这里只有精品9| 在线免费视频一区二区| 中文字幕一区二区三区四区欧美| 欧美日韩午夜激情| 自拍偷拍欧美亚洲| 福利微拍一区二区| 日本在线免费观看| 午夜精品视频在线观看| 国产乡下妇女做爰视频| 黄色一区二区三区| 自拍偷拍欧美亚洲| 日韩欧美在线观看| 亚洲 日本 欧美 中文幕| 色婷婷av久久久久久久| 波多野结衣日韩| 欧美日韩在线综合| 国产精品系列视频| 日韩视频一区二区三区| 国产成年妇视频| 日韩欧美国产成人一区二区| 成 人片 黄 色 大 片| 亚洲国产福利在线| 日韩av视屏| 在线精品高清中文字幕| 免费黄网站在线| 色综合男人天堂| 成人ssswww在线播放| 日本精品免费一区二区三区| 亚洲成a人片| 成人午夜高潮视频| 亚洲精选av| 久久狠狠久久综合桃花| 中文字幕av一区二区三区人| 色视频一区二区三区| 999久久久国产精品| 影音先锋男人的网站| 亚洲高清成人| 欧美日韩在线免费播放| 精品一区二区三区欧美| 337p日本欧洲亚洲大胆张筱雨| 99视频在线精品| 极品蜜桃臀肥臀-x88av| 亚洲免费色视频| 中文字幕第15页| 欧美日韩国产一级二级| 精品人妻一区二区三区蜜桃| 日韩成人中文字幕| aⅴ在线视频男人的天堂| 欧美区二区三区| 欧美人与性动交xxⅹxx| 91视频国产精品| 青青草原在线亚洲| 亚洲午夜精品福利| 日韩一区二区久久| 污视频网址在线观看| 99久久久久免费精品国产| 九九热视频在线免费观看| 亚洲国产美女搞黄色| 伊人免费在线观看| 精品免费日韩av| 18视频免费网址在线观看| 久久免费视频这里只有精品| 亚洲第一会所| 国产精品区一区| 手机亚洲手机国产手机日韩| 日韩欧美一区二| 国产精品一级在线| 91精品人妻一区二区| 国产精品久久久久久一区二区三区| 国产精品6666| 欧美一区欧美二区| 成年人在线观看| 欧美一区二区.| 日韩激情综合| 一区二区三区四区五区视频| 亚洲一区亚洲| 国产艳妇疯狂做爰视频 | 亚洲一区二区在线看| 99在线|亚洲一区二区| 精产国品一二三区| 国产精品福利一区二区三区| 日本三级小视频| 日韩精品一区二区三区四区| 午夜在线视频| 国产精品精品国产| 五月综合久久| 草草视频在线免费观看| 国产成人精品亚洲日本在线桃色| 久久久精品成人| 欧美伊人精品成人久久综合97 | 一级特黄aaa| 国产亚洲在线播放| 中文字幕21页在线看| 国产伦精品一区二区三区视频免费| 91精品国产乱码久久久久久| 国产一区二区在线免费播放| 国产亚洲综合性久久久影院| 成人免费a视频| 日韩av在线免费观看一区| 国产美女一区视频| 波多野结衣一区二区三区在线观看 | 日韩av中文字幕在线播放| 俺来也官网欧美久久精品| 99porn视频在线| 红桃视频欧美| 亚洲精品激情视频| 午夜a成v人精品| 全色精品综合影院| 日韩av色综合| 国产亚洲一区二区三区啪| 男人搞女人网站| 中文字幕不卡三区| 中文字幕日韩经典| 日韩视频欧美视频| 美国十次综合久久| 少妇久久久久久被弄到高潮| 国产成人精品一区二区三区四区 | а√天堂8资源中文在线| 国产一区二区久久久| 亚洲片区在线| 成人免费网站黄| 在线国产亚洲欧美| 精品国产白色丝袜高跟鞋| 亚洲伊人一本大道中文字幕| 欧美激情91| 亚洲 欧美 日韩在线| 欧美视频不卡中文| 成人高清网站| 91免费高清视频| 伊人久久成人| 人人妻人人藻人人爽欧美一区| 色老汉av一区二区三区| 日本三级在线播放完整版| 97久久精品午夜一区二区| 在线精品在线| 亚洲色图第四色| 91精品国产综合久久精品app| 国产羞羞视频在线播放| 蜜桃成人免费视频| 久99久精品视频免费观看| 青青草原在线免费观看| 亚洲精品福利在线观看| 高清av一区| 国产成人在线小视频| 久久久久久久久久久久久久久99 | 国产一区二区h| 天海翼一区二区| 少妇av一区二区三区| 91精品国产乱码久久久竹菊| 1024av视频| 综合电影一区二区三区 | 综合激情国产一区| 一区二区三区视频播放| 免费大片在线观看| 亚洲精品国产品国语在线app| 你懂的视频在线| 亚洲自拍小视频| 久久一二三区| 青青草手机在线视频| 亚洲网在线观看| 加勒比中文字幕精品|