精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

從“攜程”安全事件解讀PCI DSS標準

安全
2014年3月22日烏云(Woo Yun)漏洞平臺發布攜程旅行網的相關安全漏洞。基于業界針對該漏洞提出了很多與PCI標準相關的討論,atsec作為PCI安全標準委員會所授權的合規安全評估機構QSA公司在此進行官方解釋,澄清由于該事件引起的對于標準容易引起歧義的解讀。

2014年3月22日烏云(Woo Yun)漏洞平臺發布攜程旅行網的相關安全漏洞,漏洞標題為“攜程安全支付日志可遍歷下載導致大量用戶銀行卡信息泄露(包含持卡人姓名身份證、銀行卡號、卡CVV碼、6位卡Bin)”。基于業界針對該漏洞提出了很多與PCI標準相關的討論,atsec作為PCI安全標準委員會所授權的合規安全評估機構QSA公司在此進行官方解釋,澄清由于該事件引起的對于標準容易引起歧義的解讀。

1、CVV2是否允許存儲?

CVV2是獲取交易授權的一個重要數據,在PCI DSS標準中,CVV2/CVC2、PIN碼以及磁條信息等數據稱為敏感認證數據(SAD:Sensitive Authentication Data)。PCI DSS要求3.2原文參見如下:

3.2 Do not store sensitive authentication data after authorization (even if encrypted). If sensitive authentication data is received, render all data unrecoverable upon completion of the authorization process.

標準正確的解讀為:敏感認證數據(SAD:Sensitive Authentication Data)在授權完成之后禁止存儲(發卡機構和發卡處理機構除外),即使進行了加密也是絕對禁止的。該要求是PCI DSS標準6大類12個要求300余項安全要求之一,也是標準的重要的基線要求。

業界也在討論在授權交易之前是否能進行存儲,理論上來講這應該取決于各支付品牌的安全體系要求。通常QSA評估機構和人員會在項目執行過程中通過業務流程的梳理與被評估機構進行深入研討和確認,總體來講授權之前的暫時性的敏感認證存儲必須要高于原有的PCI要求,QSA至少要檢查強加密算法的實現、密鑰管理的相關流程和技術措施等。

故而,安全漏洞可能會導致的風險理論上應不會涉及到敏感認證數據的泄露,因為這些按照標準和產業要求是禁止存儲的。

關于此點,早在多年以前產業內就有過諸多的探討和解決方案。來自于PCI標準委員會的信息參見如下:

As for sensitive authentication data, such as the contents of the magnetic stripe and the security code, the Council added this:

With respect to SAD, PCI DSS Requirement 3.2 prohibits storage of SAD AFTER authorization, even if encrypted. Whether SAD is permitted to be stored prior to authorization is determined by the individual payment brands, including any related usage and protection requirements. Any permitted storage of SAD prior to authorization would be subject to strict conditions and controls above those defined in the PCI DSS. Additionally, several payment brands have very specific rules that prohibit any storage of SAD and do not make any exceptions. To determine payment brand requirements, please contact the individual payment brands directly.

從PCI DSS標準的角度,容易被忽略的位置(比如日志文件、臨時文件、debug文件等),特別是調試性的debug信息經常會被忽略,這也是atsec執行QSA審核的重點和容易發現問題的環節。

此外,PCI的要求在所謂“預授權”過程中是一致的,并沒有要求的變化和區別。參見2012年PCI標準委員會發布的正式說明:

PCI DSS applies wherever cardholder data (CHD) and/or sensitive authentication data (SAD) is stored, processed or transmitted, irrespective of whether it is pre-authorization or post-authorization. There are no specific rules in PCI DSS regarding how long CHD or SAD can be stored prior to authorization, but such data must be protected according to PCI DSS while being stored, processed or transmitted.

2、關于持卡人數據傳輸的加密要求

有文章談及:“而PCI顧問James Huguelet則指出:PCI標準最大的安全問題在于,該標準雖然要求對靜態數據加密,但是并不要求企業對數據傳輸加密,也就是在整個交易流程鏈中,數據都未被要求加密。”這個專家的評論無疑是錯誤的。

PCI DSS數據保護分為數據存儲的保護和傳輸的加密,PCI DSS第4章的要求均是面向公共開放網絡(包括但不限于互聯網、無線、GSM、GPRS)的持卡人數據傳輸加密的要求,其中強加密是必須的。

關于傳輸加密,標準部分原文參見如下:

4.1 Use strong cryptography and security protocols (for example, SSL/TLS, IPSEC, SSH, etc.) to safeguard sensitive cardholder data during transmission over open, public networks.

通常atsec除了審核證據和訪談,也會通過外部授權的掃描供應商(ASV:Approved Scanning Vendor)通過掃描的方式進行進一步的驗證(參見PCI DSS要求11.2)。

3、關于目錄遍歷漏洞

事件中提及的目錄遍歷漏洞,是OWASP top 10中的漏洞之一。在上個版本標準PCI DSS v2.0的要求6.5.8中已明確要求杜絕該漏洞的存在。此外,PCI DSS標準要求在支付應用上線前的代碼審核階段(涉及要求6.3.2)、安全性測試階段(涉及要求6.4.5.3)以及上線后的定期安全性檢查階段(涉及要求6.6)的軟件生命周期過程中,通過有效的代碼評審、支付應用上線前的安全性測試以及支付應用上線后的定期代碼審核或通過實施阻止針對Web應用的監測和防護機制等措施確保支付應用中不存在OWASP top 10漏洞。標準原文參見如下:

6.5.8 Improper Access Control (such as insecure direct object references, failure to restrict URL access, and directory traversal)

4、在美國上市是否就默認達到了PCI DSS標準的合規要求?

這是不準確的。PCI DSS早在多年前已經成為新商戶、服務提供商,以及收單機構和發卡機構處理支付相關業務的強制要求,目前并沒有明顯的證據顯示PCI DSS的合規要求是來自于上市管理機構的強制要求。

執行PCI DSS合規通常來自于卡品牌、收單機構(如銀行)和支付合作客戶的要求。目前也有越來越多的機構出于自身數據安全的考慮,致力于PCI合規建設和安全合規評估。

atsec官方PCI QSA合規評估列表參見:http://www.atsec.cn/cn/pci-compliance.html

5、關于數據泄露和PFI

在安全行業很多的機構和廠商都會接受安全專家或者自行發現安全漏洞,和黑客利用漏洞攻擊的本質區別在于漏洞的發布是為了更好的修復漏洞并解決信息安全問題。故而漏洞可能是客觀存在的,漏洞發布和問題修復之間的時間窗口就顯得尤為重要,使得漏洞被黑客利用導致數據泄露事件的可能性以及相關風險降到最低。

而漏洞的發布本身也不意味著發生了數據泄露的事件。在國際PCI產業,通常發生了疑似數據泄露之后,會邀請PCI安全標準委員會所授權的PCI取證調研機構(PFI:PCI Forensic Investigator)執行事后取證調研,進一步確定事件發生的原因,提出建議改善信息安全。

PCI數據安全標準的生命周期為三年,每三年內全球的產業專家均在致力于新標準的研討和制定,符合最新的安全發展要求;此外,各個領域的問題設置有專門的特別工作組(SIG:Special Interest Group)開發并維護特殊的相關安全技術指導,如加密、EMV、移動支付、云計算、滲透測試、安全意識教育等。PCI標準要求從制度流程、人員要求到網絡安全、系統加固、應用開發過程、安全編碼、數據安全存儲和傳輸、物理安全、安全測試和漏洞管理等方方面面進行了詮釋。致力于PCI合規且長期持續的合規是支付相關機構的業務健康穩定發展的基礎,也是保護廣大持卡人數據安全的最佳實踐。

參考資料;

[1] WooYun.org:http://www.wooyun.org/bugs/wooyun-2010-054302

[2] PCI SSC官方網站:https://www.pcisecuritystandards.org/

[3] atsec官方網站:http://www.atsec.cn/

[4] 攜程支付安全聲明:

http://pages.ctrip.com/commerce/promote/201403/other/xf/index.html

責任編輯:藍雨淚 來源: 新浪博客
相關推薦

2014-03-24 10:32:04

攜程信息泄露PCI DSS

2010-09-07 12:12:29

2011-02-22 14:32:24

2014-03-24 17:17:10

2015-05-29 13:59:53

2021-06-02 08:37:33

HTTPSPCI DSS合安全檢測

2010-12-16 11:03:07

2012-12-11 14:53:11

2014-10-23 13:09:53

2015-06-01 07:17:01

攜程85條軍規

2014-09-22 10:25:56

應用安全PCI DSSPA-DSS

2014-03-23 17:11:19

攜程漏洞支付安全CVV碼

2015-06-11 10:15:01

2014-03-24 09:25:57

2015-06-04 11:35:07

IT

2010-04-27 12:05:47

2010-12-13 13:43:16

PCI DSS數據泄漏

2011-12-06 13:23:00

2013-08-13 11:26:55

華為eSight華為

2014-12-25 17:51:07

點贊
收藏

51CTO技術棧公眾號

亚洲一区二区三区小说| 国产麻豆成人精品| 久久手机免费视频| 男人网站在线观看| av成人免费看| 亚洲国产视频一区| 亚洲欧美国产精品桃花| 欧美一级淫片免费视频魅影视频| 天堂蜜桃91精品| 欧美日韩成人在线视频| 国产亚洲精品熟女国产成人| 看亚洲a级一级毛片| 日韩欧美第一页| 免费日韩在线观看| 自拍视频在线免费观看| eeuss影院一区二区三区| 国产欧美日韩视频| 日本视频在线观看免费| 欧美日韩精选| zzijzzij亚洲日本成熟少妇| 国产在线观看无码免费视频| 欧美成人xxxx| 日韩欧美亚洲国产一区| 99re6这里有精品热视频| 成年人免费在线视频| 91在线观看下载| 国产精品播放| 999国产精品视频免费| 日本不卡高清视频| 日本精品免费观看| 欧美日韩乱国产| 激情自拍一区| 欧美激情综合色| 国内偷拍精品视频| 91九色精品国产一区二区| 国产亚洲激情视频在线| 国产精品九九九九九| 老司机在线精品视频| 日韩欧美国产一区二区三区| 亚洲天堂网2018| 久久久免费人体| 欧美亚洲一区三区| 国产超碰在线播放| 朝桐光一区二区| 色诱视频网站一区| 成年人免费在线播放| 欧产日产国产精品视频| 五月天激情综合| 欧美一区二区中文字幕| 丁香花在线电影小说观看| 亚洲黄色在线视频| 日韩极品视频在线观看| 丝袜综合欧美| 亚洲午夜精品在线| 黄页网站在线观看视频| 国产精品偷拍| 婷婷一区二区三区| 中国丰满人妻videoshd| 日本免费久久| 欧美色爱综合网| 污污网站在线观看视频| 榴莲视频成人app| 亚洲成人久久电影| ass精品国模裸体欣赏pics| 欧美**字幕| 最好看的2019年中文视频 | 中文字幕91爱爱| 蜜臀av一区二区在线观看| 国产在线拍偷自揄拍精品| 国产又粗又黄又爽的视频| 国产精品综合在线视频| 福利精品视频| 日本aaa在线观看| 欧美国产精品中文字幕| 小说区视频区图片区| av免费看在线| 午夜激情一区二区| 91色国产在线| 蜜桃精品视频| 亚洲激情中文字幕| 亚洲国产天堂av| 亚洲九九视频| 97婷婷涩涩精品一区| 国产女主播喷水视频在线观看 | 亚洲av成人精品一区二区三区| 欧美一区二区三区红桃小说| 亚洲欧美日韩中文在线制服| 免费成人深夜蜜桃视频| 好吊日精品视频| 欧美亚洲日本网站| 亚洲最大成人av| 国产成人在线观看免费网站| 久久亚洲高清| 国产原创视频在线观看| 午夜视频在线观看一区| 九色porny91| 一区二区三区四区精品视频| 亚洲美女视频网| 欧美日韩黄色网| 国产精品日韩久久久| 成人国产精品一区二区| 日韩在线观看视频一区二区三区| 欧美激情一区二区| 欧美日韩不卡在线视频| 黄色日韩网站| 亚洲毛茸茸少妇高潮呻吟| 老司机成人免费视频| 亚洲欧美网站| 成人自拍偷拍| 三级外国片在线观看视频| 午夜久久久影院| 免费高清视频在线观看| 成人黄色小视频| 538国产精品视频一区二区| 国产女主播福利| 国产精品系列在线| 日韩欧美在线播放视频| 国产精久久一区二区| 一区二区欧美久久| 99精品人妻国产毛片| 粉嫩欧美一区二区三区高清影视 | 91视频在线观看| 婷婷中文字幕一区三区| wwwxxx色| 亚洲大全视频| 91精品国产综合久久久久久久久| 国产又黄又粗视频| www视频在线免费观看| 亚洲一区二区三区影院| 欧美日韩精品区别| 成人婷婷网色偷偷亚洲男人的天堂| 2021国产精品视频| 天天操天天操天天干| 亚洲伊人色欲综合网| 亚洲色图欧美自拍| 亚洲澳门在线| 91欧美激情另类亚洲| 日本视频在线播放| 欧美丝袜自拍制服另类| 日韩一区二区a片免费观看| 国产一区导航| 麻豆精品视频| 亚洲永久av| 亚洲人av在线影院| 黄色在线视频网址| 国产日本一区二区| 成人午夜激情av| 日韩成人精品一区二区| 国产成人精品视| 超碰免费97在线观看| 欧美性生活久久| 日本美女xxx| 久久精品久久精品| 亚洲欧洲精品一区二区| 国产精品黄色片| 久久色免费在线视频| 国产精品久久久久久69| 亚洲视频一区二区在线| 国产精品无码自拍| 亚洲激情综合| 日本三级中国三级99人妇网站 | 成人信息集中地欧美| 在线中文字幕-区二区三区四区| 91精品国产91久久综合桃花| 欧美日韩在线视频免费播放| 国产aⅴ精品一区二区三区色成熟| 国产 欧美 日韩 一区| 欧美丝袜足交| 国产精品美女无圣光视频| 黄网页在线观看| 精品国产乱子伦一区| www亚洲视频| 一区二区中文字幕在线| 亚洲午夜久久久久久久久| 久久aⅴ国产紧身牛仔裤| 亚洲欧美制服另类日韩| 91亚洲精品久久久蜜桃借种| 亚洲精品一区二区妖精| 国产精品久久久久久久久久直播 | 美日韩精品免费| 国产综合av| 精品视频9999| 青青草视频在线免费观看| 欧美日本在线观看| 国产福利久久久| 国产欧美精品一区aⅴ影院| 激情成人在线观看| 久久亚洲二区| www.69av| 欧美在线电影| 国产九色精品| 国产日本久久| 欧美伊久线香蕉线新在线| 99re在线视频| 亚洲精品久久久久| 国产色在线视频| 色素色在线综合| 久久久久久免费观看| 国产午夜精品久久久久久免费视| 爱情岛论坛亚洲自拍| 老司机久久99久久精品播放免费| 日韩欧美猛交xxxxx无码| 日本一二区不卡| 精品免费日产一区一区三区免费| 天天综合在线观看| 国产91亚洲精品| 波多野一区二区| 麻豆乱码国产一区二区三区| 成人影视在线播放| 日韩av在线电影网| 国产小视频一区| 欧美一区二区三区在线观看视频| www.久久久久久久| 婷婷中文字幕一区三区| 欧美日韩精品在线观看视频| 欧美激情中文不卡| 醉酒壮男gay强迫野外xx| 大尺度一区二区| 国产xxxxhd| 精品一区精品二区高清| 九九视频精品在线观看| 一本一本久久| 波多野结衣综合网| 国产在线欧美| 大片在线观看网站免费收看| 亚洲av色香蕉一区二区三区| 国产麻豆精品在线观看| 国产亚洲欧美在线视频| 一区免费视频| 欧美高清中文字幕| 国产精品啊v在线| www.18av.com| 午夜久久tv| 高清无码一区二区在线观看吞精| 欧美www视频在线观看| 色爱区成人综合网| 欧美精品一二| 日韩偷拍一区二区| 日韩在线不卡| 婷婷视频在线播放| 久久久久久久久久久妇女| 一区二区三区四区久久| 国产大片一区| 中文字幕色呦呦| 欧美成人高清| www污在线观看| 国产日韩一区二区三区在线播放| 国产在线精品91| 久久国产日本精品| 日本999视频| 久久精品99久久久| 日韩精品视频网址| 东方aⅴ免费观看久久av| 最新国产精品自拍| 99久久久无码国产精品| 欧美特级黄色录像| 中国色在线观看另类| 国产高潮流白浆| 亚洲成人激情综合网| 日本免费在线观看视频| 欧美丝袜自拍制服另类| 国产人妖在线播放| 欧美精品一区二区三区视频| 五月天激情开心网| 国产亚洲一级高清| 黄色精品免费看| 午夜免费在线观看精品视频| 欧美少妇网站| 国产精品一区av| 成人18夜夜网深夜福利网| 欧美18视频| 91精品国偷自产在线电影| 欧美精品在欧美一区二区| 亚洲精品日韩久久| 亚洲视频在线观看一区二区三区| 韩国视频一区二区| 精品人妻一区二区三区日产| 91在线观看污| 亚洲波多野结衣| 图片区小说区国产精品视频| 无码人妻丰满熟妇精品区| 91精品在线观看入口| 亚洲日本中文字幕在线| 中文国产成人精品久久一| 欧美黑人猛交| 国产精品久久久久久久9999| 国产高清视频免费最新在线| 国产精品理论在线观看| 91狠狠综合久久久久久| 亚洲午夜久久久久久久久久久| 成人小视频在线播放| 日韩女优av电影| 电影av一区| 97视频在线观看视频免费视频 | 午夜伦理在线视频| 国产成人精品久久| japanese色系久久精品| 五月天久久综合网| 亚洲精品系列| 视频免费1区二区三区| 91蝌蚪porny九色| 久热这里只有精品在线| 欧美日韩亚洲综合在线 欧美亚洲特黄一级 | 国产精品国产精品88| 欧美性猛交xxxx免费看漫画| 国产aⅴ爽av久久久久成人| 亚洲人在线视频| 成人免费观看在线观看| 亚洲综合色激情五月| 久久精品国产68国产精品亚洲| 国产深夜男女无套内射| 国产精品一二三四| 91视频免费看片| 色哦色哦哦色天天综合| 午夜视频www| 国模吧一区二区三区| 精品中文字幕一区二区三区四区| 视频一区二区在线| 久久久精品五月天| 91精品小视频| 午夜伦欧美伦电影理论片| www.国产黄色| 久久在线视频在线| 外国成人毛片| 一级二级三级欧美| 免费成人在线观看| 国产精品视频在| 在线观看日韩一区| 搞黄视频在线观看| 日韩av片永久免费网站| 精品一区免费| 国产情侣av自拍| 欧美韩国一区二区| 中文字幕免费高清网站| 亚洲无线码在线一区观看| 成人爱爱网址| 久久综合免费视频| wwwav网站| 欧美成人精品一区二区| 9999精品| 日韩最新中文字幕| 国产成人在线观看免费网站| 极品盗摄国产盗摄合集| 欧美成人伊人久久综合网| 手机在线免费看av| 国产乱码精品一区二区三区中文| 亚洲狼人精品一区二区三区| 91视频啊啊啊| 在线观看不卡视频| 国产在线高清视频| 成人高清在线观看| 国产精品腿扒开做爽爽爽挤奶网站| 久久人人妻人人人人妻性色av| 日韩欧美在线观看视频| 国产三级在线观看| 国产男人精品视频| 欧美另类女人| 国产精品久久久免费观看| 一本久久综合亚洲鲁鲁五月天| 国产在线观看网站| 国产日韩欧美电影在线观看| 忘忧草精品久久久久久久高清| 在线观看免费看片| 午夜国产不卡在线观看视频| 青青久在线视频| 91精品久久久久久久久久入口| 隣の若妻さん波多野结衣| 视频在线观看99| 中文字幕日韩在线| 无罩大乳的熟妇正在播放| 国产日韩欧美制服另类| 国产美女三级无套内谢| 97人人做人人爱| 欧美黄色录像片| 这里只有精品在线观看视频| 色综合天天性综合| 精品孕妇一区二区三区| 国模精品一区二区三区| 日韩福利视频导航| 青青草免费av| 伊人伊人伊人久久| 成人激情自拍| 在线观看免费视频高清游戏推荐| 亚洲一区欧美一区| 国产一级片在线| 国产精品9999久久久久仙踪林| 日韩精品一级二级 | 亚洲av无码一区二区二三区| 欧美久久久久久久久久| 俄罗斯一级**毛片在线播放| 亚洲v日韩v欧美v综合| 成人激情文学综合网| 亚洲天堂中文网| 55夜色66夜色国产精品视频| 911精品美国片911久久久| 黄色在线观看av| 精品动漫一区二区三区在线观看| 91另类视频| 国产午夜伦鲁鲁| 亚洲综合在线免费观看|