15 апреля 2015 года Совет по стандартам безопасности данных индустрии платежных карт выпустил обновленную версию стандарта PCI DSS 3.1. Необходимость выпуска обновления связана с тем, что в прошлом году были обнаружены серьезные уязвимости в протоколе SSL версии 3.0 и TLS версии 1.0. В текущей версии PCI DSS 3.0 допускалось использование протоколов этих версий. В связи со сложившейся ситуацией, стало необходимым изменить требования к стойким алгоритмам шифрования, которые должны использоваться для защиты административного доступа к системам и общедоступным веб-ресурсам компаний. Таким образом, все версии протокола SSL и TLS версии 1.0 не могут удовлетворять требованиям к стойкости и не должны использоваться в будущем. Изменения в частности коснулись следующих требований Стандарта: 2.2.3, 2.3, 4.1. В этих требованиях изменился сам текст требований, добавились новые проверочные процедуры и разъяснения относительно сути требований.

Резюмируя новые положения стандарта, можно сделать следующие выводы:

  • разрабатывая или внедряя новые системы необходимо исключить использование SSL всех версий и TLS версии 1.0;

  • после 30 июня 2016 года все компании обязаны будут отказаться от использования протокола SSL и TLS 1.0;

  • компании, использующие уязвимые протоколы должны составить план миграции на новые протоколы (такие планы должны быть в наличии и при аудите они будут проверяться), разработать и выполнять процедуры по мониторингу новостей об уязвимостях в используемых протоколах;

  • устройства Point of Sale (POS) и Point of Interaction (POI), которые могут быть проверены на предмет невозможности их компрометации в случае использования ими протоколов SSL или TLS 1.0, могут и дальше использовать эти протоколы после 30 июня 2016 года.

В скорем времени будут выпущены обновленные шаблоны документов SAQ, AOC, ROC, Глоссарий. В разработке находится обновление PA–DSS 3.1, которое будет также выпущено в скорем времени.

Новая версия Стандарта PCI DSS 3.1 доступна по ссылке - https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1.pdf

Описание изменений версии 3.0 и 3.1 доступно по ссылке - https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1_Summary_of_Changes.pdf

15 апреля, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

03.07.2025
В Госдуме продолжают намекать на преимущества импортозамещения
03.07.2025
Котята отрастили щупальца. Kraken целится в Apple издалека?
03.07.2025
DLBI: До конца года стилеры могут парализовать поиск «удалёнки» в РФ
02.07.2025
Сотрудникам Microsoft не уйти от использования ИИ. Как и всем остальным…
02.07.2025
Полицейские констатируют резкий рост киберпреступности в Африке
02.07.2025
Мнение: Один «суверенный» процессор обойдётся в 5 млрд рублей
02.07.2025
Количество атак ClickFix выросло шестикратно за полгода
02.07.2025
Мигранты в США играют с «таможенниками» в киберпрятки
02.07.2025
Греф — о цифровом рубле: Я не понимаю, зачем он нужен
02.07.2025
ФБР помогла парижской службе BL2C в поимке четырёх хакеров

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных