15 апреля 2015 года Совет по стандартам безопасности данных индустрии платежных карт выпустил обновленную версию стандарта PCI DSS 3.1. Необходимость выпуска обновления связана с тем, что в прошлом году были обнаружены серьезные уязвимости в протоколе SSL версии 3.0 и TLS версии 1.0. В текущей версии PCI DSS 3.0 допускалось использование протоколов этих версий. В связи со сложившейся ситуацией, стало необходимым изменить требования к стойким алгоритмам шифрования, которые должны использоваться для защиты административного доступа к системам и общедоступным веб-ресурсам компаний. Таким образом, все версии протокола SSL и TLS версии 1.0 не могут удовлетворять требованиям к стойкости и не должны использоваться в будущем. Изменения в частности коснулись следующих требований Стандарта: 2.2.3, 2.3, 4.1. В этих требованиях изменился сам текст требований, добавились новые проверочные процедуры и разъяснения относительно сути требований.

Резюмируя новые положения стандарта, можно сделать следующие выводы:

  • разрабатывая или внедряя новые системы необходимо исключить использование SSL всех версий и TLS версии 1.0;

  • после 30 июня 2016 года все компании обязаны будут отказаться от использования протокола SSL и TLS 1.0;

  • компании, использующие уязвимые протоколы должны составить план миграции на новые протоколы (такие планы должны быть в наличии и при аудите они будут проверяться), разработать и выполнять процедуры по мониторингу новостей об уязвимостях в используемых протоколах;

  • устройства Point of Sale (POS) и Point of Interaction (POI), которые могут быть проверены на предмет невозможности их компрометации в случае использования ими протоколов SSL или TLS 1.0, могут и дальше использовать эти протоколы после 30 июня 2016 года.

В скорем времени будут выпущены обновленные шаблоны документов SAQ, AOC, ROC, Глоссарий. В разработке находится обновление PA–DSS 3.1, которое будет также выпущено в скорем времени.

Новая версия Стандарта PCI DSS 3.1 доступна по ссылке - https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1.pdf

Описание изменений версии 3.0 и 3.1 доступно по ссылке - https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1_Summary_of_Changes.pdf

15 апреля, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

05.11.2025
Скамеры меняют «выплаты» на ПДн
05.11.2025
В компании «Т1 Интеграция» провели тестирование программного комплекса MFASOFT Secure Authentication Server
01.11.2025
OpenAI пытается нивелировать правовые риски
01.11.2025
«Максу» банки предпочитают собственные каналы связи
01.11.2025
Фрод в Великобритании увеличился на 17%. Ущерб близится к миллиарду
01.11.2025
40% жертв кибербуллинга встречаются с ним в чатах с незнакомцами
01.11.2025
Банк России: Дропперам счёт не открывай, а не-дропперам — открывай
01.11.2025
Связанная с Пакистаном хак-группа атакует правительство Индии
31.10.2025
Европол призывает объединиться в борьбе со спуфингом
31.10.2025
Взлом JLR может привести к краху экономики Британии (?)

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных