15 апреля 2015 года Совет по стандартам безопасности данных индустрии платежных карт выпустил обновленную версию стандарта PCI DSS 3.1. Необходимость выпуска обновления связана с тем, что в прошлом году были обнаружены серьезные уязвимости в протоколе SSL версии 3.0 и TLS версии 1.0. В текущей версии PCI DSS 3.0 допускалось использование протоколов этих версий. В связи со сложившейся ситуацией, стало необходимым изменить требования к стойким алгоритмам шифрования, которые должны использоваться для защиты административного доступа к системам и общедоступным веб-ресурсам компаний. Таким образом, все версии протокола SSL и TLS версии 1.0 не могут удовлетворять требованиям к стойкости и не должны использоваться в будущем. Изменения в частности коснулись следующих требований Стандарта: 2.2.3, 2.3, 4.1. В этих требованиях изменился сам текст требований, добавились новые проверочные процедуры и разъяснения относительно сути требований.

Резюмируя новые положения стандарта, можно сделать следующие выводы:

  • разрабатывая или внедряя новые системы необходимо исключить использование SSL всех версий и TLS версии 1.0;

  • после 30 июня 2016 года все компании обязаны будут отказаться от использования протокола SSL и TLS 1.0;

  • компании, использующие уязвимые протоколы должны составить план миграции на новые протоколы (такие планы должны быть в наличии и при аудите они будут проверяться), разработать и выполнять процедуры по мониторингу новостей об уязвимостях в используемых протоколах;

  • устройства Point of Sale (POS) и Point of Interaction (POI), которые могут быть проверены на предмет невозможности их компрометации в случае использования ими протоколов SSL или TLS 1.0, могут и дальше использовать эти протоколы после 30 июня 2016 года.

В скорем времени будут выпущены обновленные шаблоны документов SAQ, AOC, ROC, Глоссарий. В разработке находится обновление PA–DSS 3.1, которое будет также выпущено в скорем времени.

Новая версия Стандарта PCI DSS 3.1 доступна по ссылке - https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1.pdf

Описание изменений версии 3.0 и 3.1 доступно по ссылке - https://www.pcisecuritystandards.org/documents/PCI_DSS_v3-1_Summary_of_Changes.pdf

15 апреля, 2015

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

06.02.2026
ФБР надеется усилить кибербезопасность, выставив «Зимний щит»
06.02.2026
Мессенджер imo занял место заблокированного «Вайбера»
06.02.2026
Банк России сопроводит спорные операции подробностями
06.02.2026
Внедряя ИИ, CISO отстают от «победных реляций»
05.02.2026
Приложение Visit Russia пополнится новым функционалом
05.02.2026
В «Вышке» появился ИБ-департамент
05.02.2026
Присутствие эмодзи в коде PureRAT выявило роль ИИ в создании зловреда
05.02.2026
Газетчики не готовы давать ИИ-вендорам бесплатный «корм» для LLM
05.02.2026
Servicepipe внедрила расширенный фингерпринтинг в Cybert
04.02.2026
CISA подготовило список решений в области постквантовой криптографии

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных