15 апреля 2015 года Совет по стандартам безопасности данных индустрии платежных карт выпустил обновленную версию стандарта PCI DSS 3.1. Необходимость выпуска обновления связана с тем, что в прошлом году были обнаружены серьезные уязвимости в протоколе SSL версии 3.0 и TLS версии 1.0. В текущей версии PCI DSS 3.0 допускалось использование протоколов этих версий. В связи со сложившейся ситуацией, стало необходимым изменить требования к стойким алгоритмам шифрования, которые должны использоваться для защиты административног
Резюмируя новые положения стандарта, можно сделать следующие выводы:
-
разрабатывая или внедряя новые системы необходимо исключить использование SSL всех версий и TLS версии 1.0;
-
после 30 июня 2016 года все компании обязаны будут отказаться от использования протокола SSL и TLS 1.0;
-
компании, использующие уязвимые протоколы должны составить план миграции на новые протоколы (такие планы должны быть в наличии и при аудите они будут проверяться), разработать и выполнять процедуры по мониторингу новостей об уязвимостях в используемых протоколах;
-
устройства Point of Sale (POS) и Point of Interaction (POI), которые могут быть проверены на предмет невозможности их компрометации в случае использования ими протоколов SSL или TLS 1.0, могут и дальше использовать эти протоколы после 30 июня 2016 года.
В скорем времени будут выпущены обновленные шаблоны документов SAQ, AOC, ROC, Глоссарий. В разработке находится обновление PA–DSS 3.1, которое будет также выпущено в скорем времени.
Новая версия Стандарта PCI DSS 3.1 доступна по ссылке - https://www.pcis
Описание изменений версии 3.0 и 3.1 доступно по ссылке - https://www.pcis