Ответить
Подписаться   Версия для печати
Выполнение требований PCI DSS: PAN и иже с ним

На форуме с:
29.10.2009
06.07.2009|08:46 Личное сообщение Инфо Ответить
Основные заботы, связанные с сохранением PAN, обоснованы тем, что с использованием скомпрометированных реквизитов проводятся мошеннические МО/ТО транзакции.

Отсюда вопрос: если документированная политика банка-эмитента ЗАПРЕЩАЕТ транзакции такого типа для, например, всех своих BIN'ов, то возможно ли снижение требований по защите соответствующих PAN'ов? Или даже полное их снятие?

На форуме с:
29.10.2009
09.07.2009|06:41 Личное сообщение Инфо Ответить
То ли вопрос глупый, то ли наоборот - заковыристый :)
Максим Эмм, QSA
Информзащита

Максим Эмм, QSA
На форуме с:
13.07.2009
13.07.2009|11:32 Личное сообщение Инфо Ответить
Цитата:
Основные заботы, связанные с сохранением PAN, обоснованы тем, что с использованием скомпрометированных реквизитов проводятся мошеннические МО/ТО транзакции.

Отсюда вопрос: если документированная политика банка-эмитента ЗАПРЕЩАЕТ транзакции такого типа для, например, всех своих BIN'ов, то возможно ли снижение требований по защите соответствующих PAN'ов? Или даже полное их снятие?


Вопрос довольно часто задают на самом деле - т.е. если риск снижен, можно ли требование не выполнять..
Нужно понимать что стандарт писался из расчета того что у компании в основном будут чужие карты а не свои в транзакциях пролетать. Т.е для всех чужих карт требования выполнять надо.

Для ваших собственных BIN в тех системах где только они и обрабатываются и хранятся а чужие туда в принципе попасть не могут) можно по идее реализовать компенсационные меры (т.е. не снизить трбеования а понизить исходный риск другим способом) , и ограничение MO/TO будет в их числе. Но при этом эти системы под аудит сейчас и так не будут попадать - см. http://www.pcisecurity.ru/blog/post/72/ , так как эти системы явно будут относиться к выпуску карт а не к процессингу.

На форуме с:
29.10.2009
13.07.2009|11:56 Личное сообщение Инфо Ответить
Максим, спасибо за обстоятельный ответ. Вопрос интересовал именно в части своих PAN'ов и именно в свете запрещённых CNP-транзакций.

P.S.: А Вы в своём профиле наверное неспециально написали ИНФОМЗАЩИТА :)
Максим Эмм, QSA
Информзащита

Максим Эмм, QSA
На форуме с:
13.07.2009
13.07.2009|11:59 Личное сообщение Инфо Ответить
Спасибо, поправил ошибку:)

Я бы на самом деле на вашем месте для очистки совести спросил бы тоже самое в МПС и в PCI SSC.
Ответить
Подписаться   Версия для печати
Сейчас на форуме человек: 2 (пользователей: 0, гостей: 2) | Форумов: 7, Тем: 34, Сообщений: 129, Участников: 125 | Рекорд посещаемости на 18.02.2010: всего человек: 547 (пользователей: 0, гостей: 547)