Dies ist ein klassisches Scoping-Problem mit Compliance-Standards. Halten Sie den Händler vollständig zur Rechenschaft - aber negieren Sie alle Bemühungen vollständig, wenn der Kunde des Händlers seine Browser nicht geschützt hat.
Für das Scoping bleibt jedoch fraglich, ob der Händler CSR-Mitarbeiter oder Mitarbeiter hat. Auftragnehmer / Berater jeglicher Art (Backoffice, über Business Intelligence, CRM, Buchhaltung, leitende Angestellte oder auf andere Weise), die einen Browser oder eine andere App verwenden, um auf Zahlungskartendaten zuzugreifen.
Ich habe gehört, dass es eine gibt Ausschluss für vom Händler gewählte Personen, die auf die Karteninhaberdaten auf die gleiche Weise wie ein Kunde zugreifen - es liegt jedoch an der QSA (dem PCI DSS-Prüfer), zu entscheiden: dh es liegt in ihrem Ermessen.
In Um zu beweisen, dass die obigen Informationen korrekt sind, möchte ich Gene Kims PCI Scoping-Arbeit zitieren, die in einer Reihe von Folien - er erörtert die Verwendung von IIAs (verantwortlich für COSO) GAIT-R für die Einhaltung ". Prinzipien "Identifikation versus" Kontrolle "Identifikation (von denen PCI DSS schwer ist). Dies wird klassisch als "Der Geist des Gesetzes" im Vergleich zu "Der Brief des Gesetzes" in Straf- / Ziviljustiz- und Rechtsreformierungsakten seit der Geschichte der Menschheit beschrieben.
In den Folien 35 und 37 von 2010 07 BSidesLV Mobilisierung Der PCI-Widerstand 1c ist klar, dass:
- Geräte der Kategorie 3 außerhalb des PCI-DSS-Bereichs liegen, während Geräte der Kategorien 2 und 1 im PCI-DSS-Bereich liegen
- Geräte, die KHK übertragen, die KHK nicht entschlüsseln können und auch nicht über ein lokales physisches / virtuelles Netzwerksegment mit einem Gerät der Kategorie 1 verbunden sind, können entweder als Kategorie 2A, 2B, 2C, betrachtet werden. oder sogar ein Gerät der Kategorie 3
- Gemäß dem Geltungsbereich wird der Kunde (oder diejenigen, die die KHK genau wie ein Kunde übertragen) als Gerät der Kategorie 3 (und damit außerhalb des PCI-DSS-Bereichs) betrachtet. Der Trick dabei besteht darin, sicherzustellen, dass der CSR-Mitarbeiter (oder ein anderer Händlermitarbeiter / Auftragnehmer / Berater) nicht auch gegen andere in Folie 37 vorgeschriebene Arbeitsabläufe verstößt, z. B. das Zwischenspeichern von CHD über den Browser (oder den Proxy, die Anwendungsschicht). Gateway usw.) oder Speichern der CHD im Browser HTML-Form Autocomplete-Funktion
- Ich bin ehrlich der Meinung, dass Sie mir ein Bier schulden müssen, um diese Frage zu beantworten
ol>