首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >第4级组织的PCI DSS法规

第4级组织的PCI DSS法规
EN

Security用户
提问于 2014-11-23 12:08:09
回答 1查看 143关注 0票数 0

我们是一家小公司,每年处理少于500次信用卡交易,所以我们属于四级商户。公司负责人希望确保我们在各个层次上都符合PCI标准。我看到我们正在将信用卡数据存储在我们的一个数据库中,但是PAN号码是在几年前最初开发时使用RC2加密的。我仍然觉得RC2加密很容易受到攻击,尽管我们使用SSL连接来传输数据。

我有几件事在我的脑海中,如下。

  1. 标记化
  2. 从我们的数据库中删除卡片数据,只向支付网关发送详细信息。
  3. 加密卡数据的安全密钥存储。

我曾向业界查询,他们说删除卡资料的方案2是可以的,因为他们不需要储存资料,但由于有一些经常性的交易,我的问题是,如果删除储值卡,会否影响?

如果我使用保护用于解密数据的密钥的选项3,我看到在实现商业密钥管理系统等方面需要遵循许多过程。

你能建议什么是最好的方式来绕过这一问题,并服从。

EN

回答 1

Security用户

发布于 2014-11-23 17:55:56

最好的解决方案是使用商业支付处理服务,为您处理所有这些。对于该事务量,将卡片数据存储在prem上的危险使您对数据的需求受到了影响。

如果这是一项零售业务,我会提出一些类似正方形的建议,即把负责任处理数据的责任交给他们的法庭,他们的利率与其他选择相比,对小企业来说是非常友好的。

票数 4
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/73456

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档