Verizon PCI报告:防火墙合规性、安全测试是主要问题

简介:

托管IT服务巨头Verizon指出了导致商家未能满足PCI DSS合规的两个关键问题领域。

日前,Verizon透露了其备受期待的年度报告中的内容,这份报告对Verizon Enterprise Solutions在过去三年期间执行的数千次PCI DSS合规性评估的结果进行了分析。

Verizon PCI报告:防火墙合规性、安全测试是主要问题

“照常营业”PCI合规被证明很困难

根据Verizon表示,2015年的数据表明大多数商家都在艰难地维持全年PCI合规性。该公司称,在通过审核后的不到一年时间内,只有不到三分之一的企业保持完全的PCI合规性。

这与PCI安全标准委员会所提倡的“持续合规性”口号形成鲜明对比。专家称,PCI DSS 3.0版的主要目标之一是要求企业保持足够的安全控制来在所有时候保护支付卡数据,不只是为了通过年度评估。

医疗设备、服务和照明解决方案国际制造商的PCI合规项目经理Nancy Rodriguez表示,PCI合规性嵌入到“照常营业”业务流程并不容易。

她表示,这个系统性的工作需要与全公司业务流程所有者召开会议,了解流程如何运作以及数据流向何处,然后再确认如何在不影响业务的前提下整合PCI合规性。Rodriguez补充说,这种工作很难做到,因为即使在大型企业,PCI合规团队通常只有极少数人。

“我很幸运的是,当我进入现在这家公司时,该公司正处于起步阶段,当时公司正在基于核心、标准元素重新定义所有流程,”Rodriguez称,“我们建立了核心领域(信息安全、PCI、隐私等),并对其流程以及控制进行了描述。然后我们评估彼此的流程和控制,以确定我们的领域是否应该参与,以及如何参与。”

这是一个费力费时的过程,即使是对于相当大规模的企业,对于很多小型商家,在单个时间点的其余时间内保持合规性更加困难。前安全评估员兼独立安全顾问Steven Weil表示,他开始看到越来越多的企业对PCI合规采取全年的做法,但这是一个挑战,因为企业必须有成熟的信息安全和合规计划。

Weil表示:“不幸的是,还有很多不太成熟的企业只是专注于每年一次的PCI合规性;对于这些企业而言,这样做的风险越来越大。”

防火墙合规性、安全测试是主要问题

根据Verizon表示,企业未能满足PCI合规要求的两个主要领域涉及第11条要求,对安全系统和流程进行定期测试;以及第1条要求,其中主要是对防火墙的维护。

该公司只透露了部分细节信息,另外,在一份声明中,Verizon Enterprise Solutions的合规和管理专业服务主管Rodolphe Simonetti表示,不断变化的网络安全环境需要企业改变他们的安全做法。

“企业需要采用我们称之为‘有弹性’的模式,这意味着他们必须接受他们永远不可能完全安全,”Simonetti表示,“对于数据保护,并没有万全之策。”

Weil推测,Verizon已经看到防火墙规则审查没有得到充分执行,或者说,没有按照PCI DSS要求的至少每六个月执行一次。

“在大型或复杂企业中,受PCI监管的关键防火墙可能有数百条规则必须进行审查,”Weil表示,“但对于繁忙的安全专业人员而言,了解哪些规则仍然有效以及哪些规则需要删除/禁用,是很困难和非常耗时的工作。此外,防火墙管理员担心关闭防火墙规则可能会带来影响。”

Rodriguez表示同意,他说,尽管对于几乎所有全面的信息安全计划而言,防火墙维护都是基本工作,但PCI DSS围绕防火墙的要求是“规定性的”,特别是对所有允许的服务、协议和端口的使用的文档记录和业务理由。

“还有很多人没有意识到PCI DSS要求,”Rodriguez表示,“所以他们没有构建这些控制到其流程和程序。”

同时,第11条要求还包含了高难度任务,从无线网络安全到定期网络安全扫描和第三方渗透测试。

有些企业仍然在艰难地满足第11条要求,这并不足为奇;Verizon去年报告称,在最符合要求的企业(即满足95%PCI DSS控制的企业)中,超过半数没有满足第11条要求。雪上加霜的是,PCI 3.0版中的新要求规定,企业需要部署正式的渗透测试方法,这被认为是更新版本标准中最难以遵守的变化之一。

Aberdeen Group研究公司副总裁兼研究员Derek Brink表示,满足PCI要求所带来的挑战变得更加艰巨,这也说明现在的IT基础设施比几年前更加复杂。

“对于所有企业而言,真正的目标应该是将风险降低到可以接受的水平,”Brink表示,“这意味着减少数据泄露事故的可能性—通过部署和维持普遍接受的安全控制和流程,以及减少不可避免要发生的数据泄露事故带来的影响。”

Brink感叹说,有些人肯定会利用Verizon令人沮丧的报告结果来“抨击PCI标准”,他主张商家应该努力实现和维持PCI合规性,因为只有这样做,这些企业才将会比他们想象的更加安全。

Brink补充说:“对于我来说,Verizon报告的巨大价值在于,它提供了关于关键问题的可能性和影响的事实和趋势,这应该是企业必须了解的有关风险的事实。”

Verizon证实,下个月的PCI报告结果将会包含基于30多个国家的财富500强企业和大型跨国公司的数据。除了审查企业如何以及在哪里未符合PCI要求,该报告还会提供对12个PCI要求的深度剖析,以及第一次评估3.0版本的合规性工作。

作者:Eric Parizo


来源:51CTO

相关文章
|
1月前
|
SQL 安全 网络协议
网络安全产品之认识漏洞扫描设备
为了保障系统的安全性,需要及时发现和修复漏洞。这可以通过漏洞扫描设备等工具进行自动化检测和修复,同时也可以加强安全意识和培训,提高人员的安全防范能力。虽然无法完全避免漏洞的存在,但通过采取有效的措施可以大大减少漏洞的数量和危害程度,保障系统的安全性和稳定性。本文让我们一起来认识漏洞扫描设备。
52 0
|
1月前
|
云安全 监控 安全
网络安全产品之认识防病毒软件
随着计算机技术的不断发展,防病毒软件已成为企业和个人计算机系统中不可或缺的一部分。防病毒软件是网络安全产品中的一种,主要用于检测、清除计算机病毒,以及预防病毒的传播。本文我们一起来认识一下防病毒软件。
45 1
|
1天前
|
SQL 安全 算法
网络防线的构筑者:洞悉网络安全漏洞与加固信息防护
【4月更文挑战第22天】在数字化浪潮下,网络安全和信息安全成为维护社会稳定、保障个人隐私的重要基石。本文将深入探讨网络安全中存在的漏洞问题,介绍现代加密技术,并强调提升全民安全意识的必要性。通过对这些关键知识点的分享,旨在为读者提供一个关于如何构建和维护一个安全网络环境的全面视角。
|
1月前
|
数据采集 监控 安全
网络安全产品之认识入侵检测系统
随着计算机网络技术的快速发展和网络攻击的不断增多,单纯的防火墙策略已经无法满足对安全高度敏感的部门的需要,网络的防卫必须采用一种纵深的、多样的手段。因此,入侵检测系统作为新一代安全保障技术,成为了传统安全防护措施的必要、有效的补充。[《安全防御之入侵检测与防范技术》](http://xiejava.ishareread.com/posts/48309864/)介绍了入侵检测技术,今天让我们从入侵检测系统的工作原理、主要功能、主要类型及与入侵防御系统的关系与区别等方面认识入侵检测系统。
43 2
|
Web App开发 安全 Java
|
安全
威胁预警:IBM InfoSphere系列产品中发现多处高危安全漏洞
本文讲的是威胁预警:IBM InfoSphere系列产品中发现多处高危安全漏洞,近期,网络安全公司SEC Consult披露了影响IBM InfoSphere DataStage以及IBM InfoSphere Information Server等产品的若干个未修复漏洞的详细信息。
1421 0
|
安全 网络安全
工控危险 施耐德PLC产品现高危漏洞
本文讲的是工控危险 施耐德PLC产品现高危漏洞,施耐德电气公司开始发布固件补丁处理影响该公司莫迪康(Modicon)M340可编程逻辑控制器(PLC)产品线的高严重性漏洞。
1664 0

热门文章

最新文章