首页 > 其他分享 >PCI DSS 4.0 对云服务提供商的影响1 - A1 多租户服务提供商的附加 PCI DSS 要求

PCI DSS 4.0 对云服务提供商的影响1 - A1 多租户服务提供商的附加 PCI DSS 要求

时间:2023-09-15 17:06:27浏览次数:33  
标签:要求 DSS A1 PCI 服务提供商 A1.1

对于某些类型的服务提供商而言,PCI DSS 4.0 版的一大变化是附录 A1 的范围发生了变化。在 PCI DSS v3.2.1 中,附录 A1 的标题是 "共享托管服务提供商的附加 PCI DSS 要求",而在 PCI DSS v4.0 中,附录 A1 的标题是 "多租户服务提供商的附加 PCI DSS 要求"。  



虽然 "共享主机提供商 "和 "多租户服务提供商 "之间的措辞变化看似微妙,但受影响的服务提供商范围的增加却是显著的。也就是说,"多租户托管服务提供商 "的更广泛定义将包括许多软件即服务(SaaS)提供商,否则他们将不属于托管服务提供商的定义范围。



让我们从更好地定义 "多租户服务提供商 "开始,然后浏览附录 A1 中的各种要求,特别是附录 A1 中的两个新要求。



什么是多租户服务提供商?

附录 A1 首先将多租户服务提供商简单定义为 "向商家和其他服务提供商提供各种共享服务 "的服务提供商。然后,附录 A1 举例说明了客户共享计算资源的情况,"对这些资源或服务的访问受到逻辑控制或分区,以保持云客户之间的资源控制和数据隔离"。A1 还进一步说明,数据中心/共环不包括在内。



随着 SaaS 服务在企业中的普及,新的适用性指定将适用于比传统云托管提供商更广泛的服务提供商。



A1 要求审查

既然了解了 A1 适用于哪些服务提供商,我们就来看看实际要求。在七项 A1 要求(A1.1.1-1.4、A.2.1-2.3)中,有三项是新要求(A1.1.1、A1.1.4、A1.2.3),其他要求没有明显变化,但有一些说明。有几点需要注意:



与 PCI DSS v4.0 中的许多新要求一样,这些要求都是未来的要求。

A1.1.1 - 1.4 均侧重于客户(租户)细分

A1.2.1-2.3 涉及审计日志和事件响应 (IR)。


环境之间的细分: A1.1.1

第一个新要求 A1.1.1 要求在客户环境之间以及客户环境与服务提供商环境(通常称为控制背板)之间进行分段。虽然多租户提供商类型的多样性可能会让这一点显得有些抽象,但我认为这与虚拟机(VM)隔离类似,客户虚拟机就是客户环境,而服务提供商环境就是管理程序。



A1.1.2-1.3 是传统要求,侧重于客户权限,确保他们只能访问自己的环境、数据和资源。同样,设想两个独立的客户虚拟机,它们的存储都在 SAN 上。客户 1 不能访问客户 2,反之亦然;客户 1 只能访问自己在 SAN 上的存储,而不能访问客户 2 的存储,反之亦然。



分段测试: A1.1.4

A1.1.4 是另一项新要求,是渗透测试要求 11.4.6 的延伸,用于分段测试。PCI DSS v4.0 要求 11.4.6(原 PCI DSS 3.2.1 中的 11.3.4.1)要求所有服务提供商至少每六个月执行一次分段测试,而不是像一般网络渗透测试那样每年执行一次。A1.1.4 进一步扩展了这一概念,要求每六个月执行一次客户分段控制测试(而不仅仅是控制背板的分段测试)。  请注意,虽然 11.4.6 也要求在重大变更后进行分段测试,但 A1.1.4 并不要求。



按照我们对虚拟机的比喻,这就像是针对其他客户机和管理程序的虚拟机逃逸攻击测试。由于 A1.1.1-1.3 要求对服务提供商环境和客户环境(包括所有客户数据和其他资源)进行分段,因此应测试所有这些控制措施。由于潜在的复杂性以及客户数据隔离的要求,A1.1.4 与其他 PCI DSS 测试要求的显著区别在于,它明确允许创建测试客户环境,并据此执行测试。虽然这无疑最大限度地减少了对客户的潜在影响,但却使服务提供商(和渗透测试人员)有责任记录测试环境如何准确复制生产环境的各个方面,而不仅仅是生产分段控制。



审计日志和 IR 流程: A1.2.1 - A1.2.3

A1.2.1-2.3 都是关于确保多租户服务提供商具备审计日志和 IR 流程,不仅能够检测和应对任何潜在的违规行为,还能向客户提供这些信息。虽然这一原则并非 PCI DSS v4.0 的新原则,但要求 A1.2.3 是

标签:要求,DSS,A1,PCI,服务提供商,A1.1
From: https://blog.51cto.com/u_41084/7483628

相关文章

  • 操作:视频直播点播平台EasyDSS如何创建用户?
    视频推拉流EasyDSS视频直播点播平台,集视频直播、点播、转码、管理、录像、检索、时移回看等功能于一体,可提供音视频采集、视频推拉流、播放H.265编码视频、存储、分发等视频能力服务。由于旭帆科技的EasyDSS平台支持新建用户,但新建时用户需与角色下的资源绑定,因此不能直接添加用户,......
  • PCIe 5.0 SSD明年底杀入笔记本!慧荣主控用上6nm先进工艺
    PCIe5.0SSD的严重发热问题大家应该都不陌生,有实验显示无风扇时连续写入55秒之后就会罢工,一个重要原因就是群联E26主控采用了相对落后的12nm工艺,功耗和发热无法控制。这就导致PCIe5.0SSD现在只能用在桌面平台,而且基本离不开风扇的辅助。近日,慧荣披露了他们的PCIe5.0SSD主控......
  • 如何在EasyDSS视频直播点播平台中单独保存录像计划文件?具体操作方法是什么?
    EasyDSS视频直播点播平台是一个集成了视频直播、点播、转码、管理、录像、检索、时移回看等多种功能的综合性平台。它能够提供音视频采集、视频推拉流、H.265编码视频播放、存储、分发等一系列优秀的视频能力服务。根据用户反馈,在视频直播点播平台EasyDSS中设置的片段形式的录像计......
  • 视频直播点播平台EasyDSS如何单独保存录像计划文件?具体如何操作呢?
    视频推拉流EasyDSS视频直播点播平台,集视频直播、点播、转码、管理、录像、检索、时移回看等功能于一体,可提供音视频采集、视频推拉流、播放H.265编码视频、存储、分发等视频能力服务。有用户反馈:在视频直播点播平台EasyDSS中设置了片段形式的录像计划,但是会自动合并在一块,如何保存......
  • 视频直播点播平台EasyDSS如何单独保存录像计划文件?具体如何操作呢?
    视频推拉流EasyDSS视频直播点播平台,集视频直播、点播、转码、管理、录像、检索、时移回看等功能于一体,可提供音视频采集、视频推拉流、播放H.265编码视频、存储、分发等视频能力服务。有用户反馈:在视频直播点播平台EasyDSS中设置了片段形式的录像计划,但是会自动合并在一块,如何......
  • RTMP视频服务器EasyDSS互联网视频直播点播平台如何基于FastDFS、ffmpeg、videojs实现
    互联网视频直播点播EasyDSS平台能实现视频流媒体的上传、转码、存储、录像、推流、拉流、直播等功能,在场景上,可以应用到互联网教育、在线课堂、游戏直播、视频点播、无人机等领域。 视频点播平台是指提供用户上传、存储和播放视频内容的在线平台。它可以让用户随时随地观看各......
  • .NET Core(C#)通过SharpCifs访问操作Windows(smb)共享目录方法代码
    .NETCore(C#)通过SharpCifs访问操作Windows(smb)共享目录方法代码本文主要介绍.NETCore中,使用SharpCifs访问windows共享目录或smb协义共享目录,或操作共享文件的方法代码。 1、SharpCifs的安装引用使用Nuget管理工具搜索"SharpCifs"=>找到选择"安装"相关文档:VS(Vis......
  • 互联网视频云平台EasyDSS视频服务器无法登录Web页面的排查与解决方法
    EasyDSS互联网视频云服务可支持视频直播、点播,视频直播方面最多可分为十六屏进行实时直播,视频点播方面则有视频点播广场自由点播,灵活性非常强,可满足用户的多场景需求。 我们接收到用户较多的咨询是关于EasyDSS服务运行之后,无法登录Web的情况(如下图)。 排查思路其实遇到这个......
  • 视频直播点播平台EasyDSS流媒体服务器按时间调用录像,提示数据查询错误是什么原因?
    EasyDSS能实现视频流媒体的上传、转码、存储、录像、推拉流、直播、点播等功能,具备超低延迟、超高画质、超大并发访问量等特点,可应用在多样化的场景中,如:在线课堂、教育直播、校园活动直播、企业培训、游戏直播等。为了便于用户二次开发、调用与集成,我们也提供了丰富的API接口供用......
  • 调用视频直播点播平台EasyDSS流媒体服务器上传点播文件接口的具体操作步骤
    EasyDSS互联网视频云平台可提供一站式的视频转码、点播、直播、推拉流、时移回放等服务,也能支持4K视频的直播、点播等功能。EasyDSS可用于视频点播,并支持OBS、推流相机、EasyRTMP等设备的推流直播,可应用在AR、VR、无人机推流、虚拟直播、教育培训、远程会议等场景中。 有用户向......