PCI-DSS學(xué)習(xí)筆記(2)

接上一個(gè)學(xué)習(xí)筆記內(nèi)容繼續(xù):


image.png

配置系統(tǒng)安全參數(shù)哮翘。
刪除非必要功能掐禁,這一點(diǎn)確實(shí)有感觸。很多時(shí)候辉浦,對(duì)方可能根本都不知道自己的某些資產(chǎn)開放了什么樣的服務(wù)或功能弄抬,因此對(duì)于滲透測(cè)試來說,資產(chǎn)信息收集就變得十分重要宪郊。當(dāng)然站在被保護(hù)者的角度來說掂恕,關(guān)閉非必要的功能當(dāng)然是最優(yōu)的解決方法荔茬。
第三點(diǎn)使用強(qiáng)效加密法對(duì)所有非控制臺(tái)管理訪問進(jìn)行加密,這個(gè)是針對(duì)使用SSL或者早期的TLS來說的竹海,但是這里有個(gè)疑惑慕蔚,早期的TLS已經(jīng)是SSL3.1版本以上的吧?雖然與現(xiàn)在的發(fā)展過的TLS協(xié)議比較來說肯定有不足之處斋配,但是也還可以吧孔飒。〖枵可能這里要求挺高的坏瞄。當(dāng)然,一些明文協(xié)議(例如 HTTP甩卓、telnet)鸠匀,不會(huì)對(duì)流量進(jìn)行加密,所以截取明文數(shù)據(jù)包很容易獲得敏感數(shù)據(jù)逾柿。


image.png

image.png

要求3:保護(hù)持卡人數(shù)據(jù)

image.png

加密缀棍、截詞、掩蓋和散列等保護(hù)方法保護(hù)持卡人的數(shù)據(jù)安全机错。即使獲取到數(shù)據(jù)爬范,但是看不懂,沒用密鑰解密弱匪,相當(dāng)于獲取到無效數(shù)據(jù)青瀑。這一點(diǎn)我覺得應(yīng)該是非對(duì)稱的防守方式。同時(shí)還強(qiáng)調(diào)了兩點(diǎn):數(shù)據(jù)存儲(chǔ)量和保留時(shí)間萧诫。在合理的范圍下斥难,應(yīng)盡量減少數(shù)據(jù)存儲(chǔ)。


image.png

對(duì)于敏感數(shù)據(jù)帘饶,得到授權(quán)之后哑诊,也不要存儲(chǔ)。除非有正當(dāng)?shù)臉I(yè)務(wù)理由和絕對(duì)的存儲(chǔ)安全保障尖奔。


image.png

強(qiáng)密鑰+限制密鑰知道人數(shù)

要求4:加密持卡人在開放式公共網(wǎng)絡(luò)中的傳輸

image.png

image.png

還是數(shù)據(jù)在傳輸過程中的加密問題搭儒。
只接受可信任的密鑰或證書、使用安全協(xié)議提茁、加強(qiáng)加密程度。
無線安全:防止被竊聽而導(dǎo)致敏感信息的泄露馁菜。同樣茴扁,還是采用強(qiáng)效加密法。


image.png

PAN的概念汪疮?

維護(hù)漏洞管理計(jì)劃

要求5:為所有系統(tǒng)提供惡意軟件防護(hù)并定期更新殺毒軟件或程序

image.png

看到了很感興趣的關(guān)鍵詞:0day攻擊峭火。公司的情況我不太清楚毁习,但是就個(gè)人而言,很多人都覺得在自己的PC上安裝上牛逼的殺軟卖丸,就百毒不侵了纺且。其實(shí)真正的大廠生產(chǎn)的殺軟背后每天都會(huì)有團(tuán)隊(duì)對(duì)病毒庫進(jìn)行更新。既然是處于一種不斷更新的動(dòng)態(tài)的過程稍浆,說明殺軟并不是完美涵蓋所有漏洞载碌、病毒的。0day無疑是殺軟最大的敵人衅枫,對(duì)于白帽子來說嫁艇,挖到漏洞會(huì)第一時(shí)間交付給廠商,及時(shí)打補(bǔ)丁弦撩。但是對(duì)于做黑產(chǎn)的人來說步咪,情況就比較嚴(yán)重了。
所以即使安裝和配置了殺毒軟件或程序益楼,及時(shí)更新猾漫、修補(bǔ)、監(jiān)控也是很必要的感凤。


image.png

還是在說進(jìn)行安全更新并維護(hù)的問題静袖,引出了殺毒機(jī)制的三點(diǎn):
1、保持為最新
2俊扭、執(zhí)行定期掃描
3队橙、生成檢查日志


image.png

[圖片上傳中...(image.png-835c1a-1599038333613-0)]
確保殺毒機(jī)制積極運(yùn)行且無法被用戶禁用或更改,除非管理人員根據(jù)具體情況做出有時(shí)間限制的明確授權(quán)萨惑【杩担可能在個(gè)人PC上,除非安裝一些小工具之類的軟件庸蔼,需要暫時(shí)讓殺軟退出解总,其他情況殺軟應(yīng)該都會(huì)保持著積極運(yùn)行的狀態(tài)。但是對(duì)于公司而言姐仅,問題就變得多樣花枫、變化,有時(shí)需要上新新的業(yè)務(wù)或者服務(wù)掏膏,有時(shí)需要對(duì)系統(tǒng)做出變動(dòng)等等劳翰,這些情況可能需要禁用殺毒軟件。如果出于特定目的需要禁用殺毒保護(hù)馒疹,必須獲得正式授權(quán)佳簸。殺毒禁用期間,可能還需要實(shí)施其他安全措施颖变。

要求6:開發(fā)并維護(hù)安全的系統(tǒng)和應(yīng)用程序

image.png
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末生均,一起剝皮案震驚了整個(gè)濱河市听想,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌马胧,老刑警劉巖汉买,帶你破解...
    沈念sama閱讀 206,602評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異佩脊,居然都是意外死亡蛙粘,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,442評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門邻吞,熙熙樓的掌柜王于貴愁眉苦臉地迎上來组题,“玉大人,你說我怎么就攤上這事抱冷〈蘖校” “怎么了?”我有些...
    開封第一講書人閱讀 152,878評(píng)論 0 344
  • 文/不壞的土叔 我叫張陵旺遮,是天一觀的道長(zhǎng)赵讯。 經(jīng)常有香客問我,道長(zhǎng)耿眉,這世上最難降的妖魔是什么边翼? 我笑而不...
    開封第一講書人閱讀 55,306評(píng)論 1 279
  • 正文 為了忘掉前任,我火速辦了婚禮鸣剪,結(jié)果婚禮上组底,老公的妹妹穿的比我還像新娘。我一直安慰自己筐骇,他們只是感情好债鸡,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,330評(píng)論 5 373
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著铛纬,像睡著了一般厌均。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上告唆,一...
    開封第一講書人閱讀 49,071評(píng)論 1 285
  • 那天棺弊,我揣著相機(jī)與錄音,去河邊找鬼擒悬。 笑死模她,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的茄螃。 我是一名探鬼主播缝驳,決...
    沈念sama閱讀 38,382評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼归苍!你這毒婦竟也來了用狱?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 37,006評(píng)論 0 259
  • 序言:老撾萬榮一對(duì)情侶失蹤拼弃,失蹤者是張志新(化名)和其女友劉穎夏伊,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體吻氧,經(jīng)...
    沈念sama閱讀 43,512評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡溺忧,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,965評(píng)論 2 325
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了盯孙。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,094評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖手幢,靈堂內(nèi)的尸體忽然破棺而出欠肾,到底是詐尸還是另有隱情,我是刑警寧澤骑晶,帶...
    沈念sama閱讀 33,732評(píng)論 4 323
  • 正文 年R本政府宣布痛垛,位于F島的核電站,受9級(jí)特大地震影響桶蛔,放射性物質(zhì)發(fā)生泄漏匙头。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,283評(píng)論 3 307
  • 文/蒙蒙 一仔雷、第九天 我趴在偏房一處隱蔽的房頂上張望蹂析。 院中可真熱鬧,春花似錦碟婆、人聲如沸电抚。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,286評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽喻频。三九已至,卻和暖如春肘迎,著一層夾襖步出監(jiān)牢的瞬間甥温,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,512評(píng)論 1 262
  • 我被黑心中介騙來泰國打工妓布, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留姻蚓,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 45,536評(píng)論 2 354
  • 正文 我出身青樓匣沼,卻偏偏與公主長(zhǎng)得像狰挡,于是被迫代替她去往敵國和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,828評(píng)論 2 345