Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
What’s New in PCI DSS 2.0 – No Surprise That There Are No Surprises
netspi.com
| 博客 |
#compliance
|
#pci-dss
|
#standards
|
#pci
|
#pan
|
#sad
摘要
NetSPI 总结 2010 PCI 北美社区大会:DSS 2.0 以澄清与细化为主,明确 PAN 是判定适用性的核心要素,强化抽样方法论证,细化发卡机构存储敏感认证数据(SAD)的指引,并对哈希+截断并用等场景提出新的 PAN 保护要求。
发布时间
2010-09-24 00:00
收录时间
2026-09-20 06:12
原文 ↗
← 上一篇
Fuzzing Parameters in CSRF Resistant Applications with Burp Proxy
下一篇 →
Performing Code Reviews to PCI Requirements
相关内容
博客
·
netspi.com
Things not to overlook in the new PCI DSS 3.0
解读 PCI DSS 3.0:作者认为合规阵痛主要来自标记为“澄清”的条目而非全新要求,尤其是范围界定(Scoping)的扩充——持卡人数据环境(CDE)现已涵盖与之连接、或可能影响其安全的系统(如域名解析、Web 重定向服务器)。
博客
·
netspi.com
Common Compliance Hurdles Part 3: Data Retention
NetSPI 讲解 PCI DSS 要求 3.1 的数据保留实践:持卡人数据存储须最小化,超过业务需要(通常约 90 天,覆盖退单争议期)即应清除或脱敏;保留前六后四的 PAN 不再视为持卡人数据,财务审计所需单据也无须保留完整卡号。
博客
·
netspi.com
PCI Compliance: Now a Finance Issue as Well
信用卡欺诈让 PCI 合规不再只是 IT 问题,更是财务问题。作者建议 CFO 主导卡数据安全计划,并提醒关注 2010 年 7 月认证支付应用的最后期限。
博客
·
netspi.com
Risk, Security and Subjectivity Within PCI
Ponemon 报告显示仅 2% 的组织未通过 PCI 审计,却有约 40% 依赖补偿性控制,凸显标准与审计过程的主观性——合规并不等于真实安全。
博客
·
netspi.com
CISO 应向谁汇报
CISO 的汇报线因行业而异:金融企业常将其置于 IT 之外、向首席风险官汇报,医疗行业多由 CIO 兼任,零售业则往往与合规团队绑定。
博客
·
netspi.com
超越 PCI 审计:以伙伴身份帮助商户与服务商
商户与服务提供商需要的是伙伴而非单纯的审计者。QSA 的职责应超越「通过 PCI 审计」,帮助客户理解各卡组织的额外要求并建立更全面的安全能力。
返回