Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
PCI-SSC 社区会议上的成熟与趋同
netspi.com
| 博客 |
#compliance
|
#risk-management
|
#nist
|
#fisma
|
#community-meeting
|
#pci-ssc
|
#convergence
摘要
PCI-SSC 社区会议的三大主题:推动「安全高于合规」的理念、对基于风险方法的谨慎态度,以及与 NIST、FISMA 等法规标准的日趋趋同。
发布时间
2009-09-28 00:00
收录时间
2026-09-20 06:13
原文 ↗
← 上一篇
信息安全领域的并购潮
下一篇 →
安全、合规与新零售经济
相关内容
博客
·
netspi.com
年度风险评估的老大难问题
尽管 ISO/IEC 27002、PCI DSS、HIPAA 等框架都要求定期风险评估,许多组织仍不知从何下手。作者梳理了基本流程:划定评估范围、识别威胁(含断电、飓风等非人为因素)、结合已有控制量化影响与发生概率;成熟组织可引入 NIST SP 800-30、OCTAVE 等方法论。
博客
·
netspi.com
我们准备好建立软件安全保证计划了吗?
安全应贯穿整个开发生命周期,而非上线前的最后一次检查。作者勾勒了软件安全保证计划的应有组成,以及落地时绕不开的预算现实。
博客
·
netspi.com
医疗机构与更严格的安全要求
医疗行业面临监管与合同安全要求收紧:文章梳理 HIPAA、CCHIT、ARRA、HITRUST CSF 及 PCI DSS/PA-DSS 等标准与法案的影响,建议医疗机构以此为框架制定基于风险的安全策略,应对电子健康记录(EHR)普及带来的更高要求。
博客
·
netspi.com
PCI 与评估一致性
PCI DSS v1.2 大幅改版了合规报告(ROC)流程:此前各家 QSA 公司交付质量参差、低价竞争导致审计流于形式,PCI SSC 现以 QA 流程和评分矩阵统一文档标准并对 QSA 公司反向审计;建议客户索取样例报告、核实审计团队行业经验,且合规是时点评估,须持续维持而非一劳永逸。
博客
·
netspi.com
合规 vs 风险
NetSPI 指出,真正推动信息安全走向成熟的是带重罚的法规与合同标准,而非主观的风险评估:风险方程在经济下行时极易被牺牲,而合规稳定、细致、可评估;医院系统对 PCI 的重视常超过 PHI 数据,理想状态仍是以风险为导向、涵盖合规的整体性方法。
博客
·
netspi.com
你的合规驱动力是否不止于审计?
借 Merrick Bank 起诉 Savvis 为 CardSystems 出具 Visa CISP 合规认证(该泄露事件波及约 4000 万张支付卡、罚款 1600 万美元)一事,NetSPI 强调审计师只应是时点性独立评审者而非安全体系设计者,靠审计驱动的安全投入在过审后往往消退,组织应在完全就绪后再接受审计。
返回