這是場景:我有 2 個子網。1 個符合 PCI DSS 標準,另一個不符合。我可以將資料從符合 PCI 的子網提取到不符合的子網中以在 Kafka 上處理嗎?
tl;dr 必須分析的資料位于合規子網上。Kafka 位于不合規的子網上。
uj5u.com熱心網友回復:
如果您cde-subnet從不合規的子網 ( non-cde-subnet)訪問您的 PCI DSS 合規子網 ( ),則該子網non-cde-subnet被視為“連接到和/或影響安全的系統”,因為它符合以下標準:
系統組件位于不同的網路(或子網或 VLAN)上,但可以連接或訪問 CDE(例如,通過內部網路連接)。
按照 PCI 檔案:
以下范圍概念始終適用:
- 位于 CDE 內的系統都在范圍內,無論它們的功能或它們在 CDE 中的原因。
- 同樣,連接到 CDE 中的系統的系統也在范圍內,無論它們的功能或連接到 CDE 的原因如何。
- 在扁平網路中,如果任何單個系統存盤、處理或傳輸帳戶資料,則所有系統都在范圍內
檔案:https : //www.pcisecuritystandards.org/documents/Guidance-PCI-DSS-Scoping-and-Segmentation_v1.pdf
您可以將 Kafka 移動到符合 pci 的子網,或者您需要對當前不符合的子網進行一些更改。
uj5u.com熱心網友回復:
PCI DSS 并不真正關心您使用的是什么技術,因此涉及 Kafka 的事實沒有任何區別。重要的是您正在處理的資料是否包含使 PCI DSS 適用的付款詳細資訊。
如果是這樣,則處理該資料的任何東西都必須符合 PCI DSS。如果您可以 100% 保證它不會(并且它不能),那么 PCI DSS 不適用。
從邏輯上講,如果不是第一種情況,那么所有保護都將毫無意義,因為攻擊者可以忽略受保護的服務器并從未受保護的服務器中獲取相同的資料;如果不是第二種情況,您將永遠無法知道是否已付款,因為受保護的服務器將無法向您發送該資料。
請注意,這僅適用于從合規子網推出資料的情況。如果 Kafka 可以“進入”并拉取資料,那么即使它在正常情況下不拉取支付資料,也可能在范圍內,因為理論上連接可能會被攻擊者破壞。
轉載請註明出處,本文鏈接:https://www.uj5u.com/qukuanlian/406400.html
標籤:
上一篇:Cloudformation轉換無效的Yaml/JSON
下一篇:無法決議請求物件
