首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >我能否向最终客户显示信用卡数据并符合PCI标准?

我能否向最终客户显示信用卡数据并符合PCI标准?
EN

Security用户
提问于 2015-06-10 16:46:07
回答 5查看 1K关注 0票数 7

我在预订管理系统工作。在酒店业中,有信用卡作为担保的概念。在进行任何类型的预订时,您都会被要求提供您的信用卡信息以确保预订的安全,但是,根据预订条件的不同,只有在预订过程之后才可能发生不显示或其他概念的情况下,才会向您收取费用。

例如,我可能会在一月份预定一次十月份的旅行。

所以基本上只要预订有效,你就必须持有信用卡数据。

一天的预订发生,并有一个没有显示,例如。酒店人员(我的客户)可以查询用户的信用卡数据并收取费用。

因此,如果我要以符合PCI标准的方式存储信用卡数据,那么我是否可以显示从用户到授权酒店人员(客户)的信用卡数据,这些数据必须使用它来向用户收费?

我再次澄清,我的客户是酒店人员,旅游经营者,旅行社。系统的用户是通过它进行预订并提供信用卡号码的人。

EN

回答 5

Security用户

回答已采纳

发布于 2015-09-30 02:00:35

最终,我认为你必须用你的PCI审计师来解决这个问题,而我不是。我认为你将很难弄清楚如何做到这一点,这是一种方法:(1)对你和卡数据的最终用户来说,不太繁重;( b)给你留下一个仍然符合PCI标准的系统,你的审计师会给出批准的印章,但我也不认为PCI v3会让它变得不可能。

这是最重要的问题:

一旦卡数据进入符合PCI的系统,就不能通过不兼容的方式提取和传送。这意味着你不能把卡上的数据发出去,然后发邮件给酒店,或者通过电话给别人。它必须在任何时候都被加密,访问记录,和无保护的平底锅只显示给那些有合法业务需要的人。

现在,如果访问受到适当的限制并记录了审计记录,那么酒店人员实际上确实有合法的业务需求(他们需要能够向卡收费),您可以成功地论证这一点。然而,它仍然提高了风险水平,任何特定的审计师都可能拒绝购买这种推理。

如果你能将数据直接发送到酒店或旅游运营商自己的符合PCI标准的处理系统,让他们从那里担心,而不是通过人的中介工作,你会过得更好。

票数 4
EN

Security用户

发布于 2015-07-31 23:27:03

你不应该向任何人(包括授权用户)显示完全可读的信用卡。这是一个糟糕的安全实践。如果您这样做了,那么您将需要实现更强大的访问和监控控制到位,以确保授权用户的凭据不受损害,黑客不会窃取CC数据。最好只是显示最后4位数字的CC。

票数 1
EN

Security用户

发布于 2015-06-10 17:32:07

信用卡数据并不是同质的。有些信息你可以显示,有些你甚至不允许存储。例如,不允许存储CVV2代码。然而,其他信用卡数据是持卡人的名字,交易历史等,所以你必须逐个实地查看它。

一般来说,最佳实践是最小化--永远不要让更多的数据比一个特定的人所需要的工作更容易获取。例如,呼叫中心的客户服务代表根本无法看到CC号码。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/91310

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档