Loading [MathJax]/jax/output/CommonHTML/config.js
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
社区首页 >问答首页 >个人可识别信息的边界. PCI-DSS

个人可识别信息的边界. PCI-DSS
EN

Security用户
提问于 2016-04-12 00:45:48
回答 3查看 1.9K关注 0票数 3

我正试图确定个人身份信息的界限。

例如,John和Doe的组合是否等同于个人可识别的信息,因为可能有几千个John这样做?

我对个人身份信息(PII)的理解是,当一个人(而不是死者)能够被充分识别的时候。所以,如果我的名字是John,加上一个社会保险号码或电子邮件地址,它将被视为可识别的个人信息。

在PCI的背景下,在这些数据的存储、传输、销毁和使用方面是否有具体的要求?

EN

回答 3

Security用户

发布于 2016-04-12 05:27:56

我正试图确定个人身份信息的界限。

这是一个法律问题,不同的管辖范围各不相同。也许最著名的是加利福尼亚

(a)“个人可识别信息”一词系指经营者从该个人网上收集并由经营者以可获取的形式保存的关于个人消费者的个人可识别信息,包括下列任何一种:(1)姓名或姓氏。(2)家庭或其他实际地址,包括城市或城镇的街道名称和名称。(3)电子邮件地址。(4)电话号码。(5)社会保障号码。(6)允许特定个人实际接触或在线联系的任何其他标识符。(7)网站或在线服务从用户在线收集的有关用户的信息,并以个人可识别的形式与本细分所述的标识符相结合。

后来,判例法将邮编添加到列表中。

在PCI的背景下,在这些数据的存储、传输、销毁和使用方面是否有具体的要求?

PCI和PII之间唯一的重叠是持卡人的名字.PCI DSS不关心PII;它关注的是“帐户数据”,它由以下元素组成:

某些可能包含在信用卡处理中的PII元素,例如账单地址和邮政编码(您可能必须在加油站输入您的账单邮编吗?)甚至PCI DSS都没有提到。即使是一个明显的重叠,持卡人的名字,公平地说,一个人对数据的管理可能完全符合PCI,但严重缺乏遵守适用的PII条例。在确定是否正确保护PII时,不应考虑PCI控件。

对意见采取后续行动:

在保护PII中是否有与PCI控件重叠的定义控件?

问题是PII法律是惩罚性的,而不是指令性的。它们定义了什么是PII,并说明了谁负责正确处理它。它们没有定义如何正确地处理它;它们指出正确的处理程序提供了什么样的结果,并指出如果不提供这些结果,就意味着违反了法律。

另一方面,PCI则更具规范性.它详细说明了预期的保护措施。它没有说明你需要使用什么加密,但是它说你需要使用加密来实现这个和那个,正确的加密必须符合合理的标准。

PCI控件可以应用于PII数据吗?当然..。您可以将PII视为PAN (主要帐号)数据;确保它无论何时存储都是加密的,等等。但是,您可能会遇到更多的麻烦,因为PII的用例与PAN不同;对于PAN,您几乎需要将它发送到处理器,仅此而已。使用PII,您可能会有很多员工因为某种原因需要进入并查看它(客户支持?)蜗牛邮件活动?数据分析?)这些人要么受到加密的不便,要么由于访问次数和种类的增加而削弱了对加密的保护。

人们对PCI有很多批评,但也许它最好的辩护是:“总比什么都没有强。”这是一个标准,它是由卡品牌强加的,它规定了一个可接受的最低限度的安全控制。PII没有同等的文档--尤其是因为PII是如此依赖于管辖权。

票数 5
EN

Security用户

发布于 2016-04-12 06:11:00

对于这个问题,我会采取不同的方法。Gowenfawr和SilverlightFox从教科书/指南的角度提供了很好的答案,所以我将讨论回答您的"John等同于个人可识别信息,因为可能有几千个John“部分。现行PII法的许多部分来自推理攻击。几十年前,军方就其士兵数据的安全性进行了大量讨论。请考虑以下几点:

代码语言:javascript
代码运行次数:0
运行
AI代码解释
复制
FNAME   GENDER  AGE CURRENT_LOCATION    TITLE
JAMIE   F       22  NYC                 NUCLEAR_OPERATOR
JAMIE   M       27  NYC                 CHEF

如果您遇到这些数据,作为攻击者,您将知道哪个是更重要的目标。你会去找一个叫杰米的女人,她看起来是18-25岁。你可以进一步完善你的搜索对象,那些看起来“有条理”的人(发髻,严肃的举止)。你有可供利用的信息。政府/军方寻找建立防范系统这类搜索。(这是合理的)。他们建立并部署了培训许多军事人员的视频,这些视频可以是在这里观看,并将对其进行详细说明。(幻灯片3在一定程度上解释了推理)。

所以当你说:“可能有几千个约翰,”想象一下,如果我们住在美国小镇,那里的人口是30,你认为我们能在那里找到多少约翰?现在大多数地方也是如此。由于到处都是大量的数据(Spokeo、Facebook、LinkedIn等),使用简单的数据进行推断攻击要简单得多(上面的Jamie示例)。“美国小城镇约翰·多尔敦”足以识别一个人。(再鉴定)。现在,就需求而言,这都取决于您的州/国家/企业。例如,如果您经营一家在线企业,您的规则将与在美国小镇经营一家咖啡店的人不同。许多组织已经转向标记名称、电话号码、邮政编码等。

票数 3
EN

Security用户

发布于 2016-04-12 00:59:54

来自维基百科

PII是可以单独使用或与其他信息一起使用的信息,用于识别、联系或定位单个人,或在上下文中标识个人。

因此,我同意您的前提,即PII被定义为拥有足够的信息,以便唯一地识别某个人。

在PCI下,所有内容都是在持卡人数据的背景下查看的。如果这些数据是关于信用卡或借记卡的,那么它就属于PCI的范围。其他与卡片细节无关的个人信息,PCI并不真正关心。

如果这些数据与卡片相关联,那么如果您的系统传输、处理或存储这些数据,那么它必须符合PCI标准。当前版本的PCI是v3.1。在PCI下必须保持安全的帐户数据如下:

持卡人数据:

  • 主要帐号(PAN)
  • 持卡人姓名
  • 到期日
  • 服务代码

敏感身份验证数据:

  • 全轨数据(磁条数据或芯片上的等效数据)
  • CAV2 2/CVC2/CVV2 2/CID
  • 引脚/PIN块

根据科莫多的说法:

持卡人资料是与持卡人有关的任何个人识别资料。这可能是一个帐号、到期日、姓名、地址、社会保障号码等。与持卡人有关的所有个人身份识别信息也被视为持卡人数据。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/120219

复制
相关文章
干货 | 金融大数据风控利用个人信息的边界
以下内容整理自清华大学《数智安全与标准化》课程大作业期末报告同学的汇报内容。 第一部分:大数据风控技术及应用现状 在人民币贷款持续增长,市场环境日趋复杂的情况下,利用大数据进行风控是社会主义市场经济进行金融资源合理配置不可或缺的手段之一。 金融大数据风控指的是金融管理者使用大数据技术,对金融业务的数据进行分析判断业务风险的程度,并有效控制风险带来的影响。 基于大数据的金融风控平台有四个基础模块,包括数据采集与处理模块,数据存储与管理模块,数据挖掘与分析模块以及数据可视化与应用模块。 这些技术在国内业
数据派THU
2023/03/29
4160
干货 | 金融大数据风控利用个人信息的边界
OCRmyPDF—可智能识别PDF文本和图片信息的工具
OCRmyPDF向扫描的PDF文件添加了OCR文本层,使它们可以被搜索或复制粘贴。
山行AI
2024/01/18
2.6K0
OCRmyPDF—可智能识别PDF文本和图片信息的工具
Google Earth Engine ——边界线识别!
在地球引擎代码编辑器示例中,有一个通过内核卷积进行圆查找的示例。本文将演示另一种圆检测方法,它具有更大的灵活性,称为圆霍夫变换(CHT)。
此星光明
2024/02/02
1680
Google Earth Engine ——边界线识别!
信息转为可打印的 ASCII
已经做了很多铺垫,接下来先看一下 GPG 是如何使用的。下面的每一条命令都涉及很多可选参数可以组合使用,遴选公务员这也是命令行工具的灵活之处。不过初次接触可能会觉得很不友好,没有关系,只要了解即可,需要时可以通过 man gpg 快速查询。
用户7737280
2021/11/29
5060
如何防患个人信息被套取?如何避免个人信息泄漏?
个人信息泄露已不是新鲜话题,被泄露信息者轻则频繁被“精准”骚扰,重则可能遭遇电信诈骗、套路贷、敲诈勒索等恶性事件。
HACK学习
2019/08/07
7040
谁动了我的个人信息?
今年5月,全国首例“撞库打码”案宣判,立即引起了社会的广泛讨论。人们不禁要问,我的个人信息是如何泄露的?信息泄露对我们的生活又会造成哪些影响?本期,小助手带领大家一起了解个人信息泄露这些事儿!
腾讯举报中心
2020/02/25
1K0
如何防止我们的个人验证信息和敏感信息被盗
如何防止我们的个人验证信息和敏感信息被盗 —对抗勒索软件、网络钓鱼和其他网络风险 当今世界,大量信息正以前所未有的速度被创造出来并传播、储存。其中一部分信息是公开的,其余就不一样了,是敏感信息,或者说是那些保密信息和财产信息。敏感信息包括非公开信息和个人验证信息,所以信息安全保护的需求应运而生。 我们需要制定策略,保护所有的非公开信息。风险检测和风险防范往往被分隔成两个不同的部分。一个强调欺诈、破坏和滥用等的合规性问题;而另一个则强调安全技术故障,比如信息安全漏洞和信息窃取。两者目标都在于保护个人验证信息
灯塔大数据
2018/04/09
9170
Github个人信息卡片
Github上总是会有一些新奇的东西出现,这不无意间又发现了个有趣的玩法,可以用它来作为你的个人开发者名信片展现。具体展现效果如下:
凡梦星尘
2024/11/20
660
Github个人信息卡片
个人信息页面网页
HTML代码如下: <!DOCTYPE HTML> <html lang="en"> <head> <meta http-equiv="Content-Type" content="text/html; charset=utf-8" /> <meta name="viewport" content="width=device-width, initial-scale=1, maximum-scale=1"> <title>个人信息页面</title> <link href="css/personal
王凡汎
2020/04/22
3.8K0
我的个人信息还好吗?浅谈个人信息保护法制建设
"The 21st century is a digital book." 4年前上映的美队2电影里除了寡姐,让我印象最深刻的就是这句台词了。它引出了一段关于公民信息窃取+大数据算法“九头蛇”方案的描述。
FB客服
2018/10/25
7970
我的个人信息还好吗?浅谈个人信息保护法制建设
python屏幕文字识别_python 图片文字识别 可截图识别
[Python] 纯文本查看 复制代码import osfrom aip import AipOcr
全栈程序员站长
2022/09/01
33.9K0
信息时代的思维方式:量级、时代的基线、极限(边界)
控制论、信息论和系统论,是新时代的科学基础和方法论。在新的时代,需要掌握新的方法论。
公众号iOS逆向
2023/08/18
2860
信息时代的思维方式:量级、时代的基线、极限(边界)
word/excel/ppt/pdf删除文档个人信息的方式
office套件,word,excel,ppt 默认是会记录文档创建者,最后保存者,修改时间等个人信息的,有时我们不想要泄露这些信息时候,可以进行删除。
六月河
2023/06/26
2.8K0
word/excel/ppt/pdf删除文档个人信息的方式
word/excel/ppt/pdf删除文档个人信息的方式
office套件,word,excel,ppt 默认是会记录文档创建者,最后保存者,修改时间等个人信息的,有时我们不想要泄露这些信息时候,可以进行删除。
六月河
2022/09/26
3.4K0
word/excel/ppt/pdf删除文档个人信息的方式
隐私之殇,“裸奔”的个人信息
中国人更加开放,或者说对于隐私问题没有那么敏感,如果说他们愿意用隐私来交换便捷性或者效率,很多情况下他们是愿意这么做的。-百度CEO 李彦宏
王忘杰
2022/09/22
4120
隐私之殇,“裸奔”的个人信息
滴滴违法处理个人信息 647.09 亿条:包括人脸识别、精准位置、身份证号等多类敏感个人信息
根据网络安全审查结论及发现的问题和线索,国家互联网信息办公室依法对滴滴全球股份有限公司涉嫌违法行为进行立案调查。 经查实,滴滴全球股份有限公司违反《网络安全法》《数据安全法》《个人信息保护法》的违法违规行为事实清楚、证据确凿、情节严重、性质恶劣。 2022年7月21日,国家互联网信息办公室依据《网络安全法》《数据安全法》《个人信息保护法》《行政处罚法》等法律法规: 对滴滴全球股份有限公司处人民币 80.26 亿元罚款; 对滴滴全球股份有限公司董事长兼CEO程维、总裁柳青各处人民币 100 万元罚款。  国
云头条
2022/07/25
3360
vue人脸识别_vue信息识别系统
vue报错:无法将“vue”项识别为 cmdlet、函数、脚本文件或可运行程序的名称
全栈程序员站长
2022/09/23
2.6K0
vue人脸识别_vue信息识别系统
如何防范个人信息泄露
2:避免在网上或者街头参加一些需要填写真实身份、手机号码等个人信息的抽奖、竞猜、促销送礼品等活动;
紫禁玄科
2022/03/24
9110
了解侵犯公民个人信息
侵犯公民个人信息是指以窃取或者其他方法非法获取国家机关或者金融、电信、交通、教育、医疗等单位在履行职责或者提供服务过程中获得的公民个人信息,出售或者非法提供给他人,情节严重的行为。根据刑法规定,犯本罪的,处三年以下有期徒刑或者拘役,并处或者单处罚金。
腾讯举报中心
2020/02/25
6500
史上首个人脸识别禁令出台,警察用来抓罪犯也不行!旧金山可真行
禁令是旧金山监事会(Board of Supervisors)今天刚刚通过的。监事会是一个专门监督旧金山政府的机构,有立法权,类似本地的议会,由旧金山每个区的民众选出一位监事会成员,代表民众来投票。
量子位
2019/05/17
5860

相似问题

云中客户的个人可识别信息(PII)

20

PDF银行对账单中的个人可识别信息?

10

Tomcat REST服务查询参数中的个人可识别信息

20

加密用户个人可识别信息的常见做法是什么

20

GPS设备的使用会泄露个人可识别的信息吗?

20
添加站长 进交流群

领取专属 10元无门槛券

AI混元助手 在线答疑

扫码加入开发者社群
关注 腾讯云开发者公众号

洞察 腾讯核心技术

剖析业界实践案例

扫码关注腾讯云开发者公众号
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档
查看详情【社区公告】 技术创作特训营有奖征文