当我走进一些企业时,我看到他们在iPad上使用Shop扣留。
我不明白这是如何符合PCI的,因为iPad本身将在范围内,它可以向互联网发送不受限制的流量。让任何设备运行一个完整的操作系统连接到整个互联网上似乎是一个漏洞。
也许我的问题..。任何涉及通过连接到平板电脑的设备刷卡的系统如何符合PCI?这似乎违反了常识的安全实践,在那里,您希望保持攻击表面尽可能小。
如果这是因为呼叫供应商而关闭的话,我实际上打电话给了Shop拟议,以便更好地理解,而且他们无法提供一个合适的答案。事实上,我被告知iPad不会成为卡数据环境的一部分,但从我的阅读来看,这是错误的。
发布于 2016-05-29 22:46:44
好吧,你要做的第一件事就是把iPad放在“引导访问” (单一应用程序模式)中,这样唯一可以使用的应用就是你在那里的任何销售点软件。
接下来,将它放在一个孤立的网络段上,它不具有外部访问权,并且是正确安全的,您实际上可以有一个相当安全的设置。至少与典型的销售点系统一样安全,这些系统通常是运行Windows的较低规格的PC机。
最后,有许多移动设备管理( MDM )系统和iOS配置管理系统来进一步锁定它们。如前所述,许多销售点系统实际上都是Windows PC。如果您可以锁定这些设备以使其符合PCI标准,那么为什么不能对运行不同操作系统的设备进行同样的操作呢?
发布于 2016-05-30 08:13:00
卡刷处的
现在很多刷卡硬件被配置成使用卡处理器的公钥来加密卡的细节。iPad只是传递加密的blob;商人和iPad没有解密blob所需的私钥。因此,商家永远不会处理未加密的卡片数据,而iPad不在范围内。
请考虑这篇文章,它来自于推荐的iDynamo 5闪电 (重点雷):
安全地接受与此小型读取器的信用卡支付,它直接通过您的iPad 4、Air或mini的充电端口连接,该读取器只与ShopKeep一起工作,并在刷卡时加密事务以获得最大的数据安全性。
不是所有的读卡器都这么做的。对于那些商人来说,他们有责任做一些必要的事情来保护范围内的系统。可以公平地说,符合PCI标准的iPad卡站不会“连接到整个互联网.”如何实现这一目标是商人的问题。
https://security.stackexchange.com/questions/124575
复制相似问题