<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cloud &#38; Telecom Security &#187; PCI-DSS</title>
	<atom:link href="http://sbin.cn/blog/tag/pci-dss/feed/" rel="self" type="application/rss+xml" />
	<link>http://sbin.cn/blog</link>
	<description>Technologies and comments on cloud and telecom security, bridging China and the world!</description>
	<lastBuildDate>Mon, 30 Aug 2010 18:25:53 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=abc</generator>
		<item>
		<title>Cutting-Edge Network Behavior Audit Technology from BMST</title>
		<link>http://sbin.cn/blog/2009/12/14/cutting-edge-network-behavior-audit-technology-from-bmst/</link>
		<comments>http://sbin.cn/blog/2009/12/14/cutting-edge-network-behavior-audit-technology-from-bmst/#comments</comments>
		<pubDate>Mon, 14 Dec 2009 16:14:24 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[Compliance]]></category>
		<category><![CDATA[Encryption]]></category>
		<category><![CDATA[Forensics]]></category>
		<category><![CDATA[HTTPS]]></category>
		<category><![CDATA[ICA]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[RDP]]></category>
		<category><![CDATA[SOX]]></category>
		<category><![CDATA[SSH]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1540</guid>
		<description><![CDATA[Cutting-Edge Network Behavior Audit Technology from BMST View more presentations from BMST. Share To: Related Posts2006/11/14 -- A whitepaper on audit of SSH and RDP (0)2006/07/24 -- Ground-breaking audit tool for SSH and Windows Remote Desktop Protocol (RDP) (12)2009/09/19 -- 企业内部控制基本规范(C-SOX) (2)2008/10/14 -- [Chinese]PCI-SSC发表最新版本PCI-DSS v1.2 (7)2008/05/08 -- [Chinese]网络信息安全度量和考核指标体系(4) &#8211; 读Andy的“安全度量” (4)2006/08/10 -- China telecom operators [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/12/14/cutting-edge-network-behavior-audit-technology-from-bmst/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>E&amp;Y调查报告显示大部分企业安全预算不会降低</title>
		<link>http://sbin.cn/blog/2009/09/24/ey-security-budget-during-crisis/</link>
		<comments>http://sbin.cn/blog/2009/09/24/ey-security-budget-during-crisis/#comments</comments>
		<pubDate>Thu, 24 Sep 2009 16:18:54 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Architect]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2009]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1304</guid>
		<description><![CDATA[数月前，应该是二月份，有个帖子讲2009年的安全市场预期，中间和大潘讨论到了2009年的前景，我们俩“谨慎地”预测了一下：“赵博谨慎看多，潘总静候春天”。昨天读到安永公司的一份2008年安全市场调查报告，其中有几个数字很有趣，我把它们转帖过来： Historically, the IT function is one of the frst to feel the pressure to reduce expenditures, and traditionally,information security has been closely linked with IT. Our survey confrms the link between IT and information security is still very strong (71% of respondents meet monthly with IT), but the pressure to reduce costs does not [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/09/24/ey-security-budget-during-crisis/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>[Chinese]2008年安全圈的那些事</title>
		<link>http://sbin.cn/blog/2009/04/03/security-2008/</link>
		<comments>http://sbin.cn/blog/2009/04/03/security-2008/#comments</comments>
		<pubDate>Fri, 03 Apr 2009 14:10:53 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[2008]]></category>
		<category><![CDATA[2009]]></category>
		<category><![CDATA[MS08-067]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[安全度量]]></category>
		<category><![CDATA[架构师]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1158</guid>
		<description><![CDATA[【写在前面的话】其实2008年已经过去3个月了，其实这篇博客是一个“续貂”之作，源于皓月的2008盘点。我只是取了一个巧，悄悄增添了一些陋见和博客广告，狗尾貂皮大家不得不混而读之，呵呵。 本文旨在于对2008信息安全业界及安全技术的演进趋势加以整理，方便大家各位能够较为清晰的加以回顾。为确保适合于不同读者阅读，本期盘点以时间顺序并分事件篇与工具篇加以阐述。不详之处，还望多指点批评。 2008年1月 事件 本月最值得关注的安全漏洞集中于一个微软Excel 0Day漏洞，黑客可利垃圾邮件对该漏洞进行攻击，如若成功，则会成功获得与当前用户相同的权限，而其影响范围几乎波及当前所有主流Office版本。这是进入2008年后对对Office出现的第一个漏洞，而这距离微软上一次发布Office升级补丁尚不足两个月时间。由此可见，这场残酷的攻防战中的时间差已经缩短到以以月、甚至以周为计算单位。 除此之外，美国计算机应急响应处理中心US-Cert发布警告由于网络设备中UPnP支持功能中存在漏洞，黑客可以狗仔特定的Flash文件，成功实现对路由器、网络摄像机、打印机、移动电话等所有支持UPnP的网络设备进行重新配置或进行控制。这一攻击手法最直接的威胁就是对用户路由器主DNS服务器地址的修改，从而劫持用户的数据流，并发起钓鱼/欺诈等类似攻击。 当然，针对硬件进行的攻击还不限于此；联想到历史上出现过的被恶意代码感染的iPod、驻有rootkit的Sony CD-R等以及著名的电脑制造商Asus生产的Eee Box电脑在2008年的10月2日在日本发售当天即发现被恶意代码感染，可见恶意代码的感染对象远不仅仅局限于人们所熟知的操作系统或常见设备，而这一势头正呈现出愈演愈烈之势。 有数据为证：芬兰的反恶意代码厂商F-Secure也在本月发布了恶意代码的数量统计报告，其声称统计数量已经超过50万条；Mcafee也发布声明其查杀的恶意代码数量达到了36万个；来自国内的反恶意代码厂商安天实验室的数据表明，截至08年1月26日，其捕获的恶意代码数量也已达到2522241个。 工具 本月有更新或发布的安全工具有： Metasploit Framework v3.1 简介：一款功能强大的开源自动化渗透测试工具，截至到笔者成稿之日，已发布到3.2版本 http://www.metasploit.com/ BackTrack Live Hacking CD BETA 3 简介：一款安全人员与黑客必备的攻击工具包，可直接由光盘引导启动，集成数百种安全工具， www.remote-exploit.org/backtrack.htm 2008年2月 事件 本月微软发布了超过11个补丁，一时间风声鹤唳；但这还不是最可怕的，来自Mcafee的研究发现一个攻击Adobe PDF Reader漏洞的利用程序，可利用精心构造的恶意PDF触发reader中的javascript漏洞，从而下载攻击Payload，由此可见随着微软补丁与安全方面的投入增强，攻击者已经越来越多的将目光转向用户系统上常见的第三方软件，这意味着攻击开始产生转变，从“以系统为目标”转向“以应用为目标”。 本月在美国华盛顿召开的著名黑客大会Blachhat上，来自各国的攻击人员再次公开了更多新颖的攻击手法。例如针对RFID进行的攻击已经简化到利用一段可从互联网上公开下载的攻击程序以及一台最普通的读卡器（不到1000人民币）就可以成功的读取各种卡片上的隐私信息，并进行复制及修改等活动，尤其是非加密信息更是轻而易举，不过，更为安全技术人员所津津乐道的，则是著名的“冰冻内存入侵Vista”攻击手法，莫非以后的黑客还需要随身携带液氮以迅速制冷？ 工具 本月有更新或发布的安全工具有： Russix &#8211; LiveCD Linux Distro for Wireless Penetration Testing &#38; WEP Cracking 简介：用于无线渗透测试及WEP破解的LiveCD安全工具包 http://www.russix.com/ PHPIDS 简介：用于对基于PHP开发的Web应用进行入侵检测的安全中间件，简单易用。 http://php-ids.org/ 2008年3月 事件 本月一家独立的反病毒软件评测机构AV-test.org发布的最新评测报告表明：包括Symantec、Sophos、Mcafee等在内的30款反病毒软件在检测和清除Rootkit类恶意软件方面的能力仍然较弱。专业用户在碰到此类rootkit时，往往还需要借助第三方Gmer、Sysinternals等类似工具结合专业知识方可有效清除。 除了Rootkit攻击之外，本月出现了2008年第一次针对互联网上站点进行的大规模攻击浪潮，此次共波及超过20万的页面（Mcafee统计数据），其感染速度之快，影响范围之广，显然多少有点出乎业界的预料。黑客很显然利用了搜索引擎以及蠕虫机制来自动扫描特定页面，并攻击存在漏洞的页面然后植入恶意代码，整个过程完全自动化，几乎无需人工干预。这给了反病毒厂商很大的压力，矛与盾之间出现了严重的不对称。 [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/04/03/security-2008/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Quotes of Security 7</title>
		<link>http://sbin.cn/blog/2009/02/27/quotes-of-security-7/</link>
		<comments>http://sbin.cn/blog/2009/02/27/quotes-of-security-7/#comments</comments>
		<pubDate>Fri, 27 Feb 2009 07:02:13 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-English-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[ISMS]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[PII]]></category>
		<category><![CDATA[Quote]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1149</guid>
		<description><![CDATA[Establishing Data Ownership is a fundamental component or building block of any Information Security Management System (ISMS).  The Data Owner is the single person ultimately responsible for their data.  They define policy, control who has access and may delegate some or all of their responsibility to Data Stewards.  The Data Custodians (typically IT) are the [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/02/27/quotes-of-security-7/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>2009: 牛年的安全牛不牛？</title>
		<link>http://sbin.cn/blog/2009/02/04/2009security/</link>
		<comments>http://sbin.cn/blog/2009/02/04/2009security/#comments</comments>
		<pubDate>Wed, 04 Feb 2009 18:11:38 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Telecom]]></category>
		<category><![CDATA[2009]]></category>
		<category><![CDATA[电信]]></category>
		<category><![CDATA[PCI-DSS]]></category>
		<category><![CDATA[互联网]]></category>
		<category><![CDATA[信息安全]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=1119</guid>
		<description><![CDATA[给大家拜个晚年！祝大家牛年大吉，全家和和美美！没出正月都是年，何况没有到十五呢。前些时候一直和大潘商量着为2009年写点什么，一直没有理出个头绪。下面这些文字算作抛砖引玉，起个话头。 2009年安全业界的热点在哪里？ 信用卡处理公司Heartland Payment Systems在2009年1月20日声明,曾有黑客于2008年入侵了其系统并盗取信用卡信息，高达上亿用户的信用卡信息可能被盗。Heartland首席财务官Robert Baldwin说:&#8221;我们上周发现了被入侵的证据,并立即知会了联邦执法部门以及信用卡品牌运营商. 著名安全专家Andrew Jaquith在其相关的评论文章中（Andrew以其著名的“安全度量”一书而广为人知）有一个引人瞩目的预测：互联网攻击者的目标将会从成千上百万的“散户”转向“服务提供者”。因为后者的“数据质量”更高，更容易获利。级别越高的“服务提供者”的攻击价值也就越大。例如，Paymentech, First Data, Alliance Data System,等的价值就比某个单独的“支付卡提供商”要来的高，而“支付卡提供商”又要比某个单独的“商家”的攻击价值来得高。 Visa公司在不久前的一篇声明中强调了其对于“商家”和“支付卡服务商”符合PCI-DSS的最后期限： - Feb.1 2009, Level 1的“服务商”必须全面符合 PCI-DSS （按照Visa，“服务商”按照处理交易的数量分为两个等级: Level 1 &#62;300,000 Transactions per year; Level 2 &#60;300,000 Transactions per year）. - Sept.30 2009, 禁止Level 1 &#38; 2 的“商家”在处理完交易后存放支付卡信息（按照Visa，“商家”按照交易数量分为四个等级: Level 1 &#62; 6M per year; Level 2 6M &#60;&#62; 1M per year; Level [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2009/02/04/2009security/feed/</wfw:commentRss>
		<slash:comments>16</slash:comments>
		</item>
		<item>
		<title>[Chinese]PCI-SSC发表最新版本PCI-DSS v1.2</title>
		<link>http://sbin.cn/blog/2008/10/14/pci-ssc-pci-dss-v12/</link>
		<comments>http://sbin.cn/blog/2008/10/14/pci-ssc-pci-dss-v12/#comments</comments>
		<pubDate>Tue, 14 Oct 2008 14:41:56 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Audit]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[PCI-DSS]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=466</guid>
		<description><![CDATA[在我们国庆节期间，2008年10月1日，PCI安全标准委员会PCI-SSC在其官方网站发布了最新数据安全标准PCI-DSS版本v1.2.  PCI-DSS的官方网页目前可以下载到最新的1.2版本的PDF和DOC文件。目前官方网站只有英文版可以下载，联系组织者Shawn说，简体中文版在翻译中，应该很快可以发布，和大家见面。 另外同时发布还有1.2版本相对于1.1版本的更改。按照官方网站的消息，v1.1版本还将继续有效至今年年底，也就是2008年12月31日。 总体来说，新版本变化不是很大。下面是12个要求的主要变化总结，希望对大家有所帮助。 要求1：Install and maintain a firewall configuration to protect cardholder data 主要变化是对于防火墙和路由器的内审周期从每个季度调整为至少每六个月，以方便企业组织定制。 要求2：Do not use vendor-supplied defaults for system passwords and other security parameters 主要变化是删除了关于“禁止SSID广播”的描述。将其留给企业组织自己决定。事实上不少企业组织使用广播SSID来提供Guest VLAN等服务。 要求3：Protect stored cardholder data 主要变化是移除了关于SHA-1,Triple-DES和AES的描述，而是只强调强加密，具体的算法可以参照NIST等其他标准。另外，移除了关于使用&#8221;Active Directory&#8221;的描述，而是只强调使用本地用户帐号数据库。 要求4：Encrypt transmission of cardholder data across open, public networks 主要变化是移除了关于WEP和WPA的描述，而是只强调持卡人数据在无线网络上传输时必须进行安全加密，并且在认证和传输过程中使用强加密。并且，在2009年3月31日以后，新系统不再允许使用WEP，现有的WEP系统必须在2010年6月30日之前退出。 要求5：Use and regularly update anti-virus software or programs 在关于Unix系统的反病毒要求的描述上有稍许变化，给予用户判断是否适用反病毒要求。 要求6：Develop [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/10/14/pci-ssc-pci-dss-v12/feed/</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>[Chinese]PCI-DSS的新要求</title>
		<link>http://sbin.cn/blog/2008/05/04/pci-dss-new-requirements/</link>
		<comments>http://sbin.cn/blog/2008/05/04/pci-dss-new-requirements/#comments</comments>
		<pubDate>Sun, 04 May 2008 06:39:43 +0000</pubDate>
		<dc:creator>Richard</dc:creator>
				<category><![CDATA[-Chinese-]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[PCI-DSS]]></category>

		<guid isPermaLink="false">http://sbin.cn/blog/?p=375</guid>
		<description><![CDATA[前不久，PCI委员会公布了两则安全要求的新解释 &#8211; 关于渗透测试11.3，以及关于Web应用安全的要求6.6. McAfee的官方博客进一步讨论了这两则具体要求。 关于渗透测试，PCI并不要求某些具体的人员或者厂商做安全扫描或测试，内部人员或者其他有能力的资源都可以，至少每年一次。在范围上，与持卡人数据有网络连接的所有信息系统都在测试范围。 关于Web应用安全，从6月30日开始生效，提供了两个选项- 其一是Web应用代码评审又进一步分成了四种做法，它们是： * Manual review of application source code * Proper use of automated source code analyzer (scanning) tools * Manual web application security vulnerability assessments * Proper use of automated web application security vulnerability assessment (scanning) tools. 该要求与企业自身的软件开发生命周期管理(SDLC)有关。 其二是使用应用层防火墙。要求提到不仅仅是产品的选择和安装，更重要的是架构、策略配置和管理维护等各种环节。 此处可以下载相关的各个要求文档。 Share To: Related Posts2009/09/24 -- E&#038;Y调查报告显示大部分企业安全预算不会降低 (7)2009/02/27 -- Quotes [...]]]></description>
		<wfw:commentRss>http://sbin.cn/blog/2008/05/04/pci-dss-new-requirements/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
