Você está na página 1de 11

Indstria de pagamento de carto (PCI)

Padro de dados do aplicativo de pagamento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS


Outubro de 2010

Seo ou Requisito Antigo Geral Novo Geral

Alterao Atestado de validao O Atestado de validao foi removido do Apndice e um documento separado foi criado. Referncias de documentos atualizados em conformidade. Propsito deste documento Referncia acrescentada aos recursos adicionais disponveis no site do PCI SSC. Relao entre PCI DSS e PA-DSS Sentena acrescentada para esclarecer que o uso de um aplicativo em conformidade com o PA-DSS sozinho no atribui conformidade com o PCI DSS a uma entidade. Esclarecimento dos dados da tira magntica e/ou dados equivalentes no chip." Escopo do PA-DSS. Esclarecimento de que o PA-DSS no utilizado para aplicativos de pagamento desenvolvidos e vendidos para um nico cliente para seu uso exclusivo. Aplicabilidade do PA-DSS aos aplicativos de pagamento em terminais de hardware Seo atualizada, expandida, esclarecida e renomeada para abordar os aplicativos de pagamento em terminais de hardware, onde pode ser possvel atender aos requisitos do PA-DSS fora do aplicativo de pagamento. Requisitos do Avaliador de segurana qualificado do aplicativo de pagamento (PA-QSA) "O PA-QSA deve possuir acesso a um laboratrio onde o processo de validao ocorrer" movido da seo "Laboratrio de Teste" para a "Requisitos do PA-QSA". Laboratrio de teste Locais e requisitos para o PA-QSA do laboratrio de teste esclarecidos para validar as instalaes limpas do ambiente do laboratrio.

Tipo

Esclarecimento

Geral

Geral

Orientao adicional

Geral

Geral

Esclarecimento

Geral

Geral

Esclarecimento

Geral

Geral

Orientao adicional

Geral

Geral

Esclarecimento

Geral

Geral

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 2 de 11

Seo ou Requisito Antigo Geral Novo Geral

Alterao Informaes de aplicabilidade do PCI DSS Atualizadas para alinharem-se ao PCI DSS Adicionado o termo "dados da conta" e fornecidos mais detalhes sobre "dados do titular do carto" e "dados confidenciais de autenticao" Esclarecido que os dados da conta primria (PAN) o fator determinante para a aplicabilidade do PCI DSS. Pargrafo adicionado (substituiu a nota de rodap anterior) e tabela atualizada para esclarecer quais elementos de dados devem ser convertidos como ilegveis de acordo com o Requisito 3.4 do PCI DSS. Instrues e contedo do relatrio de validao Critrios adicionados para relatar caso algum requisito no se aplique a determinado aplicativo de pagamento, para a parte 3. Etapas de concluso PA-DSS Referncia atualizada de Atestado de Validade. Coluna de Requisitos atravs do Padro Todas as observaes que anteriormente diziam "Requisito X.X do PCI Data Security Standard" foram reescritas como "Alinha-se ao Requisito X.X do PCI DSS" para esclarecer o alinhamento entre PCI DSS e PA-DSS. Requisitos e procedimentos de teste ao longo do padro Onde antes se afirmava para verificar um requisito do PA-DSS "de acordo com o Requisito X.X do PCI DSS", o requisito e os procedimentos de teste adequados foram importados do PCI DSS e reescritos como aplicveis a aplicativos de pagamento.

Tipo

Esclarecimento

Geral

Geral

Esclarecimento

Geral

Geral

Esclarecimento

Todos os Requisitos

Todos os Requisitos

Esclarecimento

Todos os Requisitos

Todos os Requisitos

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 3 de 11

Seo ou Requisito Antigo 1.1 Novo 1.1

Alterao Requisitos e procedimentos de teste: Observao adicionada para esclarecer que permitido aos emissores e empresas que apoiam o processo de emisso armazenar dados confidenciais quando houver uma justificativa comercial dos dados armazenados em segurana. Adicionado o teste 1.1.a para emissores e empresas que apoiam os servios de emisso para verificar se o aplicativo de pagamento destina-se somente a emissores e/ou empresas que apoiam servios de emisso. O procedimento de testes antes numerado 1.1 mudou para 1.1.b e recebeu o prefcio "Para todos os outros aplicativos de pagamento" Requisitos e procedimentos de teste "em um chip" mudou para "dados equivalentes em um chip." Requisitos e procedimentos de teste As referncias especficas ao Glossrio foram removidas, uma vez que outras palavras do glossrio so localizadas em todo o padro sem referncia ao Glossrio. Procedimentos de teste Esclarecido que os testes devem incluir a reviso de "no mnimo os seguintes tipos de arquivos de dados." Procedimentos de teste Esclarecido que a identificao de todos os locais dos dados do titular do carto devem incluir instrues para configurar o software subjacente para evitar captura ou reteno inadvertidas de dados do titular do carto.

Tipo

Esclarecimento

1.1.1

1.1.1

Esclarecimento

1.1.1 1.1.3

1.1.1 1.1.3

Esclarecimento

1.1.1 1.1.3

1.1.1 1.1.3

Esclarecimento

2.1

2.1

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 4 de 11

Seo ou Requisito Antigo 2.3 Novo 2.3, 2.3.a 2.3.e

Alterao Requisitos e procedimentos de teste: Esclarecido que o requisito se aplica somente ao PAN. Removida a observao sobre o mnimo de informaes da conta uma vez que isso tenha sido esclarecido no requisito e na Tabela de Aplicabilidade do PCI DSS. Esclarecidos os requisitos para o uso de hash ou de truncamento para converter o PAN em ilegvel. Adicionada uma observao para identificar o risco de PANs com hash ou truncamento no mesmo ambiente e que os controles de segurana so exigidos para assegurar que o PAN original no pode ser recuperado. Importados os procedimentos de teste do PCI DSS para criar novos Procedimentos de 2.3.a at 2.3.e. Procedimentos de teste Removida a referncia ao PCI DSS e importados (e reescritos) os procedimentos de teste do PCI DSS para criar novos Procedimentos de 2.4.a at 2.4.c, aplicveis aos aplicativos de pagamento. Requisitos e procedimentos de teste: Esclarecido que qualquer chave usada para tornar os dados do titular do carto seguros deve ser protegida contra divulgao e mal uso. Adicionada uma observao para esclarecer como esse requisito se aplica a chaves de criptografia de chaves, se usadas. Removida a referncia ao PCI DSS e importados (e reescritos) os procedimentos de teste do PCI DSS para criar novos Procedimentos de 2.5.a at 2.5.c, aplicveis aos aplicativos de pagamento. Requisitos e procedimentos de teste Removida a referncia ao PCI DSS e importados (e reescritos) os procedimentos de teste do PCI DSS para criar novos Subrequisitos e Procedimentos de 2.6.1 at 2.6.7, aplicveis aos aplicativos de pagamento. Adicionada a documentao do Guia de implementao do PA-DSS para o procedimento de teste 2.6.a e renumerado o procedimento 2.6.a para 2.6.b.

Tipo

Esclarecimento

2.4

2.4, 2.4.a 2.4.c

Esclarecimento

2.5

2.5, 2.5.a 2.5.c

Esclarecimento

2.6

2.6, 2.6.1 2.6.7

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 5 de 11

Seo ou Requisito Antigo 2.7 Novo 2.7

Alterao Requisitos e procedimentos de teste: Esclarecido que a terminologia anterior para a excluso segura refere-se a uma ferramenta ou processo que converta em irrecuperveis as chaves criptogrficas ou o material armazenado por verses anteriores do aplicativo de pagamento. Adicionado "excluso de uma chave de criptografia de chaves" como exemplo de converso de materiais de chave criptogrfica ou criptogramas para irrecuperveis. Requisitos e procedimentos de teste Removida a referncia ao PCI DSS e importados (e reescritos) os procedimentos de teste do PCI DSS para criar novos Subrequisitos e Procedimentos de 3.1.1 at 3.1.10, aplicveis aos aplicativos de pagamento. Esclarecido que a autenticao segura deve ser reforada para todas as contas, geradas ou gerenciadas pelo aplicativo, pela concluso da instalao e pelas alteraes subsequentes aps a instalao. Procedimentos de teste Movido o procedimento de teste 3.1.c para 3.1.a para abordar a documentao do Guia de implementao do PA-DSS e esclarecido o contedo para se alinhar aos subrequisitos importados. Movido o procedimento de teste 3.1.a para 3.1.d para se alinhar aos subrequisitos importados e adicionado um esclarecimento sobre o teste que garante que a autenticao seja aplicada na concluso da instalao e aps alteraes subsequentes. Adicionado o novo procedimento de teste em 3.1.c, para testar se o aplicativo de pagamento refora alteraes em contas padro. Requisito Esclarecido que esse requisito encaminha a orientao do fornecedor aos clientes. Procedimentos de teste Movido o procedimento de teste 4.2.b para 4.1.b para se alinhar aos requisitos reestruturados. Pequena reescrita para esclarecimento.

Tipo

Esclarecimento

3.1

3.1, 3.1.1 3.1.10

Esclarecimento

3.1.a 3.1.c

3.1.a 3.1.d

Esclarecimento

3.2

3.2

Esclarecimento

4.1

4.1, 4.1.a 4.1.b

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 6 de 11

Seo ou Requisito Antigo 4.2 Novo 4.2, 4.2.1 4.2.7

Alterao Requisitos e procedimentos de teste Adicionado um esclarecimento sobre informaes especficas que deveriam ser includas nos arquivos de registro. Removida a referncia ao PCI DSS e importados (e reescritos) os procedimentos de teste do PCI DSS para criar novos Subrequisitos e Procedimentos de 4.2.1 at 4.2.7, aplicveis aos aplicativos de pagamento. Requisitos e procedimentos de teste Adicionado um esclarecimento sobre informaes especficas que deveriam ser includas nos arquivos de registro. Removida a referncia ao PCI DSS (antes no 4.2) e importados (e reescritos) os procedimentos de teste do PCI DSS para criar novos Requisito, Sub-requisitos e Procedimentos de teste de 4.3.1 at 4.3.6, aplicveis aos aplicativos de pagamento. Novos Requisitos e procedimentos de teste Adicionado novo requisito para exigir que aplicativos de pagamento facilitem o registro centralizado, alinhado com o requisito 10.5.3 do PCI DSS. Requisitos e procedimentos de teste Atualizado para alinhar-se com o Requisito 6.3 do PCI DSS. Requisitos e procedimentos de teste Removido o 5.1.1 como teste de vulnerabilidade abordado agora do 5.2.1 ao 5.2.9. Requisitos e procedimentos de teste Removido para esclarecimento como ambiente de produo no aplicvel aos desenvolvedores do aplicativo para os propsitos do PA-DSS. Requisitos e procedimentos de teste Renumerado devido remoo dos antigos requisitos de 5.1.1 ao 5.1.3. Procedimento de teste Removido o texto "nem so sanitizados antes do uso" para esclarecer a inteno. Requisitos e procedimentos de teste Esclarecido que os dados e contas do teste devem ser removidos antes da"entrega ao cliente".

Tipo

Esclarecimento

4.2

4.3, 4.3.1 4.3.6

Esclarecimento

N/D

4.4

Requisito envolvido

5.1

5.1

Esclarecimento

5.1.1

N/D

Esclarecimento

5.1.2 5.1.3

N/D

Esclarecimento

5.1.1 5.1.7

5.1.1 5.1.4

Esclarecimento

5.1.4

5.1.1

Esclarecimento

5.1.5

5.1.2

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 7 de 11

Seo ou Requisito Antigo 5.1.7 Novo 5.1.4

Alterao Requisitos e procedimentos de teste Consolidados os procedimentos de teste (antes 5.1.7.a e 5.1.7.b) em um nico procedimento 5.1.4.a, para combinar aplicativos "internos" e "da Web" em um nico procedimento, e deletado o agora redundante procedimento de teste 5.1.7.b. Removida a referncia especfica aos aplicativos da Web e ao Guia OWASP para consolidar os requisitos de codificao segura para todos os aplicativos no escopo, inclusive aplicativos fora da Web. Requisitos e procedimentos de teste: Esclarecimento de que os requisitos de codificao segura e de preveno de vulnerabilidades se aplicam a todos os tipos de aplicativos personalizados no escopo, no apenas aos aplicativos da Web. Removida a dependncia do OWASP e includos outros exemplos do setor: SANS CWE e CERT. Requisitos e procedimentos de teste Vulnerabilidades 5.2.1 a 5.2.10 atualizadas e combinadas com os requisitos 5.1.1 para refletirem a orientao atual sobre CWE, CERT e OWASP. Requisitos 5.2.7 a 5.2.9 identificados como vulnerabilidades especficas para os aplicativos da Web. Requisitos e procedimentos de teste Adicionado um novo requisito 5.2.6 para abordar vulnerabilidades de alto-risco identificadas em 7.1. Requisitos e procedimentos de teste Alterado o requisito e o procedimento de teste para esclarecer que necessria uma aprovao pelas partes autorizadas, no apenas o "gerenciamento". Requisitos e procedimentos de teste Esclarecida a inteno do requisito e do procedimento de teste 5.3.3.a do teste de funcionalidade para verificar se alteraes no tm impacto adverso na segurana do sistema. O requisito 5.1.1 uniu-se ao novo procedimento de teste 5.3.3.b para abordar o teste de alteraes com referncia ao 5.2.

Tipo

Esclarecimento

5.2

5.2

Esclarecimento

5.2.1 5.2.10

5.2.1 5.2.9

Esclarecimento

N/D

5.2.6

Requisito envolvido

5.3.2

5.3.2

Esclarecimento

5.3.3

5.3.3, 5.3.3.a 5.3.3.b

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 8 de 11

Seo ou Requisito Antigo 5.4 Novo 5.4

Alterao Requisitos e procedimentos de teste Esclarecido que somente servios, protocolos, daemons, etc. seguros e necessrios devem ser ativados, e recursos de segurana devem ser implementados para quaisquer desses servios, etc. inseguros. Separado o procedimento de teste 5.4 em procedimentos individuais 5.4.a a 5.4.b e adicionado esclarecimento ao procedimento de teste 5.4.b para assegurar que qualquer servio necessrio seja configurado seguramente fora da caixa. Adicionado o procedimento de teste 5.4.c para verificar se o Guia de implementao do PADSS documenta todos os protocolos, servios, componentes, softwares e hardwares dependentes. Procedimentos de teste Removida a referncia ao PCI DSS e importados os procedimentos de teste do PCI DSS para criar novos Procedimentos de teste de 6.1.a at 6.1.f, aplicveis aos aplicativos de pagamento. Atualizado o procedimento de teste 6.1.f para esclarecer as instrues a serem includas no Guia de implementao do PA-DSS. Requisitos e procedimentos de teste Atualizada observao acerca do uso de WEP de 30 de junho de 2010. Removida a referncia ao PCI DSS no procedimento de teste 6.2.b e esclarecidos os itens para incluso no Guia de implementao do PA-DSS Requisitos e procedimentos de teste Atualizado o requisito para assegurar que vulnerabilidades identificadas estejam ranqueadas de acordo com o risco. Adicionado o procedimento de teste 7.1.a para alinhar com o requisito. Separado o procedimento de teste 7.1 em procedimentos individuais 7.1.a at 7.1.d. Procedimentos de teste Separado o procedimento de teste 7.2.a em procedimentos individuais 7.2.a at 7.2.d. Renumerado o procedimento de teste 7.2.b para 7.2.e.

Tipo

Esclarecimento

6.1

6.1, 6.1.a 6.1.f

Esclarecimento

6.2

6.2

Esclarecimento

7.1

7.1, 7.1.a 7.1.d

Requisito envolvido

7.2.a 7.2.b

7.2.a 7.2.e

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 9 de 11

Seo ou Requisito Antigo 10, 11 Novo 10

Alterao Requisitos e procedimentos de teste Unidos os Requisitos 10 e 11 para eliminar redundncias. O Requisito 10.1 original agora o Requisito 10.3.1. Requisitos e procedimentos de teste Renumerado o 11.1 para 10.1. Esclarecido que o aplicativo de pagamento no deve interferir no uso de tecnologias de autenticao de dois fatores para acesso remoto seguro. Atualizado o exemplo para "Radius com tokens". Renumerado o 11.2 para 10.2. Sem alteraes no contedo. Adicionado o Requisito 10.3 "pai" para acesso remoto ao aplicativo de pagamento. Os Requisitos 10.1 e 11.3 renumerados para 10.3.1 e 10.3.2, respectivamente. Sem alteraes no contedo. Movidos os exemplos de procedimentos de teste para a coluna de requisitos. Requisitos e procedimentos de teste Os Requisitos 12, 13 e 14 foram renumerados para os Requisitos 11, 12 e 13 respectivamente, devido unio dos Requisitos 10 e 11. Requisitos e procedimentos de teste Includo o SSH como exemplo de protocolo de segurana, removidos exemplos de procedimentos de teste. Esclarecimento da terminologia "criptografia robusta e protocolos de segurana", para obter consistncia. Requisitos Esclarecido que este requisito se aplica caso o aplicativo de pagamento facilita o envio de PANs por tecnologias de mensagens do usurio final e que a soluo deve converter o PAN em ilegvel ou implementar uma criptografia robusta. Requisitos e procedimentos de teste Esclarecimento da terminologia "criptografia robusta e protocolos de segurana", para obter consistncia. Todos os Requisitos Atualizado o contedo do Guia de implementao do PA-DSS para refletir as alteraes feitas aos Requisitos do PA-DSS. Atualizadas as referncias ao PCI DSS para refletir os requisitos do PA-DSS.

Tipo

Esclarecimento

10, 11

10

Esclarecimento

12, 13, 14

11, 12, 13

Esclarecimento

12.1

11.1

Esclarecimento

12.2

11.2

Esclarecimento

13.1

12.1

Esclarecimento

Anexo A

Anexo A

Esclarecimento

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 10 de 11

Seo ou Requisito Antigo Apndice B Novo Apndice B

Alterao Item 5.b Adicionado novamente procedimentos de laboratrio que foram erroneamente omitidas na verso anterior. Item 6.b Atualizada a referncia para que as vulnerabilidades removam a confiana somente no OWASP, pelas alteraes feitas aos Requisitos 5.1 e 5.2 do PADSS. Item 7.c Adicionado esclarecimento de que o PA-QSA deve validar a instalao do ambiente de laboratrio remoto para assegurar que o ambiente simule realmente uma situao de mundo real. Removido do Apndice Reorganizado o formato para oferecer informaes do fornecedor do aplicativo antes das informaes do PA-QSA.

Tipo

Esclarecimento

Apndice B

Apndice B

Esclarecimento

Apndice B

Apndice B

Esclarecimento

Anexo C

Atestado de validao

Esclarecimento

Explicaes do "Tipo": Tipo novo Esclarecimento Tipo antigo Esclarecimento Definio Esclarece o propsito do requisito. Garante que um texto conciso nos padres retratem a inteno desejada dos requisitos. Explicaes e/ou definies para melhorar a compreenso ou fornecer mais informaes sobre um tpico especfico. Alteraes para assegurar que os padres estejam atualizados em relao s ameaas emergentes e s alteraes no mercado.

Orientao adicional Requisito envolvido

Explicativo Aperfeioamentos

Resumo de Alteraes da Verso 1.2.1 para a 2.0 do PA-DSS Copyright 2010 Conselho de Padres de Segurana LLC do PCI

Outubro de 2010 Pgina 11 de 11

Você também pode gostar