信用卡记号化比加密的方式更好吗?

日期: 2010-02-03 作者:Michael Cobb翻译:唐波 来源:TechTarget中国 英文

问:和对敏感信息进行加密的方式相比,将这些信息置于数据库之外并用随机记号替换重要信息(诸如信用卡号),然后链回主数据库用于处理特殊交易(记号化)的方式是不是更好一些呢?   答:记号化的概念已存在很长时间了。犯罪调查中的案件编号就是记号化的一个简单例子。案件编号本身就是个记号——简单的一串数据就能代表或引用另一串数据,这种情况下代表的就是调查的详情和记录。部署得当的记号除了引用的情况,它和原始数据是没有任何关联的。

  记号化最初是由Shift4于2005年开发出来的。虽然它可用于任何类型的敏感数据,例如医疗信息,但它是为达到支付卡行业数据安全标准(PCI DSS)的要求而专门开发出来的。敏感……

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

电子邮件地址不会被公开。 必填项已用*标注

敬请读者发表评论,本站保留删除与本文无关和不雅评论的权力。

问:和对敏感信息进行加密的方式相比,将这些信息置于数据库之外并用随机记号替换重要信息(诸如信用卡号),然后链回主数据库用于处理特殊交易(记号化)的方式是不是更好一些呢?

  答:记号化的概念已存在很长时间了。犯罪调查中的案件编号就是记号化的一个简单例子。案件编号本身就是个记号——简单的一串数据就能代表或引用另一串数据,这种情况下代表的就是调查的详情和记录。部署得当的记号除了引用的情况,它和原始数据是没有任何关联的。

  记号化最初是由Shift4于2005年开发出来的。虽然它可用于任何类型的敏感数据,例如医疗信息,但它是为达到支付卡行业数据安全标准(PCI DSS)的要求而专门开发出来的。敏感信息卡和交易数据被安全地存储在独立的位置,无论是不同的数据库、应用程序还是异地数据仓库,都是通过唯一的标识符来引用的。最基本的是你无法窃取不在一处的数据,看来这会是数据安全领域的一项令人振奋的发展方向。

  虽然还有些执行问题需要考虑,作为对你问题的回答,我认为你还是需要加密。为了使用记号来代替所有数据,你首先需要做些处理,将需要传输的信息的含义存储到数据存储设备中,因而你系统的安全性就依赖于通信线路的机密性。为避免中间人窃听或其他形式的攻击,你需要在传送端和接收端都使用带有数字证书的SSL(安全套接层协议层)。记号化产品的中央存储区域需保证极高的安全性,且在纵深防御上需使用加密。记号化产品和所有提供信用卡记号服务的公司必定会出现单点故障,从而沦为黑客们的攻击目标。不可否认,通过记号进行任何数据的恢复将需要深厚的系统技术知识以及特权级别访问,但内部人员也可能成为重大威胁的主导者。

  记号化的确让黑客更加难以取得敏感信息的访问权,它正日益成为支撑电子交易安全的流行方式。所有的重要卡数据都不会存放在商家的销售点设备上,从而遵从了PCI DSS的规定。但是如果记号可以像信用卡编号一样来使用的话,那也没有遵从安全标准的要求;执行才是关键。而且银行已为替代方案投入了很多资金,所以他们可能不会愿意放弃已有的安全措施转而支持这种新的方式。如果可以证明这样做的价值,记号化将可能会成为数据安全的标准。然而主要的信用卡品牌商可能不会太热衷于这项技术,因为他们通过向其商业客户收取数据安全费用可获得大量收益。

作者

Michael Cobb
Michael Cobb

Michael Cobb, CISSP - ISSAP在IT行业的安全方面有10年以上的经验,财经方面有16年的经验,他是Cobweb Applications Ltd的创办人兼常务董事,IT培训和数据安全与分析顾问。与人共同撰写IIS Security 这本书,并为许多IT出版物写了大量的技术性文章。Michael也是微软认证数据库管理员和微软认证专家。

相关推荐

  • 专访志翔科技伍桑海:“懂业务才能做安全”

    志翔的安全产品服务如今服务于从大型能源、银行部门到中小企业不等规模的用户。且对于安全方案,不同行业有不同的需求,在共性的方面志翔通过提供一个通用的方案满足用户在数据保护方面的需求。对于业务安全问题,会提供体制化的安全方案以贴合用户的业务……

  • 云隐私:基础功能和值得关注的新兴技术

    为了实现云隐私保护,您需要了解当前可用的选项和功能,以及了解正在开发的未来的新技术……

  • 保护IoT设备上的数据:有哪些可用的加密工具?

    随着物联设备的增多,保护那些经由物联设备进行传输的数据变得越发困难。那么,有哪些可用的加密工具呢?

  • 结束“智能手机加密”是蓄意误导吗?

    纽约地区检察官Cyrus Vance发布“智能手机加密和公共安全报告”2.0版,根据该报告指出,曼哈顿地区检察官办公室“自2014年10月以来合法没收423部苹果iPhone和iPad,因为默认设备加密而无法访问这些设备”,Vance称无法访问设备的数量在不断增加中……