Magento CEのPCIコンプライアンスを達成するために必要な手順は何ですか?
たとえば、Paypalのウェブサイト決済プロまたは店舗で直接セージペイを使用すると、PCIコンプライアンスの達成に役立ちますか?
Magento CEのPCIコンプライアンスを達成するために必要な手順は何ですか?
たとえば、Paypalのウェブサイト決済プロまたは店舗で直接セージペイを使用すると、PCIコンプライアンスの達成に役立ちますか?
回答:
常にPCI準拠と見なされていました。EEが登場するまで、EEは別のUSPを必要としていました。CCの詳細を保存しない限り、他のデータ(顧客名/住所など)を暗号化する必要はありません。
ただし、PCIコンプライアンスは、会社を運営し機密情報を処理するための一連のルールと定義であると同時に、アプリケーション側の要件であることに留意してください。
どのレベルのコンプライアンスに該当するかによって、PCIコンプライアンスを確保するために何をする必要があるかが決まります。SAQ(自己評価アンケート)がビジネスの規模に適している場合、外部支払い方法(説明されている方法など)を使用する場合、CEを介さずに渡すことができます。
それ以外の場合、SAQレベルを超える-とにかくQSAが必要になります-そして、専門家の支援を受けて大金を話しています。あなたがここで尋ねているという事実は、おそらくあなたがこの境界にいないことを規定しています。
おそらくSAQ-Dに該当します
支払いカードはどのように受け入れますか?
A.カードを提示しない(eコマースまたはメール/電話注文)加盟店、すべてのカード会員データ機能は外部委託。これは、対面商人には適用されません。
B.電子カード会員データストレージのないインプリントのみの加盟店、または電子カード会員データストレージのないスタンドアロンのダイヤルアウト端末加盟店。
C-VT。Webベースの仮想端末のみを使用し、電子カード会員データストレージを使用しない販売者。
C.インターネットに接続された支払いアプリケーションシステムを持つ販売者。カード会員データの電子ストレージはありません。
D.上記のSAQタイプAからCの説明に含まれていない他のすべてのマーチャント、およびSAQを完了する資格があるとペイメントブランドによって定義されているすべてのサービスプロバイダー。
https://www.pcisecuritystandards.org/smb/what_to_secure.htmlを参照してください
- 年間600万件以上のVisaトランザクションを処理する商人(すべてのチャネル)またはVisa地域2によってレベル1として識別されるグローバル商人
- 年間100万から600万のVisaトランザクションを処理する販売者(すべてのチャネル)
- 年間20,000〜100万のVisa電子商取引を処理する販売者
- 毎年20,000未満のVisa eコマーストランザクションを処理している商人、および年間最大100万のVisaトランザクションを処理している他のすべての商人
http://usa.visa.com/merchants/risk_management/cisp_merchants.htmlを参照してください
重要なのは、マーチャントレベルとSAQレベルを区別することです。それらは別々です。レベル2マーチャントとしてSAQ-Dになることができます。実際には、ほとんどの場合、レベルSAQ-Dでレベル2まで自己評価できます。カードデータをまったく処理していないため、要件が緩和されているためです。
EEを使用しただけではPCI準拠になりません。PCI準拠のホストを使用してもPCI準拠にはなりません。ビジネス全体(アプリケーション、ビジネス/スタッフ、ホスティング)はすべてPCI準拠である必要があります。
準拠する必要があるPCIレベルは、トランザクションの数によって異なります。最初のステップとして、どのレベルが自分に当てはまるかを判断する必要があります。
http://usa.visa.com/merchants/risk_management/cisp_merchants.html これはVISAからのものですが、PCIにも同様に適用されます
各レベルでは、異なる要件を満たす必要があります。評価が完了したら、誰かがCEで実行する手順についてより詳細な回答を提供できると確信しています。
Enterprise EditionにはPayment Bridgeと呼ばれるアプリケーションが付属しており、これは非常に多くの暗号化を処理し、アプリケーションとは別のサーバーで実行できます。これは、ほとんどのコンテキストにとってはやり過ぎになる可能性があり、Magento Coreコードほど簡単ではないOO組織内のアプリケーションコードを分離してデバッグする意欲が必要です。
PCIコンプライアンスには、実際にはCEが完全にPCIに準拠していない小さな違いがたくさんあります。CEでPCIに準拠するための最速かつしばしば最良の方法は、サードパーティのトークン化支払いゲートウェイシステムを使用することです。Authorize.net CIM、またはCybersource Payment Profilesなどをすでに統合している拡張機能がいくつかあります。これは、正しく実装された場合、保存するのは顧客のprofileIDだけであり、クレジットカードデータは支払いゲートウェイに保存されることを意味します。
そうは言っても、PCIコンプライアンスを満たすために強化しようとしているトランザクションについて、保存したい情報をあなたの質問が明確に述べているとは思いません。より多くの情報がなければ、特定の要件のアーキテクチャを具体的に解決するのを支援することは困難です。
私は通常2つの方法だと思う:
あなたは小さなお店ですので、自分でやりたくありません。CEに滞在し、支払いプロバイダーを使ってこれを考えてください
あなたは大企業であり、多くの取引を期待しており、自分でやりたいと思っています。次に、EEを使用するのに十分なお金が必要です。
古い回答:
すべてのクレジットカードデータを暗号化する必要があります(@sonassiに感謝します)。PCIコンプライアンスを確認するには、かなりの費用がかかります。なぜこれが必要ですか?EEを使用します:-)
必要なすべての情報は、PCI Webサイトで見つけることができます。
そして、標準を知っている開発者はここにはあまりいないと思います。
PCIコンプライアンスは、遊ぶことは何もありません。これが必要な場合は、多くのお金を費やさなければならず、専門家が必要です。