首先,如果这个问题已经讨论过很多次,我很抱歉。我阅读了许多有关 PCI 合规性的帖子,但有些小事情我不太确定。
假设有一位诚实的软件开发人员 GoodGuy 先生。他开发了主要的软件架构,公司信任他并给予他合理需要的所有访问权限。该软件存储用于定期支付管理的信用卡号码,软件使用信用卡网关收取续订金额。
GoodGuy 先生可以编写一些代码来为用户解密卡,无论软件具有何种安全级别(安全服务器位置中的加密密钥、每个用户的密钥或任何东西),软件本身都可以以某种方式解密卡卡数据。这意味着,即使开发人员是诚实的,他也可以访问卡数据。
- 其他公司实施了哪些可能的解决方案来阻止某人使用该软件访问卡详细信息?
这与卡的详细信息无关。它可以是任何东西,如在线文件存储服务、医疗数据或任何东西。开发人员如何确保他无法随心所欲地访问数据,但让软件可以访问它们(无需用户参与)
PS:我是这里的GoodGuy先生,我无意做坏事。我想知道其他公司如何处理这个问题。他们信任开发商吗?就算他辞职了,他也可以带着钥匙文件。刷新所有存储的卡在这里也不是一个选项,因为它可以发送许多现有的销售。