我如何解释 PCI-DSS 的 2.2.1 点?“应用程序服务器”是“一个主要功能”还是需要是“程序 x 服务器”、“程序 y 服务器”等?
我有一组在我的环境中运行服务器端的应用程序。其中一些与持卡人数据所在的应用程序间接交互,而另一些则不是。这些应用程序还具有不同的组角色和在其中分配的权限,并服务于不同的部门。
2.2.1 每台服务器只实现一个主要功能,防止需要不同安全级别的功能在同一台服务器上共存。(例如,Web 服务器、数据库服务器和 DNS 应该在不同的服务器上实现。)
例如:
需要采取强有力的安全措施的数据库将面临与需要开放并直接面向 Internet 的 Web 应用程序共享服务器的风险。未能将补丁应用于看似次要的功能可能会导致影响同一服务器上其他更重要的功能(例如数据库)的妥协。
此要求适用于持卡人数据环境(通常基于 Unix、Linux 或 Windows)中的所有服务器。此要求可能不适用于能够在单个服务器(例如大型机)上本地实现安全级别的系统。
