De omgekeerde volgorde van Caveman's uitspraken:
Door CavemanIn de oude pci1.1 versie staan de aanvullende beveiligingsmaatregelen aangeven bij het gebruik van WEP.
Klopt. Hoewel er in PCI-DSS v1.1 onder 2.1.1 ook over WEP gesproken wordt, is 4.1.1 een stuk strenger:
Uit PCI-DSS 1.14.1.1 For wireless networks transmitting cardholder data, encrypt the transmissions by using WiFi protected access (WPA or WPA2) technology, IPSEC VPN, or SSL/TLS. Never rely exclusively on wired equivalent privacy (WEP) to protect confidentiality and access to a wireless LAN. If WEP is used, do the following:
o Use with a minimum 104-bit encryption key and 24 bit-initialization value
o Use ONLY in conjunction with WiFi protected access (WPA or WPA2) technology, VPN, or SSL/TLS
o Rotate shared WEP keys quarterly (or automatically if the technology permits)
o Rotate shared WEP keys whenever there are changes in personnel with access to keys
o Restrict access based on media access code (MAC) address.
De eerste (inleidende zin) lijkt WEP eigenlijk al uit te sluiten, maar vervolgens wordt dit
toch toegestaan. De belangrijkste hindernis is de tweede bullet: gebruik van WEP is alleen toegestaan in combinatie met WPA/WPA2 (flauwekul natuurlijk), of indien je het feitelijke verkeer over WEP met goede point-to-point versleuteling ontoegankelijk maakt.
Echter, PCI DSS 1.2 komt onder punt 4.1.1 niet verder dan: 'use industry best practices (for example, IEEE 802.11i)' waarna vermeld wordt dat WEP in bestaande installaties is toegestaan tot 30 juni 2010,
zonder aanvullende voorwaarden te noemen (zoals het gebruik van SSL/TLS).
Door CavemanHet gebruik van WEP als enige protocol wordt niet toegestaan al staat dat in de nieuwe versie (pci1.2) niet omschreven.
Op de [url=https://www.pcisecuritystandards.org/security_standards/pci_dss_download.html]PCI DSS download page[/url] staat duidelijk: 'The Payment Card Industry Data Security Standard (DSS) v 1.2 will
replace the DSS v. 1.1 on October 1, 2008', m.a.w. het is geen aanvulling of zo.
Gezien het feit dat wij beiden in PCI 1.2 geen aanvullende voorwaarden m.b.t. het gebruik van WEP zien staan, waar baseer je dan op dat het gebruik van WEP als enige protocol nog steeds niet wordt
toegestaan?