Exploramos neste artigo o requisito de uso de blocos de chaves, apresentado no PIN Secutiry Requirements Versão 3.1.

PIN Security Requirements e uso de blocos de chaves

O PIN Security Requirements:

O item 18-3 do Objetivo de Controle 5 do documento PIN Security Requirements versão 3.1, define:

“As chaves simétricas criptografadas devem ser gerenciadas em estruturas chamadas de blocos de chaves. O uso da chave deve ser vinculado criptograficamente à chave usando métodos aceitos.”

PIN Security Requirements versão 3.1

Segundo o documento, “os métodos aceitos ​para a implementação dos requisitos de integridade incluem, mas não se limitam a:

Em resposta a dúvidas apontadas em julho de 2017, o PCI esclarece sobre o uso de Blocos de Chaves:

Pergunta: Métodos interoperáveis ​​incluem aqueles definidos em ANSI TR-31 e ISO 20038. O requisito também permite qualquer método equivalente pelo qual o método equivalente inclui a ligação criptográfica das informações de uso da chave ao valor da chave usando métodos aceitos. Como são determinados os métodos equivalentes?

Resposta: Os métodos equivalentes devem ser sujeitas a uma revisão de um perito independente.

A revisão devem contemplar:

As datas originais foram reprogramadas e estão assim definidas:

Implementar blocos de chaves para conexões internas e armazenamento de chaves em ambientes de provedores de serviços.

Esta fase já se encerrou em 1 de junho de junho de 2019.

Implementar Blocos de Chaves para conexões externas com Bandeiras e Redes

Data de vigência: 1º de janeiro de 2023.

Implementar Bloco de Chaves para se estender a todos os hosts de comerciantes, dispositivos de ponto de venda (POS) e caixas eletrônicos.

Data de vigência: 1º de janeiro de 2025.

Segundo o PCI, o provedor de serviços deve implementar blocos de chaves para todas as organizações externas que oferecem suporte a blocos de chaves dentro do prazo. 

Durante a certificação, o avaliador deve validar se o provedor de serviços é capaz de iimplemenar Blocos de Chaves para os seus parceiros. Os Blocos de Chaves para tratamento do PIN deve ser implantada tão logo o parceiro seja apoio a operar desta forma.

Além disso, o avaliador deve anotar no relatório PSR quais as organizações possuem suporte para  blocos de chaves implementado e quais as organizações para as quais o provedor de serviços ainda não implementou este suporte.

Veja também:

Pin Security Requirements – Parte 4 – Uso

Deixe um comentário