Jak interpretuji bod 2.2.1 pro PCI-DSS? Je „aplikační server“ „jednou primární funkcí“ nebo to musí být „program x server“, „program y server“ atd.?
Mám v mém prostředí kolekci aplikací, které běží na straně serveru. Některé z nich interagují nepřímo s aplikací, ve které se nacházejí data držitelů karet, jiné ne. Tyto aplikace mají také různé role skupin a v nich přiřazená oprávnění a slouží různým oddělením.
2.2.1 Implementujte pouze jednu primární funkci na server, abyste zabránili tomu, aby funkce vyžadující různé úrovně zabezpečení koexistovaly na stejném serveru. (Například webové servery, databázové servery a DNS by měly být implementovány na samostatných serverech.)
Například:
Databáze, která musí mít zavedena silná bezpečnostní opatření, by být ohroženi sdílením serveru s webovou aplikací, která musí být otevřená a musí čelit přímo internetu. Selhání aplikace opravy na zdánlivě malou funkci může mít za následek kompromis, který ovlivňuje další, důležitější funkce (například databázi) na stejný server.
Tento požadavek je určen pro všechny servery v prostředí dat držitelů karet (obvykle založené na Unixu, Linuxu nebo Windows). Tento požadavek se nemusí vztahovat na systémy, které mají schopnost nativně implementovat úrovně zabezpečení na jednom serveru (např. Mainframe).