En ce qui concerne ta première question, oui je le peux, et je le fais :
Cloudflare est certifié PCI-DSS.
Si l'on ne croit plus en la certification PCI-DSS et à son adhérence par les entités qui ont obtenu leur AOC, délivrée par des assesseurs certifiés par Visa, Mastercard et compagnie, alors on remet tout le système en question.
Ça revient au même que de remettre en question les root CA et l'utilisation de TLS.
En ce qui concerne ton second point, la conformité à PCI-DSS interdit formellement :
- le transit, en clair, de Primary Account Numbers, à savoir de numéros de carte
- le stockage, en clair, d'un PAN
- le stockage, sous quelque forme qu'il soit, du CVV
Ainsi, non seulement les numéros de carte sont obligatoirement transmis de manière chiffrée, mais leur stockage est également soumis à régulation, à savoir un chiffrement double en utilisant 2 clés possédées par des personnes physiques différentes.
J'ajouterais qu'il est interdit de logguer les numéros de carte, à défaut de faire subir à ces logs les mêmes contraintes de double chiffrement.
Enfin et pour en finir sur la sécurité, la certification exige que soient menés chaque trimestre :
- un scan externe des infras, par un ASV (ex, qualys)
- un scan interne des infras, via un outil répondant aux exigences PCI (ex, Nessus)
- une revue des règles firewall
- une revue du fonctionnement des caméras
- une revue des ports réseau et VLANs par lesquels transitent des PANs
Pour rebondir sur "des infras non contrôlées", le problème reste entier, utilisation de Cloudflare ou non :
- akamai ? même deal
- hébergement chez online ? même deal, tu passes par leur AS et leur matos réseau
- hébergement en propre ? même deal quand même, t'es pas un tier1 tu dois forcément passer par un transitaire quelconque, et mécaniquement, ses équipements réseau
Pour ce qui est de ton dernier point, je te signale quand même que c'est OP qui sort un article avec des faits fondamentalement incorrects, et que ces derniers ne peuvent rester sans réponse.
Aux dernières nouvelles on vend pas des ours en peluche, on traite des millions de transactions bancaires, l'impact en termes d'image n'est pas le même.
Sous-entendre que CF espionne les clients HiPay est dommageable pour la réputation des deux entités, et basé sur de la pure spéculation.
On n'est pas au JT à essayer de faire de l'audimat à tout prix là, on essaye de discuter posément de problématiques techniques.
Oui, CF pourrait intercepter les numéros de carte, au même titre que Akamai, Amazon, ou n'importe qui d'autre dont les équipements servent à un moment ou un autre pour faire transiter les données.
Non, CF ne le fait pas car ils subissent tout comme les autres entités certifiées PCI, un audit annuel au cours duquel leurs logs sont épluchés, leurs configurations vérifiées, leurs équipes auditées.
C'est aussi simple que ça, quand on est pas sûr de ses infos, il ne faut pas propager de fausses rumeurs, ce qu'a fait OP sans chercher à approfondir sa réflexion, ou tout simplement à contacter les équipes techniques pour avoir des réponses à ses questions.
C'est pourtant la base de toute entreprise vaguement journalistique (et pense bien qu'écrire un article à portée publique en est une), que de s'assurer de la véracité des informations que l'on poste.
Nous tenons à la disposition de quiconque la demande l'Attestation Of Compliance PCI-DSS délivrée à HiPay.
Cette seule certification, régie par les grands noms du secteur bancaire [1], suffit à elle seule à confirmer l'intégrité des données traitées par la plateforme.
[^] # Re: faut arrêter de tout diaboliser
Posté par dam23 . En réponse au journal CloudFlare au milieu. Évalué à 7.
En ce qui concerne ta première question, oui je le peux, et je le fais :
Cloudflare est certifié PCI-DSS.
Si l'on ne croit plus en la certification PCI-DSS et à son adhérence par les entités qui ont obtenu leur AOC, délivrée par des assesseurs certifiés par Visa, Mastercard et compagnie, alors on remet tout le système en question.
Ça revient au même que de remettre en question les root CA et l'utilisation de TLS.
En ce qui concerne ton second point, la conformité à PCI-DSS interdit formellement :
- le transit, en clair, de Primary Account Numbers, à savoir de numéros de carte
- le stockage, en clair, d'un PAN
- le stockage, sous quelque forme qu'il soit, du CVV
Ainsi, non seulement les numéros de carte sont obligatoirement transmis de manière chiffrée, mais leur stockage est également soumis à régulation, à savoir un chiffrement double en utilisant 2 clés possédées par des personnes physiques différentes.
J'ajouterais qu'il est interdit de logguer les numéros de carte, à défaut de faire subir à ces logs les mêmes contraintes de double chiffrement.
Enfin et pour en finir sur la sécurité, la certification exige que soient menés chaque trimestre :
- un scan externe des infras, par un ASV (ex, qualys)
- un scan interne des infras, via un outil répondant aux exigences PCI (ex, Nessus)
- une revue des règles firewall
- une revue du fonctionnement des caméras
- une revue des ports réseau et VLANs par lesquels transitent des PANs
Pour rebondir sur "des infras non contrôlées", le problème reste entier, utilisation de Cloudflare ou non :
- akamai ? même deal
- hébergement chez online ? même deal, tu passes par leur AS et leur matos réseau
- hébergement en propre ? même deal quand même, t'es pas un tier1 tu dois forcément passer par un transitaire quelconque, et mécaniquement, ses équipements réseau
Pour ce qui est de ton dernier point, je te signale quand même que c'est OP qui sort un article avec des faits fondamentalement incorrects, et que ces derniers ne peuvent rester sans réponse.
Aux dernières nouvelles on vend pas des ours en peluche, on traite des millions de transactions bancaires, l'impact en termes d'image n'est pas le même.
Sous-entendre que CF espionne les clients HiPay est dommageable pour la réputation des deux entités, et basé sur de la pure spéculation.
On n'est pas au JT à essayer de faire de l'audimat à tout prix là, on essaye de discuter posément de problématiques techniques.
Oui, CF pourrait intercepter les numéros de carte, au même titre que Akamai, Amazon, ou n'importe qui d'autre dont les équipements servent à un moment ou un autre pour faire transiter les données.
Non, CF ne le fait pas car ils subissent tout comme les autres entités certifiées PCI, un audit annuel au cours duquel leurs logs sont épluchés, leurs configurations vérifiées, leurs équipes auditées.
C'est aussi simple que ça, quand on est pas sûr de ses infos, il ne faut pas propager de fausses rumeurs, ce qu'a fait OP sans chercher à approfondir sa réflexion, ou tout simplement à contacter les équipes techniques pour avoir des réponses à ses questions.
C'est pourtant la base de toute entreprise vaguement journalistique (et pense bien qu'écrire un article à portée publique en est une), que de s'assurer de la véracité des informations que l'on poste.
Nous tenons à la disposition de quiconque la demande l'Attestation Of Compliance PCI-DSS délivrée à HiPay.
Cette seule certification, régie par les grands noms du secteur bancaire [1], suffit à elle seule à confirmer l'intégrité des données traitées par la plateforme.
[1] https://www.pcisecuritystandards.org