Como manter a conformidade com o PCI em um servidor LAMP quando os repositórios não acompanham as versões

6

Nós rodamos o Ubuntu Lucid 10.0.4 como a base do nosso ambiente LAMP. Estamos tentando nos tornar compatíveis com PCI, para que possamos passar informações de CC através de nosso servidor. Fizemos algumas verificações de terceiros em nossos servidores para iniciar o processo de certificação e nos deparamos com erros em relação às versões do PHP 5 e do Apache. A versão mais recente do PHP hospedada em nosso repositório lúcido oficial tem cerca de 10 versões abaixo do que a conformidade com a PCI exige.

Como atualizamos para nos manter atualizados com os requisitos de conformidade com PCI?

Precisamos ir do php 5.3.2 para o php 5.3.15

Além do apache 2.2.23

Eu procurei por toda parte por uma resposta e não consegui uma resposta realista. Alguns recomendam compilar manualmente - o que parece um pesadelo, e outros recomendam um PPA - o que parece inseguro. O que devemos fazer?

    
por Jared Green 15.10.2012 / 00:47

1 resposta

12

As distribuições do Enterprise Linux lidam com isso retornando as correções de segurança da nova versão para a versão original na qual sua distribuição está bloqueada. Você instala os pacotes de sistema atualizados que contêm as correções de segurança portadas e observe isso em seu relatório para o fornecedor de conformidade.

Cada relatório que você recebe de uma potencial vulnerabilidade de segurança deve incluir um número CVE. Procure este número em Comunicados de Segurança do Ubuntu (veja também Red Hat CVE para RHEL / CentOS) para determinar as atualizações que seu sistema precisa.

Como uma nota lateral, se você estiver executando um site baseado em PHP, você frequentemente deseja atualizações correção de bugs além de correções de segurança. As distribuições quase nunca distribuem atualizações de correção de bugs, a menos que causem falhas ou problemas de segurança, e às vezes nem assim. Neste caso, é mais prudente usar um PPA que rastreie sua versão do PHP desejada (por exemplo, 5.3 ou 5.4) em vez dos pacotes do sistema.

    
por 15.10.2012 / 02:42