PCI DSS PA-DSS Статьи Блог Форум О Сообществе PCI DSS Russia


PCI DSS
Тэги
инцидент (58)
утечка данных (52)
конференция (32)
кража (30)
банки (28)
стандарт (25)
соответствие (22)
сообщество (20)
pci ssc (17)
выполнение требований (15)
аудит (14)
исследования (14)
ДБО (13)
сертификация (12)
pci dss (12)
pa-dss (10)
visa (9)
dsecrg (9)
mastercard (7)
digital security (7)
публикации (6)
пентест (5)
blackhat (5)
oracle (4)
pin (4)
erp (4)
область аудита (3)
обновления (3)
malware (3)
шифрование (2)
вебинар (2)
вредные советы (2)
документация (2)
sap (2)
бизнес-приложения (2)
owasp (2)
СТО БР ИББС (2)
pci dss russia (2)
законодательство (2)
asv (1)
итоги (1)
Самые комментируемые за месяцСамые комментируемые за месяц

Опросы
Где расположена ваша информационная инфраструктура?

В собственной серверной комнате
На арендованной площадке в дата-центре
В арендованной у дата-центра виртуальной среде

 
FAQ:
PCI DSS & PA-DSS


Что такое PCI DSS и PA-DSS? Ответы на главные вопросы.
Путь к соответствию PCI DSS

Выполнение требований стандарта и разработка компенсирующих мер.
Проверка
соответствия


Правила проверки соответствия компании требованиям стандартов и контакты тех, кто проверяет.
Копилка
полезностей


Здесь можно скачать стандарты PCI DSS и PA-DSS на русском языке и другие полезные материалы.
Главная Блог Блог

Стандарт, «гарантирующий защиту»

Обсуждению, в основном, подлежат два вопроса:

  1. Является ли адекватным поведение МПС (Visa, в ответ на сообщение, удалила Heartland из списка PCI Compliant сервис-провайдеров), ведь если сегодня ты присутствуешь в «белых» списках PCI, а завтра тебя оттуда удаляют, то какова цена этим спискам, то есть статусу PCI Compliant, а значит и самому сертификату.
  2. Гарантирует ли стандарт PCI DSS защиту от инцидентов, связанных с компрометацией данных платежных карт. Иначе говоря, вопрос ставится таким же образом: какова цена этому сертификату.

В ответ на первый вопрос хочется обратиться непосредственно к самому стандарту, который сопоставляет уровню сервис-провайдера его обязательства по прохождению сертификации. Среди прочего там перечислены «все сервис-провайдеры, которые были скомпрометированы». То есть, Visa поступила в строгом соответствии со стандартом, и пострадавшая сторона не сможет считаться PCI Compliant, пока не приведет свою информационную систему в соответствие, устранив бреши в безопасности.

Второй вопрос я намеренно оставил в такой формулировке. Позволю себе процитировать некоторых «экспертов», высказавших свое мнение по поводу обсуждаемого вопроса: «либо сертификация была проведена не должным образом, либо стандарт не гарантирует защиты». Вообще, само понятие «стандарта, гарантирующего защиту» звучит довольно странно и напоминает известную шутку про вероятность встретить на Невском проспекте НЛО — ровно 50% («либо встретите, либо нет»). К сожалению, кроме шуток, часто приходится наблюдать непонимание разницы между терминами «соответствие» (compliance) и «проверка соответствия» (validation). Вместе с тем очевидно, что первое означает континуальный процесс, который должен поддерживаться в течение времени, а стандарт PCI DSS лишь предъявляет ряд требований к этому процессу. QSA-аудитор же может только зафиксировать факт выполнения этих требований в отдельных момент времени, т.е. выполнить проверку соответствия. Если сразу после того, как за аудитором захлопнулась дверь, проверяемая организация отключила антивирусные средства или убрала систему обнаружения вторжений, повышается в таком случае риск компрометации? Очевидно, что да. Является ли это упущением стандарта PCI DSS и говорит ли о его непригодности? Очевидно, что нет.

Поэтому когда мы говорим о том, какова цена сертификату и коррелирует ли его наличие с величиной риска, довольно глупо обращаться за аргументами к «истории неудач». Вместо этого не следует забывать, что все зависит главным образом от того, насколько грамотно выполнены требования стандарта и как хорошо налажен процесс контроля и управления безопасностью, диктуемый этим стандартом.

соответствие | инцидент | утечка данных
КомментарииКомментарии
ArtinkTinnY
12 июля 2009, 4:20
Мне кажется я где то видел уже этот материал
Отвечает: Сергей Шустиков
13 июля 2009, 12:30
Вполне возможно, ведь Антон публиковал его не только здесь.
nick
14 июля 2009, 15:44
Если проверка соответствия фиксирует данное состояние только на определенный момент времени, то почему "соответствие" действует в течении 1 года? Что в течении данного года гарантирует это "соответствие" и чего оно не гарантирует после это года? Вообще самая большая проблема стандарта - это его реализация. А позиция аудиторов, что они могут отвечать за выполнение стандарта, только на момент проверки, очень удобная. Чтобы вы сказали механику автосервиса, если бы автомобиль сломался бы сразу после того как покунул мастерскую (в мастерской все работало)?
Отвечает: Сергей Шустиков
15 июля 2009, 1:55
Сравнение с механиком тут не совсем корректно, ведь QSA-аудитор не настраивает системы безопасности, он проверяет их работоспособность.
Здесь более уместна аналогия с инспектором гостехосмотра - Вы можете приехать, пройти техосмотр, получить талон, действующий в течение одного года, но выехав за пределы станции гостехосмотра - затонировать передние стекла "в ноль" и расторгнуть договор ОСАГО. После этого Вы имеете действующий талон техосмотра? Имеете. Вы соответствуете требованиям законодательства? Не соответствуете.
Также и здесь - ни один аудитор не даст гарантии того, что как только за ним закрылась дверь, не были отключены средства шифрования данных и системы мониторинга сети. Сертификат показывает то, что в тот момент, когда аудитор был на объекте, компания соответствовала требованиям PCI DSS. Также, как талон техосмотра показывает то, что когда автомобиль был на станции гостехосмотра, он соответствовам всем предъявляемым требованиям.
nick
15 июля 2009, 9:05
В отношении соответствия требованиям стандарта только на момент аудита, хотелось бы все таки понять: почему сертификат выдается на 1 год? Почему не на 5 или лучше на 10 лет? Приблизительная стоимость аудита вместе со сканированием для России составляет 1 млн. р. И lанную сумму необходимо платить ежегодно. При этом можно быть уверенным, что все соответствует требованиям, только на несколько дней. При переносе ответственности в случае компрометации данных в сертифицированных компаниях на сами компании (после аудита перестали выполнять стандарт, поэтому и произошла компрометация), процедура аудита ничего не дает в плане безопасности данных: аудитор пришел - все включили, ушел - все выключили. При этом имеем сертификат, отсутствие информационной безопасности и ответственнности (т.к. на момент компрометации компания соответствовала всем требованиям стандарта). Следовательно при таком подходе стандарт не работает. Не сам стандарт плохой, а процедуры его приненения имеют изъяны.
Поповоду ОСАГО и тонировки: наличие талона ТО не спасет автовладельца при проверке сотрудниками ДПС от административного наказания при отсутствии страховки и несоответствующей тонировке.
Отвечает: Сергей Шустиков
15 июля 2009, 10:44
Почему сертификат выдается на 1 год (а точнее - почему необходимо проходить регулярный ежегодный аудит) - это вопрос к международным платежным системам Visa и MasterCard, которые установили такие правила игры. Кстати, стоимость аудита Вы привели весьма завышенную.
Опять же - аналогия с инспектором ДПС - прямая. Международная платежная система вправе в любой момент самостоятельно проверить выполнение компанией требований стандарта, не смотря на наличие сертификата, выданного QSA. Также как инспектор ДПС вправе проверить наличие полиса ОСАГО, несмотря на наличие талона ТО.
Некоторую защиту от того, что "все выключат" после ухода аудитора даёт необходимость анализа системы менеджмента информационной безопасности при проведении аудита. Изучение записей по процедурам покажет то, как они выполнялись в промежутке между аудитами. Сфальсифицировать записи, конечно же можно, но это весьма трудоемкий процесс, не уступающий по затратам корректному выполнению процедур безопасности.
Что касается применения стандарта - этот вопрос можно обсуждать, предлагаю перенести обсуждение в форум.
Антон Чувакин
23 июля 2009, 2:33
... а также о том смог ли QSA оценить процессы управкения безопасностью в компании и понять "испортят" ли все после его ухода...
Klop
10 августа 2009, 13:00
А почему бы не обсудить вопрос снижения безопасности при аудите?

Аудиторы это сторонняя компания не имеющая отношения к бизнесу.
В ходе аудита банк вынужден раскрыть данной сторонней компании конфиденциальные данные особой важности, о структуре сети, о бизнес процессах , о конкретных личностях и их контактах наконец ответственных за безопасность. Считаю , риск успешной атаки на банк после проверки возрастает многократно.
Возникает старый вопрос, кто проверяет проверяющих? как они хранят и используют полученные в ходе аудита данные ?

В связи с этим , считаю, - контроль аудиторы должны осуществлять просто попыткой взлома.
Это должны быть компании которым банки не дают никакой информации официально. Но , обязаны заключить контракт на работу. Если взлом удачен ,
аудитор раскрывает методы с помощью которых это стало доступным.
Банк деньги платит на постоянной разумной основе плюс бонус аудитору , коли смогли банк взломать.
Справедливо помоему, вы так не считаете?
Илья Медведовский
12 августа 2009, 17:00
Klop, Вы несколько путаете понятия.
Здесь мы говорим про QSA-аудит. В этом случае нет смысла обсуждать как его необходимость, так и тем более его процедуру - здесь все и так ясно (плюс не забываем про страховку, которая есть у QSA). Это просто данность. Если банк не хочет его проводить, то готовьте 50 тыс. долл. в квартал (по 25 Визе и МК) и ждите штрафа в 500 тыс в случае инцидента плюс возможного отключения от МПС.

Если же Вы говорите про обычный аудит защищенности (пентесты или внутренний активный аудит), который является делом сугубо добровольным, то и здесь все не совсем так.

> Считаю , риск успешной атаки на банк после проверки возрастает многократно.

Я категорически с этим не согласен. На основании чего сделан такой вывод? После аудита риск успешной атаки снижается на порядок или банк предпочитает быть страусом и просто не знать о своих недостатках :) ? Таких и правда много :)
Вообще на рынке аудита ситуация такова, что "чужие здесь не ходят". Вопрос доверия к аудитору не стоит - аудитор обладает безупречной РЕПУТАЦИЕЙ, которой очень дорожит.
Кроме того, аудитор "на выходе" выдает заказчику детальный отчет с перечнем уязвимостей - заказчик их закрыл и шансов проникнуть через них больше нет.

Что касается второй части Вашей реплики:
>Это должны быть компании которым банки не дают никакой информации >официально. Но , обязаны заключить контракт на работу....

То примерно так это и происходит с разными вариацяими. То что Вы описали называется режим работы black box (черный ящик). Тут есть много тонкостей и деталей, но в целом примерно так как Вы написали.
Рекомендую почитать разделы на нашем сайте про пентесты:
http://dsec.ru/consult/audit/test/
http://dsec.ru/consult/audit-applications/
а также заглянуть на http://www.dsecrg.ru
Илья Медведовский
13 августа 2009, 22:25
Хотел добавить, что говоря о добровольности пен.тестов, конечно, я не имел в виду обязательный пен. тест, который необходим в случае PCI DSS

Добавьте комментарий!
Представьтесь, пожалуйста
Укажите адрес вашей почты
Опубликован не будет
Следить за дискуссией по почте
 







Партнеры