PCI DSS PA-DSS Статьи Блог Форум О Сообществе PCI DSS Russia


PCI DSS
Тэги
инцидент (58)
утечка данных (52)
конференция (32)
кража (30)
банки (28)
стандарт (25)
соответствие (22)
сообщество (20)
pci ssc (17)
выполнение требований (15)
аудит (14)
исследования (14)
ДБО (13)
сертификация (12)
pci dss (12)
pa-dss (10)
visa (9)
dsecrg (9)
mastercard (7)
digital security (7)
публикации (6)
пентест (5)
blackhat (5)
oracle (4)
pin (4)
erp (4)
область аудита (3)
обновления (3)
malware (3)
шифрование (2)
вебинар (2)
вредные советы (2)
документация (2)
sap (2)
бизнес-приложения (2)
owasp (2)
СТО БР ИББС (2)
pci dss russia (2)
законодательство (2)
asv (1)
итоги (1)
Самые комментируемые за месяцСамые комментируемые за месяц

Опросы
Где расположена ваша информационная инфраструктура?

В собственной серверной комнате
На арендованной площадке в дата-центре
В арендованной у дата-центра виртуальной среде

 
FAQ:
PCI DSS & PA-DSS


Что такое PCI DSS и PA-DSS? Ответы на главные вопросы.
Путь к соответствию PCI DSS

Выполнение требований стандарта и разработка компенсирующих мер.
Проверка
соответствия


Правила проверки соответствия компании требованиям стандартов и контакты тех, кто проверяет.
Копилка
полезностей


Здесь можно скачать стандарты PCI DSS и PA-DSS на русском языке и другие полезные материалы.
Главная Блог Блог

Жертва преступления или нарушитель требований безопасности?

Сеть американских ресторанов и развлекательных центров «Dave & Buster’s» следующие 20 лет будет находиться под бдительным наблюдением Федеральной торговой комиссии (ФТК). «D & B» является одной из жертв Альберта Гонсалеса, который в 2009 году похитил данные о более чем 170 млн. кредитных и дебетовых карт, и только 130 тысяч PAN были украдены у «Dave & Buster’s».

В ходе проверок выяснилось, что «практики безопасности, используемые в «D & B», не смогли обеспечить надлежащий уровень безопасности данных о держателях карт в корпоративной сети». Иными словами, они не соответствуют PCI.

В частности Федеральная торговая комиссия установила, что сеть «Dave & Buster’s» не смогла обеспечить:

• «принятие эффективных мер для обнаружения и предотвращения несанкционированного доступа к компьютерным сетям, таких как использование системы обнаружения вторжений и системы мониторинга журналов»;
• «ограничение надлежащим образом доступа третьих лиц к сетям компании, например, путем ограничения подключений к конкретным IP-адресам или предоставления временного ограниченного доступа»;
• «контроль и фильтрование исходящего трафика сетей компании для обнаружения и блокирования несанкционированного экспорта данных о держателях карт»;
• «применение общедоступных средств обеспечения безопасности для ограничения доступа между сегментами внутренней сети, например, путем использования брандмауэров, либо изоляции сегмента обработки карточных данных от остальной корпоративной сети»;
• «использование общедоступных средств обеспечения безопасности для ограничения доступа к компьютерным сетям через беспроводные точки доступа, находящиеся в сети».

Двадцать лет нахождения под особым контролем со стороны Федеральной торговой комиссии — вот цена, которую заплатит компания «Dave & Buster’s» за несоответствие требованиям стандарта PCI DSS.

Источник: http://www.merchant911.org/blog/index.php/2010/06/24/card-breach-victim-gets-twenty-years-probation/

Источник: http://www.storefrontbacktalk.com/securityfraud/dave-busters-gets-20-years-in-gonzales-settlement/

инцидент | утечка данных
КомментарииКомментарии

Добавьте комментарий!
Представьтесь, пожалуйста
Укажите адрес вашей почты
Опубликован не будет
Следить за дискуссией по почте
 







Партнеры