<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/218.html</link>
<guid>http://www.pcidss.ru/blog/218.html</guid>
<title>Поддержание безопасности</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pos_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div align="justify"><p>Теперь, когда ритейлеры достигли соответствия стандарту PCI DSS 2.0, важно продолжить мониторинг процессов и технологий для защиты от нарушений.</p><p>

Если ваша сеть магазинов относится к числу тех, кто усердно работал, чтобы достичь соответствия стандарту PCI DSS 2.0 к 1 января 2012, то вы, вероятно, считаете, что ваши магазины защищены от нарушений, но эксперты предупреждают, что истинная безопасность требует последовательного внимания, даже между проверками. </p><p>

Как отметил Боб Руссо, генеральный менеджер PCI Security Standards Council (SSC), даже после подтверждения соответствия стандартам остается несколько ключевых моментов, о которых ритейлеры постоянно забывают, что в конечном итоге приводит к нарушениям. </p><p>
• Измените стандартный пароль, который поставляется с интерфейсом торгового терминала. Не используйте пароль администратора. Убедитесь, что, если у вас установлен брандмауэр (а у вас должен быть установлен брандмауэр), то все настройки сделаны правильно.</p><p>

• Убедитесь, что те приложения, которые у вас установлены, находятся в списке приложений PCI SSC, которые были протестированы и сертифицированы советом.</p><p>
 
• Проводите тренинги с сотрудниками, чтобы они были осведомлены о таких вопросах, как скимминг.</p><p>
• Убедитесь, что сотрудники знают, как должно выглядеть оборудование. "Когда вы получите POS-устройство (торговый терминал) для вашего магазина, сфотографируйте его, доставайте эту фотографию один раз в месяц и сравнивайте ее с устройством, – предлагает Руссо. – Убедитесь, что оборудование выглядит так же, как и на фото. Не поменялся ли цвет? Не стало  ли сейчас больше подключенных проводов, чем когда вы получили терминал? Возможно, провода были спиральные, а теперь прямые?" </p><p>

Другой быстрый способ проверки, который может сэкономить вам миллионы на предотвращении нарушений – это защитная наклейка на обратной стороне системы POS. Если этикетка выглядит приподнятой, значит кто-то, возможно, открывал устройство. </p><p>

Как сказал Руссо, безопасность действительно кроется в деталях. Чем больше уровней защиты, тем больше у вас средств противодействия возможным нарушениям. </p></div>
Источник: <a href="http://www.csdecisions.com/2011/12/20/sustaining-security/">http://www.csdecisions.com/2011/12/20/sustaining-security/</a> 
<br><br>Автор <a href="mailto:a.oprisko@dsec.ru">Алина Оприско</a><hr><a href="http://www.pcidss.ru/blog/218.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Алина Оприско</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/111.html</link>
<guid>http://www.pcidss.ru/blog/111.html</guid>
<title>Директива по виртуализации систем</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/2phase_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет PCI выпустил <a href="https://www.pcisecuritystandards.org/documents/Virtualization_InfoSupp_v2.pdf">директиву</a> по виртуализации систем, находящихся в области действия стандарта. Директива содержит как указания, так и рекомендации и советы об оптимальной организации структуры как в просто виртуальной среде, так и в становящейся сейчас популярной "облачной".</p>
<p>В последние годы всё больше и больше компаний используют виртуальные среды - иногда для решения части своих задач, а иногда и для поддержания всей инфраструктуры, занимающейся обработкой данных о держателях карт. Сейчас, за полгода до окончательного ввода второй версии PCI DSS, этот документ может особенно помочь тем, кто пока ещё сертифицируется по версии 1.2, и хочет беспроблемно подвести свою виртуальную инфраструктуру под сертификацию по версии 2.0, для работы с которой он и предназначен.</p>
<p>В рамках этой директивы на следующей неделе также состоится вебинар, посвящённый виртуализации. Он пройдёт 28-го и 30-го июня. Записаться на него можно на <a href="https://www.pcisecuritystandards.org/training/webinars.php">сайте</a> совета.</p><br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/111.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/13/">область аудита</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/99.html</link>
<guid>http://www.pcidss.ru/blog/99.html</guid>
<title>Мифы о PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/myths_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Стандарт PCI DSS, содержащий 12 разделов c требованиями по обеспечению безопасности данных о держателях карт при их хранении, обработке и передаче, отражает большинство лучших практик для поддержания должного уровня безопасности критичной информации. ТСП и сервис-провайдерам работа по приведению в соответствие может показаться пугающей, особенно в случае, когда в компании отсутствует служба ИБ или ИТ, способная указать, что требуется и что не требуется. Усложняет ситуацию то, что некоторые вендоры, продающие свои продукты и услуги, позиционируют их в более широком контексте. 
<p>Совет PCI SSC сформировал ряд мифов о стандарте PCI DSS, часть которых приведена ниже,  для того, чтобы помочь компаниям оптимизировать процессы защиты данных о держателях карт и обеспечить соответствие стандарту и выполнение его основных целей, среди которых:</p>
<ul>
<li>Построение и поддержание безопасной сети;
<li>Защита данных о держателях карт;
<li>Поддержание процесса управления уязвимостями;
<li>Внедрение процедуры контроля доступа;
<li>Регулярный мониторинг и тестирование сетей;
<li>Поддержание Политики информационной безопасности.
</ul>
<p><b><i>Один вендор и продукт позволят достичь соответствия</i></b></p>

<p>Многие разработчики предлагают спектр программных продуктов и сервисов для достижения соответствия требованиям PCI DSS.  Однако ни один из них не удовлетворяет всем 12 разделам стандарта. Когда маркетинг обращает внимание на одну функцию продукта, не учитывая  другие требования PCI DSS, результат «верного решения» может создать впечатление, что выбранный продукт позволяет достичь соответствия, хотя в действительности он дает возможность выполнить требования только одного или нескольких разделов.
Поэтому Совет PCI DSS рекомендует торгово-сервисным предприятиям, сервис-провайдерам и процессинговым центрам избегать фокусирования на одном продукте для защиты информации и достижения PCI DSS соответствия. Вместо этого следует выработать единую стратегию безопасности, которая позволит увидеть всю картину целей, на которые направлены требования стандарта PCI DSS. Подобный подход учитывает не только технологии, но и сотрудников компании, и процессы, протекающие в ней.</p>

<p><b><i>Аутсорсинговый процессинг карт позволяет достичь соответствия</i></b></p>



<p>Аутсорсинг упрощает процессинг платежных карт, но не позволяет автоматически достичь соответствия. Не следует забывать учитывать политики и процедуры осуществления транзакций и обработки данных. Информация о держателях карт должна быть защищена не только в том случае, когда вы ее получаете, но и в случае отмены или возврата платежа. Также следует удостовериться, что платежные приложения и терминалы соответствуют PCI стандартам и не хранят критичные аутентификационные данные. Необходимо ежегодно запрашивать у всех у поставщиков услуг подтверждение их соответствия.</p>

<p><b><i>Достижение соответствия PCI DSS – это IT-проект</i></b></p>



<p>IT-персонал отвечает за реализацию технических и эксплуатационных аспектов в отношений платежных систем, но соответствие  - это намного больше, чем проект, имеющий начальную и завершающую стадии  - это непрерывный процесс оценивания, корректировки и информирования. Риски компрометации являются и финансовыми, и репутационными, поэтому они оказывают влияние на всю компанию в целом. Необходимо удостовериться, что политики и процедуры, существующие в компании, применимы к процессу подтверждения платежей и бизнес-процессам обработки транзакций. </p>

<p><b><i>PCI DSS защитит нас</i></b></p>



<p>Успешное проведение сканирования системы или прохождение PCI DSS аудита – это отражение состояния инфраструктуры на определенный момент времени. Эксплойты совершенствуются и становятся более грамотными с каждым днем, вот почему поддержание соответствие PCI DSS должно быть непрерывным  процессом проведения оценки и внесения изменений для обеспечения уверенности в том, что данные о держателях карт надежно защищены.</p>

<p><b><i>PCI DSS – необоснован; он требует слишком многого</i></b></p>



<p>В большинстве аспектов стандарта PCI DSS отражены наилучшие практики в области безопасности. Стандарт также допускает использование компенсирующих мер для большого количества требований. Возможности и гибкость стандарта  позволяют взглянуть на него как на эффективный инструмент защиты критичных аутентификационных данных. </p>

<p><b><i>Недостаточное количество транзакций для прохождения процедуры соответствия </i></b></p>



<p>Соответствие требованиям PCI DSS  необходимо для любой организации, которая принимает платежные карты даже в случае проведения всего лишь одной транзакции.</p>

<p><b><i>Заполнение листа самооценки означает соответствие стандарту</i></b></p>



<p>Лист самооценки – средство подтверждения соответствия для ряда ТСП и сервис-провайдеров, которым разрешено проведение самооценки. Документ отражает состояние инфраструктуры  на момент проведения самооценки и ASV-сканирования. Но даже одно изменение в системе может мгновенно привести к несоответствию. Для поддержания должного уровня безопасности данных о держателях карт проведение оценки должно быть непрерывным и сопровождаться внесением изменений в случае необходимости для того, чтобы максимально снизить вероятность брешей в безопасности. </p>

<p><b><i>PCI DSS требует хранить данные о держателях карт</i></b></p>



<p>Как PCI DSS, так и МПС не одобряют хранение ТСП и сервис-провайдерами данных о держателях карт. Хранение информации магнитной полосы, находящейся на обратной стороне платежной карты, или ее чипового эквивалента не только не является необходимым, но и запрещено . В случае бизнес-необходимости ТСП или процессинговые центры могут хранить информацию лицевой стороны карты, такую как имя держателя карты и PAN, при этом перечисленные данные должны быть защищены , и PAN должны быть зашифрованы или нечитаемы.</p>

<p><b><i>PCI DSS – это слишком сложно</i></b></p>



<p>Понимание и выполнение 12 разделов стандарта PCI DSS может показаться пугающим особенно для ТСП при отсутствии достаточно большого подразделения ИБ или ИТ. Однако PCI DSS главным образом призывает к созданию основы безопасности. Даже если прямых требований к достижению PCI соответствия нет, лучшие практики безопасности, содержащиеся в стандарте, являются основными шагами для компаний, которые хотели бы защитить критичные данные и обеспечить непрерывность бизнеса. Существует множество продуктов и сервисов, способствующих выполнению требований безопасности и достижению PCI соответствия.
Когда говорят, что PCI DSS – это слишком сложно, многие имеют ввиду, что это не дешево. Однако бизнес-риски и стоимость несоответствия могут серьезно превысить затраты на внедрение PCI DSS (штрафы, судебные сборы, уменьшение прибыли и, особенно, потеря бизнеса). Внедрение PCI DSS  должно быть частью основной корпоративной стратегии безопасности, которая требует отражения этих действий в бизнес-плане и бюджете.</p>


</div><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/99.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/81.html</link>
<guid>http://www.pcidss.ru/blog/81.html</guid>
<title>Итоги 7-ой Международной специализированной выставки-конференции по информационной безопасности «INFOBEZ-EXPO/ИнфоБезопасность»</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/infobez_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
<p>Завершилась 7-ая Международная специализированная выставка-конференция по информационной безопасности <a href="http://www.infobez-expo.ru/">«INFOBEZ-EXPO/ИнфоБезопасность»</a>, проходившая 5-7 октября 2010 г. в Москве в Экспоцентре на Красной Пресне.</p>
Компания Digital Security выступила официальным партнером конференции, а также совместно с Сообществом <a href="http://www.pcidss.ru/">PCIDSS.RU</a> и исследовательским центром компании <a href="http://www.dsecrg.ru/">DSec Research Group</a> приняла всестороннее участие в мероприятии, организовав два Круглых стола по следующим темам: <b>«Тесты на проникновение с точки зрения бизнеса»</b> и <b>«Проблемы систем ДБО»</b>, а также два Форума: <b>«Безопасность индустрии платежных карт. Соответствие PCI и PA-DSS»</b> и <b>«ERP Security Forum»</b>.
<br><br>
Сообщество PCIDSS.RU выступило соорганизатором Форума «Безопасность индустрии платежных карт. Соответствие PCI и PA-DSS», на котором поднимались вопросы соответствия стандартам PCI DSS и PA-DSS, а также безопасности систем ДБО.
<br><br>
Специалисты DSecRG выступили на нескольких мероприятиях с различными докладами. По примеру выступлений на западных конференциях, все доклады сопровождались демонстрациями реальных атак и 0-day уязвимостей. В качестве демонстраций были показаны 0-day эксплоит под Банк-Клиент, позволяющий получить административный доступ к рабочей станции пользователя и три 0-day эксплоита под SAP Netweaver как для JAVA, так и для ABAP-инстанции, позволяющие выполнить атаки отказа в обслуживании и перехват аутентификационных данных.<br>
Помимо этого, был проведен мастер-класс по анализу защищенности приложения на соответствие требованиям стандарта PA-DSS, где наглядно было показано, как происходит поиск уязвимостей.
<br><br>
<p>Доклады с конференции можно скачать по следующим ссылкам:</p>
<p><a target="_blank" href="/files/pub/pdf/Infobez_1.pdf">Основные этапы процесса достижения соответствия PCI DSS</a>. Автор: Сергей Шустиков, Digital Security</p>
<p><a target="_blank" href="/files/pub/pdf/Infobez_2.pdf">Как достичь соответствия PCI DSS при размещении серверов в несертифицированном дата-центре?</a>. Автор: Евгений Безгодов, Digital Security</p>
<p><a target="_blank" href="/files/pub/pdf/Infobez_3.pdf">Сертификация приложения по стандарту PA-DSS</a>. Автор: Сергей Шустиков, Digital Security</p>
<p><a target="_blank" href="/files/pub/pdf/Infobez_4.pdf">О роли и месте стандартов PCI в области карточной безопасности</a>. Автор: Игорь Голдовский, Payment Technologies</p>
<p><a target="_blank" href="/files/pub/pdf/Infobez_5.pdf">Технические аспекты анализа защищенности Банк-Клиентов</a>. Автор: Алексей Синцов, Digital Security</p>

</div>
<br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/81.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/21/">конференция</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/75.html</link>
<guid>http://www.pcidss.ru/blog/75.html</guid>
<title>Какой урожай принесло нам лето 2010?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/tib.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>За&nbsp;4&nbsp;дня до&nbsp;начала лета, 27&nbsp;мая 2010 года в&nbsp;КБ&nbsp;&laquo;Трансинвестбанк&raquo; (ООО) состоялось торжественное вручение сертификата соответствия стандарту PCI&nbsp;DSS. Во&nbsp;встрече приняли участие вице-президент КБ&nbsp;&laquo;Трансинвестбанк&raquo; Евгений Горячев и&nbsp;генеральный директор компании, выполнившей сертификационный аудит&nbsp;&mdash; ООО &laquo;Сисхнет Евразия&raquo;, Мария Шипкова.</p>

<p>Несмотря на&nbsp;жару, установившуюся в&nbsp;европейской части России, самым плодотворным месяцем лета оказался июль.</p>

<p>В&nbsp;июле компания &laquo;Информзащита&raquo; вручила сертификат соответствия PCI&nbsp;DSS ЗАО &laquo;Петрокарт&raquo;, по&nbsp;результатам выполненного проекта по&nbsp;подготовке к&nbsp;сертификации и&nbsp;сертификационного аудита.</p>

<p>Девятым числом июля датирован сертификат соответствия PCI&nbsp;DSS, выданный платежному шлюзу &laquo;Юнителлер&raquo; по&nbsp;результатам комплексного полугодового проекта по&nbsp;подготовке и&nbsp;сертификации её&nbsp;информационной инфраструктуры, успешно завершенного специалистами компании Digital Security.</p>

<p>Конец июля ознаменовался повторным подтверждением соответствия ООО &laquo;ПэйОнлайн Систем&raquo; требованиям PCI&nbsp;DSS, аудитором выступила компания Digital Security.</p>

<p>Летняя тенденция наглядно демонстрирует результативность выбранной российскими представителями индустрии платежных карт стратегии на&nbsp;повышение безопасности своего бизнеса до&nbsp;уровня международных требований.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/75.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/2/">аудит</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/72.html</link>
<guid>http://www.pcidss.ru/blog/72.html</guid>
<title>PayOnline System подтвердила свой статус соответствия PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/credit-cards2_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Компания <a target="_blank" href="http://www.payonlinesystem.ru/">PayOnline System</a> в&nbsp;этом году повторно подтвердила свой статус соответствия требованиям стандарта безопасности данных индустрии платежных карт (PCI&nbsp;DSS). В&nbsp;качестве партнера по&nbsp;проведению сертификационного аудита была выбрана компания <a target="_blank" href="http://www.dsec.ru/">Digital Security</a>, обладающая статусом QSA (Qualified Security Assessor) и&nbsp;богатым опытом проведения подобных работ.</p>

<p>Успешно пройдя все этапы сертификационной проверки, аудит завершился выдачей сертификата соответствия от&nbsp;Digital Security и&nbsp;отправкой аудиторских заключений в&nbsp;международные платежные системы Visa и&nbsp;MasterCard.</p>

<p>&laquo;В&nbsp;компании PayOnline System налажены процессы обеспечения информационной безопасности, поддерживающие высокий уровень защищенности данных о&nbsp;держателях платежных карт. Результат, который продемонстрировали профессионалы PayOnline System, мы&nbsp;отмечаем выдачей Сертификата об&nbsp;успешно пройденном аудите&raquo;, <i>заявил Сергей Шустиков, руководитель направления менеджмента информационной безопасности компании Digital Security.</i></p>

<p>&laquo;Мы&nbsp;регулярно прилагаем немало усилий, для того что&nbsp;бы соответствовать стандартам PCI&nbsp;DSS, и&nbsp;считаем прохождение сертификации закономерным результатом. Данный сертификат подтверждает высокий уровень безопасности работы с&nbsp;данными плательщиков. Отдельно хотелось&nbsp;бы отметить высокий профессионализм сотрудников Digital Security, которые проводили аудит нашей компании. Аудит прошел в&nbsp;кратчайшие сроки и&nbsp;не&nbsp;прерывал существующие бизнес-процессы, специалисты изучили наши методы обработки информации, уровни и&nbsp;контроль доступа и&nbsp;пришли к&nbsp;выводу, что существующая модель работы соответствует требованиям безопасности PCI&nbsp;DSS&raquo;,&nbsp;<i>&mdash; комментирует генеральный директор компании PayOnline System Марат Абасалиев.</i></p>

<p>О&nbsp;компании PayOnline System</p>
<p>Компания PayOnline System&nbsp;&mdash; один из&nbsp;самых современных и&nbsp;динамично развивающихся платежных сервис-провайдеров в&nbsp;России. Процессинговый центр сертифицирован и&nbsp;аккредитован в&nbsp;Visa и&nbsp;MasterCard. PayOnline System предоставляет услуги интернет-эквайринга на&nbsp;территории&nbsp;РФ, в&nbsp;странах Евросоюза и&nbsp;Азии. Компания сотрудничает с&nbsp;крупнейшими банками России и&nbsp;Европы. Процессинг осуществляется на&nbsp;собственных решениях, которые долгие годы успешно функционируют в&nbsp;США, Европе, а&nbsp;теперь и&nbsp;в&nbsp;России. В&nbsp;2009&nbsp;г. скоринговая система мониторинга и&nbsp;борьбы с&nbsp;мошенническими операциями победила в&nbsp;конкурсе инновационных проектов в&nbsp;научно-технической сфере, проводимом при участии компании Microsoft.</p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/72.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/70.html</link>
<guid>http://www.pcidss.ru/blog/70.html</guid>
<title>Uniteller PCI DSS Compliance</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_compliance.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p><a target="_blank" href="http://www.uniteller.ru/">Компания Uniteller</a> успешно прошла все этапы по&nbsp;приведению своей информационной системы в&nbsp;соответствие требованиям стандарта безопасности данных индустрии платежных карт PCI&nbsp;DSS.</p>

<p>В&nbsp;рамках проекта были реализованы следующие этапы:</p>
&bull; предварительный аудит на&nbsp;соответствие уровня защищенности информационной инфраструктуры требованиям стандарта PCI&nbsp;DSS;<br>
&bull; разработка рекомендаций по&nbsp;приведению инфраструктуры в&nbsp;соответствие стандарту;<br>
&bull; рецензирование нормативной документации, необходимой в&nbsp;рамках требований стандарта;<br>
&bull; проведение ASV-сканирования, внешнего и&nbsp;внутреннего тестов на&nbsp;проникновение;<br>
&bull; итоговый сертификационный аудит.<br>
<p>Результатом совместной работы Digital Security и&nbsp;Uniteller стала подготовленная и&nbsp;сертифицированная по&nbsp;стандарту PCI&nbsp;DSS информационная инфраструктура. </p>

<p>&laquo;Мы&nbsp;рады тому, что компания Uniteller выбрала нас в&nbsp;качестве своего консультанта и&nbsp;аудитора. Совместными усилиями наших аудиторов и&nbsp;специалистов Uniteller была проведена работа по&nbsp;подготовке и&nbsp;сертификации инфраструктуры компании по&nbsp;стандарту PCI&nbsp;DSS. На&nbsp;данный момент компания Uniteller является одной из&nbsp;немногих в&nbsp;России, кто получил сертификат соответствия, что говорит о&nbsp;большом внимании ее&nbsp;сотрудников к&nbsp;обеспечению безопасности предлагаемых решений&raquo;,&nbsp;&mdash; отметил <i>Илья Медведовский, директор компании Digital Security.</i></p>

<p><i>Руководитель направления аудита&nbsp;ИБ компании Digital Security, QSA-аудитор, Александр Поляков</i> отметил: &laquo;В&nbsp;этом проекте было задействовано множество наших сотрудников на&nbsp;разных этапах его реализации. Мне как руководителю проекта по&nbsp;сертификационному аудиту было приятно получить на&nbsp;выходе не&nbsp;только систему, соответствующую требованиям стандарта PCI&nbsp;DSS, но&nbsp;и&nbsp;систему, действительно защищенную и&nbsp;построенную высококвалифицированными специалистами компании Uniteller в&nbsp;соответствии с&nbsp;нашими рекомендациями&raquo;.</p>

<p><i>Генеральный директор компании Uniteller, Алексей Богаткин отметил</i>: &laquo;Профессионализм и&nbsp;опыт сотрудников компании Digital Security позволил в&nbsp;кратчайшие сроки пройти все этапы сертификации по&nbsp;стандарту PCI&nbsp;DSS. Аудит по&nbsp;PCI&nbsp;DSS&nbsp;&mdash; ответственный этап для любой компании, работающей на&nbsp;карточном рынке. Мы&nbsp;уверены, что сертификат предоставит нашим клиентам и&nbsp;партнерам еще одно доказательство надежности Uniteller как сервис-провайдера. Мы&nbsp;намерены продолжить активное сотрудничество с&nbsp;компанией Digital Security, в&nbsp;том числе и&nbsp;по&nbsp;аудиту на&nbsp;соответствие стандарту PA-DSS платежных решений Uniteller для сферы самообслуживания, широко известных на&nbsp;рынке&raquo;.</p>

<p>Компания Uniteller&nbsp;&mdash; сервис-провайдер, осуществляющий процессинг платежных карт международных платежных систем VISA International, MasterCard Worldwide, JCB International и&nbsp;Diners Club International в&nbsp;системах самообслуживания и&nbsp;в&nbsp;среде Интернет. Более подробная информация о&nbsp;деятельности компании доступна по&nbsp;адресу: <a target="_blank" href="http://www.uniteller.ru/">http://www.uniteller.ru</a>.</p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/70.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/69.html</link>
<guid>http://www.pcidss.ru/blog/69.html</guid>
<title>Несколько вещей, которые следует помнить о PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/remember_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Приближаясь к&nbsp;крайнему сроку, поставщики платежных приложений спешат сертифицировать свои продукты по&nbsp;PA-DSS.</p>

<p>Большинство из&nbsp;них думают, что весь процесс займет не&nbsp;более десяти дней. Но&nbsp;стандарт PA-DSS предъявляет особые условия для успешной сертификации:</p>

&bull; Приведенные в&nbsp;соответствие стандарту процессы и&nbsp;процедуры;<br>
&bull; Наличие документированных процессов и&nbsp;процедур, где подробно должна быть описана их&nbsp;реализация;<br>
&bull; Разработка безопасных приложений.<br>

<p>Наибольшее количество вопросов у&nbsp;поставщиков&nbsp;ПО вызывает второй пункт&nbsp;&mdash; наличие документированных процессов и&nbsp;процедур. Большинство поставщиков платежного&nbsp;ПО не&nbsp;имеют даже базовой документации, такой как стандарт по&nbsp;безопасному написанию программного обеспечения, политики безопасности или процессы, например, контроль изменений, проверка кода и&nbsp;другие. Учитывая эту ситуацию, проверка может затянуться месяца на&nbsp;два.</p>

<p>Совет для поставщиков платежных приложений: следует прочитать требования и&nbsp;процедуры стандарта PA-DSS и&nbsp;попробовать понять, насколько детальной должна быть документация. QSA-аудитор, изучая документацию, в первую очередь будет обращать внимание на&nbsp;специфику безопасной разработки ПО.</p>

<p>В&nbsp;некоторых случаях QSA необходимо изучить журналы изменений некоторых процессов и&nbsp;процедур для того, чтобы убедиться, что приложение действительно соответствует политикам безопасности не&nbsp;только формально, но&nbsp;и&nbsp;на&nbsp;практике, а&nbsp;так&nbsp;же удостовериться в&nbsp;его безопасной разработке.</p>

<p>Крайне важно, чтобы поставщики&nbsp;ПО заранее планировали и&nbsp;отводили достаточно времени для проверки, а&nbsp;так&nbsp;же не&nbsp;забывали, что, в&nbsp;конечном счете, выполнение требований PA-DSS поможет им&nbsp;повысить уровень безопасности своей компании и разрабатываемого программного обеспечения.</p>

<p>Источник: <a target="_blank" href="http://pa-dss.blogspot.com/2010/05/new-articles-about-pa-dss.html">http://pa-dss.blogspot.com/2010/05/new-articles-about-pa-dss.html</a></p>

<p>Оригинал заметки: <a target="_blank" href="http://www.spiguard.com/blog/pa-dss-things-to-remember">http://www.spiguard.com/blog/pa-dss-things-to-remember</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/69.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/63.html</link>
<guid>http://www.pcidss.ru/blog/63.html</guid>
<title>Open Source и PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/opensource_logo_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Можно&nbsp;ли говорить о&nbsp;том, что приложения электронной коммерции с&nbsp;открытым исходным кодом, такие как Magento Community, VirtueMart, Ubercart, Zen Cart и&nbsp;другие, еще долго не&nbsp;смогут пройти PA-DSS сертификацию, поскольку, в&nbsp;силу своих особенностей, они свободно модифицируемы и&nbsp;расширяемы плагинами? Означает&nbsp;ли это то, что приложения должны быть защищены от модификации путем&nbsp;шифрования исходного кода для того, чтобы они удовлетворяли требованиям PA-DSS?</p>
<p>14&nbsp;основных требований, соблюдаемых при PA-DSS Compliance:</p>
&bull;&nbsp;приложение не&nbsp;должно сохранять данные с&nbsp;магнитной полосы карты, значения CAV2, CID, CVC2, CVV2 или PIN-блок; <br>
&bull;&nbsp;должно защищать хранящиеся данные о&nbsp;держателе карты; <br>
&bull;&nbsp;должно обеспечивать безопасную аутентификацию; <br>
&bull;&nbsp;активность платежного приложения должна регистрироваться; <br>
&bull;&nbsp;должна обеспечиваться разработка безопасных платежных приложений; <br>
&bull;&nbsp;должна обеспечиваться защита при беспроводной передаче; <br>
&bull;&nbsp;должно проводиться тестирование платежных приложений на&nbsp;наличие уязвимостей; <br>
&bull;&nbsp;способствовать построению безопасной сети; <br>
&bull;&nbsp;данные о&nbsp;держателях карт никогда не&nbsp;должны храниться на&nbsp;сервере, имеющим прямое соединение с&nbsp;сетью Интернет; <br>
&bull;&nbsp;должно обеспечиваться безопасное удаленное обновление&nbsp;ПО; <br>
&bull;&nbsp;должен обеспечиваться безопасный удаленный доступ к&nbsp;платежным приложениям; <br>
&bull;&nbsp;должно применяться шифрование критичных аутентификационных данных, таких как при их&nbsp;передаче через общедоступные сети; <br>
&bull;&nbsp;должно применяться шифрование при удаленном административном доступе; <br>
&bull;&nbsp;должна обеспечиваться поддержка учебной документации и&nbsp;обучающих программ для клиентов, партнеров и&nbsp;интеграторов; <br>
<p>Эти требования делают почти невозможным прохождение сертификации для &laquo;opensource&raquo; продуктов. К&nbsp;примеру, требование &nbsp;&mdash; разработка безопасных платежных приложений&nbsp;&mdash; чаще всего вызывает сложности. Проблема заключается в&nbsp;том, что PA-QSA специалист проверяет всю документацию, общается непосредственно с&nbsp;разработчиками и&nbsp;детально рассматривает (изучает) процесс разработки. </p>
<p>Документация по&nbsp;&laquo;opensource&raquo; программам, как правило, доступна только в&nbsp; сети Интернет, и&nbsp;может быть, в&nbsp;лучшем случае, неполной. Обычно акцент делается на&nbsp;установке и&nbsp;основных правилах эксплуатации. Согласно требованиям PA-DSS и&nbsp;PCI&nbsp;DSS, необходима документация о&nbsp;правильной инсталляции программы, чтобы убедиться в&nbsp;том, что процесс соответствует PCI&nbsp;DSS. Документация &laquo;opensource&raquo; решений может и&nbsp;не&nbsp;включать в&nbsp;себя такую информацию.</p>
<p>Одним из&nbsp;самых больших препятствий для открытого&nbsp;ПО будет необходимость документирования цикла разработки данного&nbsp;ПО (SDLC&nbsp;&mdash; System Development Life Cycle). Если документация по&nbsp;эксплуатации может быть неполной, то&nbsp;документации по&nbsp;разработке открытого&nbsp;ПО обычно не&nbsp;существует. В&nbsp;результате получается невозможность соответствия требованию SDLC.</p>
<p>Также существует проблема тестирования ПО и&nbsp;подготовки соответствующей документации. Конечно, разработчики свободного&nbsp;ПО проводят тестирование перед его выпуском, но&nbsp;этот процесс еще должен быть документирован в&nbsp;соответствии со&nbsp;стандартом PA-DSS.</p>
<p>А&nbsp;какая организация будет ручаться за&nbsp;приложение? Большинство &laquo;opensource&raquo; проектов юридически не&nbsp;существуют, в&nbsp;результате, с&nbsp;технической точки зрения, они не&nbsp;могут быть представлены для PA-DSS сертификации. Кому брать на&nbsp;себя ответственность за&nbsp;такой продукт? Кто будет платить за&nbsp;сертификацию? Ведь большинство таких проектов разрабатывается энтузиастами&nbsp;и, понятно, что никто из&nbsp;них не&nbsp;станет платить тысячи долларов для того, чтобы этот продукт был сертифицирован по&nbsp;стандарту PA-DSS.</p>
<p>Наконец, если предположить, что такой открытый продукт получил сертификат PA-DSS, то&nbsp;как узнать, что он&nbsp;будет нетронутым, не&nbsp;модифицированным другими разработчиками? Это значит, что распространять такой продукт надо безопасным образом. То&nbsp;есть организации необходимо иметь свой пункт для безопасного распространения продукта, а&nbsp;значит, такой софт будет доступен не&nbsp;всем. Конечно, возможно использовать алгоритмы хэширования, чтобы подтвердить немодифицируемость версии, однако &laquo;opensource&raquo; организации придется инвестировать дополнительные средства в&nbsp;безопасность такой системы распространения.</p>
<p>Сообщение в&nbsp;Twitter от&nbsp;ducomputergeek:</p>
<p><BLOCKQUOTE><i>
&laquo;Мы&nbsp;создали новую ветку продукта, потому что нам прямо сказали, что оригинальная версия не&nbsp;может быть сертифицирована по&nbsp;PA-DSS и&nbsp;кажется, посчитали, что стандарт к&nbsp;нему не&nbsp;применим. Сейчас мы&nbsp;проходим сертификационный процесс. Технические изменения в&nbsp;ПО для соответствия требованиям PA-DSS были минимальны и&nbsp;заняли всего пару недель. 5&nbsp;месяцев написания необходимой документации и&nbsp;мы&nbsp;вскоре будем проходить проверку&raquo;.</p>
</i></BLOCKQUOTE>
<p>В&nbsp;заключении следует отметить, что стандарт PA-DSS направлен на&nbsp;коммерческое ПО. Возможно, организации начнут выпускать сертифицированные &laquo;opensource&raquo; приложения, однако такие программы будут доступны только на&nbsp;платной основе. В&nbsp;качестве примера можно привести концепцию Linux версий компаний Red Hat и&nbsp;Novell.</p>
<p>Источники:</p>
<p><a target="_blank" href="http://pa-dss.blogspot.com/2010/04/pa-dss-and-open-source-applications.html">http://pa-dss.blogspot.com/2010/04/pa-dss-and-open-source-applications.html </a></p>
<p><a target="_blank" href="http://slashdot.org/submission/1227990/PA-DSS-and-Opensource-Applications?from=rss&amp;utm_source=twitterfeed&amp;utm_medium=twitter">http://slashdot.org/submission/1227990/PA-DSS-and-Opensource-Applications?from=rss&amp;utm_source=twitterfeed&amp;utm_medium=twitter</a></p>
<p><a target="_blank" href="http://pciguru.wordpress.com/2010/04/10/open-source-pa-dss-certification/">http://pciguru.wordpress.com/2010/04/10/open-source-pa-dss-certification/</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/63.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/61.html</link>
<guid>http://www.pcidss.ru/blog/61.html</guid>
<title>iPhone - терминал обработки платежей?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/iphone_logo_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;начале года компания Apple представила новую функцию для iPhone&nbsp;&mdash; оплата при помощи кредитных карт. Для этого к&nbsp;аппарату через разъем для наушников, подключается дополнительное устройство, которое служит средством считывания данных с&nbsp;кредитной карты. Таким образом, теперь iPhone может служить терминалом обработки карточных данных. Насколько безопасна такая идея Apple?</p>
<p>Платежные операции осуществляются при помощи специального приложения. Однако платежные приложения есть и&nbsp;на&nbsp;Windows Mobile. Существуют специальные решения от&nbsp;VeriFone и&nbsp;других производителей POS-терминалов, некоторые из&nbsp;которых сертифицированы по&nbsp;PABP и/или PA-DSS. Устройства от&nbsp;VeriFone соответствуют требованиям PCI&nbsp;PTS. Но&nbsp;iPhone и&nbsp;другие мобильные телефоны не&nbsp;имеют сертификации и&nbsp;не&nbsp;соответствуют данным требованиям. </p>
<p>Конфиденциальная информация, передающаяся по&nbsp;телекоммуникационным каналам, шифруется с&nbsp;помощью SSL v3&nbsp;или TLS. При передаче по&nbsp;мобильным каналам и&nbsp;Wi-fi, такая информация не&nbsp;обеспечивается дополнительными методами защиты.</p>
<p>Проблемы безопасности iPhone. </p>
<p>С&nbsp;точки зрения PCI, в&nbsp;продуктах Apple существует несколько критических проблем:</p>
<p>&bull;Удаленная информация не&nbsp;может быть удалена физически. В&nbsp;некоторых случаях удаленные данные остаются на&nbsp;iPhone до&nbsp;6&nbsp;месяцев или даже дольше, в&nbsp;зависимости от&nbsp;использования;<br>
&bull;Все что набирается на&nbsp;клавиатуре, сохраняется в&nbsp;лог iPhone;<br>
&bull;При использовании устройства для считывания данных банковских карт, весьма вероятно, что конфиденциальная информация не&nbsp;будет полностью удалена;</p>
<p>Использование iPhone как платформы обработки платежей не&nbsp;очень хорошая идея, пока он&nbsp;не&nbsp;сертифицирован.</p>
<p>Проблема заключается в&nbsp;том, что при разработке подобного рода решений, разработчики не&nbsp;учитывают соблюдение стандартов PCI, что мешает сертифицировать продукт в&nbsp;будущем. Если при разработке не&nbsp;были предприняты меры безопасности, то&nbsp;в&nbsp;дальнейшем расходы на&nbsp;его сертификацию, скорее всего, повысят стоимость продукта, и&nbsp;приобретение его клиентами будет не&nbsp;выгодным.</p>
<p>Оригинал статьи: <a target="_blank" href="http://pciguru.wordpress.com/2010/02/10/extremely-mobile-payment-processing">http://pciguru.wordpress.com/2010/02/10/extremely-mobile-payment-processing</a></p>
<p>Ссылка на новость: <a target="_blank" href="http://earlytechnews.wordpress.com/2010/01/03/credit-card-payment-via-iphone/">http://earlytechnews.wordpress.com/2010/01/03/credit-card-payment-via-iphone</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/61.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/56.html</link>
<guid>http://www.pcidss.ru/blog/56.html</guid>
<title>Кому доверить свою платежную инфраструктуру?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/datacenter_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Стандарт PCI DSS определяет, что все поставщики услуг, имеющие доступ к данным о держателях карт (ДДК), либо способные повлиять на их безопасность, должны пройти сертификацию. В число таких поставщиков входят и хостинг-провайдеры. При этом, согласно требованию 12.8, каждая организация, использующая услуги таких поставщиков, в рамках работ  по достижению соответствия стандарту, должна убедиться в том, что все эти поставщики соответствуют его требованиям.</p>

<p>Стремясь выполнить это требование, российские компании сталкиваются с тем, что в России отсутствуют сертифицированные по PCI DSS хостинг-провайдеры. Поэтому давайте обратимся к европейскому рынку, и посмотрим, что там предлагают. При этом нас будут интересовать услуги размещения физических или виртуальных серверов на площадке хостинг-провайдера.</p>

<p>В качестве источника информации возьмем Перечень поставщиков услуг, подтвердивших соответствие PCI DSS  (<a href="http://www2.visaeurope.com/documents/ais/pci_dss.pdf?060410" target="_blank">List of PCI DSS validated service providers</a>), опубликованный европейским подразделением международной платежной системы VISA, актуальный на 4 мая 2010 года. Этот документ подходит для наших целей, потому что он описывает европейский сегмент рынка. В качестве альтернативы можно рассмотреть аналогичный документ от MasterCard <a href="http://www.mastercard.com/us/sdp/assets/pdf/Compliant%20Service%20Providers%20-%20April%2015%202010.pdf" target="_blank">Compliant Service Providers</a>, однако, он не содержит информации о географическом расположении перечисленных организаций и видах предоставляемых ими услуг. Поэтому, исходя из предположения, что большинство хостинг-провайдеров , получивших статус соответствия PCI DSS, предоставили информацию о себе в обе рассматриваемые платежные системы, остановимся на перечне от VISA.</p>

<p>Из документа были выбраны те компании, которые заявили, что предоставляют хостинг в качестве основного вида сертифицируемых услуг. Затем, был проведен анализ сайтов этих компаний, и из них выбраны только те,  которые предлагают услуги по размещению физических или виртуальных серверов.</p>

<p>В итоге, был получен перечень из шести хостинг-провайдеров, обладающих статусом соответствия PCI DSS и предоставляющих на рынке стран Европы интересующие нас услуги:</p>

<p><a href="http://www.atosorigin.com/" target="_blank">Atos Origin</a> - компания предлагает размещение как физических, так и виртуальных серверов;</p>


<p><a href="http://www.datapipe.com/" target="_blank">DATAPIPE</a> - предлагает размещение как физических, так и виртуальных серверов. Сертифицированный по PCI DSS дата-центр расположен на территории Великобритании;</p>

<p><a href="http://www.dandomain.dk/" target="_blank">DanDomain</a> - предлагает размещение физических или виртуальных серверов, а также аренду собственных физических серверов. Стоимость размещения виртуального сервера начинается от 67 евро в месяц и зависит от набора дополнительных услуг и объема трафика. Размещение физического сервера стоит от 100 евро в месяц;</p>

<p><a href="http://www.foreshore.net/" target="_blank">Foreshore</a> – предлагает размещение физических серверов на своей площадке;</p>

<p><a href="http://www.it-austria.com/" target="_blank">Informations Technlogie Austria</a> - предлагает размещение виртуальных серверов под управлением различных операционных систем;</p>

<p><a href="http://www.telecitygroup.com/" target="_blank">TelecityGroup</a> - предлагает размещение физических серверов на своей площадке.</p><br><br>Автор <a href="mailto:e.bezgodov@dsec.ru">Евгений Безгодов</a><hr><a href="http://www.pcidss.ru/blog/56.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/38/">исследования</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Евгений Безгодов</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/49.html</link>
<guid>http://www.pcidss.ru/blog/49.html</guid>
<title>Что такое Action Plan?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/ap_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Отчет о&nbsp;Соответствии (Report on&nbsp;Compliance) и&nbsp;План мероприятий (Action Plan)&nbsp;&mdash; это два отчетных документа, рождением на&nbsp;свет которых оканчивается процедура аудита, если в&nbsp;ходе такового не&nbsp;было констатировано полное соответствие стандарту PCI&nbsp;DSS. При этом, Отчет о&nbsp;Соответствии подготавливает QSA-аудитор, а&nbsp;вот План Мероприятий&nbsp;&mdash; это продукт совместной деятельности аудитора и&nbsp;клиента.</p>
<p>Что&nbsp;же такое План Мероприятий? Многие ошибочно считают, что этот документ раскрывает детали пути к&nbsp;соответствию настолько, что никаких вопросов в&nbsp;дальнейшем не&nbsp;возникнет. В&nbsp;действительности под этим громким названием скрывается всего-навсего вспомогательный отчетный документ, форма которого разработана и&nbsp;утверждена Советом PCI&nbsp;DSS. Выглядит он&nbsp;вот так: <a target="_blank" href="/files/pub/file/Prioritized_Approach_PCI_DSS_version1_2.xls"> Prioritized_Approach_PCI_DSS_version1_2.xls </a>.</p>
<p>На&nbsp;первом листе книги MS&nbsp;Excel приведены инструкции по&nbsp;заполнению документа. Вторая страница являет собой краткое содержание Отчета о&nbsp;Соответствии, основной тут является графа &laquo;Status (Статус)&raquo;, в&nbsp;которой для каждого требования указывается, выполнено оно или нет. Эту информацию предоставляет QSA, проводивший аудит. На&nbsp;третьем листе внизу есть резюмирующая таблица из&nbsp;6&nbsp;строк, соответствующих этапам <a target="_blank" href="/files/pub/pdf/Prioritized_Approach_to_PCIDSS_RUS.pdf"> Приоритетного подхода</a>. В&nbsp;этой таблице самый правый столбец &laquo;Estimated Date for Completion Milestone (Ориентировочная дата достижения соответствия по&nbsp;данному этапу)&raquo; заполняется Заказчиком, исходя из&nbsp;собственных планов на&nbsp;будущее и&nbsp;наличия соответствующих ресурсов. Эта таблица с&nbsp;датами достижения соответствия PCI&nbsp;DSS предоставляется в&nbsp;международные платежные системы (МПС) и&nbsp;служит для них ориентиром, от&nbsp;которого можно отталкиваться при оценке масштабов бедствия.</p>
<p>Итак, мы&nbsp;выяснили, что под громким названием &laquo;План Мероприятий&raquo; скрывается сугубо формальный отчетный документ, подготавливаемый совместными усилиями QSA-аудитора и&nbsp;Заказчика, с&nbsp;целью информирования МПС о&nbsp;результатах проведенного аудита.</p>
<p>А&nbsp;вот если Заказчик хочет видеть документ, открывающий ему путь к&nbsp;соответствию PCI, с&nbsp;подробным описанием рекомендуемых мероприятий по&nbsp;устранению несоответствий информационной инфраструктуры, то&nbsp;для этого следует уточнить у&nbsp;своего QSA о&nbsp;возможности заказа такой услуги, как &laquo;Консалтинг по&nbsp;приведению в&nbsp;соответствие&raquo;.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/49.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/2/">аудит</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/46.html</link>
<guid>http://www.pcidss.ru/blog/46.html</guid>
<title>Что необходимо делать, что бы сохранить статус соответствия PCI DSS?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/cycle_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В последнее время обсуждения в области безопасности были сосредоточены на теме PCI DSS. Обсуждается все, от практических советов как достигнуть соответствия, до присуждения стандарту статуса дьявольского изобретения (&laquo;PCI&nbsp;is the devil&raquo;). Не обращая внимания на горячие споры, можно отметить, что с помощью PCI DSS множество организаций увидело перспективу обеспечения безопасности там, где ранее об этом не могло быть и речи. При этом совершенно очевидно, что он не делает их&nbsp;&laquo;абсолютно защищенными&raquo;&nbsp;&mdash; это не под силу никакому внешнему документу.</p>

<p>PSI DSS часто критикуют, основываясь на&nbsp;мнении, что главной целью стандарта является прохождение аудита. Для многих будет сюрпризом узнать, что стандарт требует выполнение определенных задач постоянно, а&nbsp;не&nbsp;только перед аудитом. Цель статьи&nbsp;&mdash; сосредоточить внимание на&nbsp;конкретных процедурах, которые необходимо осуществлять, для того что&nbsp;бы сохранить соответствие, а&nbsp;не&nbsp;только выполнять ASV-сканирование, проходить ежегодный QSA-аудит, или&nbsp;же заполнять лист самооценки (SAQ).</p>

<p>В&nbsp;действительности, очень немногие эксперты подскажут вам, как сохранить соответствие, а&nbsp;не&nbsp;просто достигнуть его. Последние случаи нарушения безопасности, повлекшие потерю карточных данных в&nbsp;компаниях, однажды получивших статус соответствия PCI&nbsp;DSS, показывают, что сохранить соответствие намного сложнее, чем получить его. Вы&nbsp;не&nbsp;получите преимуществ, которые приносит PCI&nbsp;DSS для вашей безопасности, только лишь от&nbsp;слов &laquo;вы&nbsp;успешно прошли сертификацию&raquo;, произнесенных аудитором в&nbsp;дорогом костюме. Реальное улучшение произойдет только в&nbsp;том случае, если вы&nbsp;будете &laquo;делать PCI&nbsp;DSS&raquo; и&nbsp;обеспечивать безопасность каждый день (да-да, стандарт включает в&nbsp;себя ежедневные задачи!).</p> 

<p>Вопреки описанному выше подходу, ориентированному на&nbsp;получение статуса соответствия, некоторые поставщики услуг безопасности постоянно проповедуют концепцию &laquo;непрерывного соответствия&raquo;. И&nbsp;говорят об&nbsp;этом уже годами. Конечно, &laquo;непрерывное соответствие&raquo;&nbsp;&mdash; это хорошо&nbsp;но, к&nbsp;сожалению, большинство клиентов этих&nbsp;же поставщиков, в&nbsp;ущерб своим собственным интересам, не&nbsp;обеспечивают этого. Они по-прежнему суетятся во&nbsp;время аудита, стремятся угодить аудитору и&nbsp;настроены на&nbsp;то, чтобы как можно быстрее получить статус соответствия. Подводя итог, можно сказать: прежде чем предлагать стратегию непрерывного соответствия, необходимо сначала обучить этому потребителя.</p>

<p>В&nbsp;заключении следует отметить, что достижение стопроцентного соответствия стандарту требует от&nbsp;компаний намного больше затрат и&nbsp;ресурсов, чем необходимо для его поддержания.</p>

<p>Многие будут удивлены, но&nbsp;сам PCI&nbsp;DSS содержит в&nbsp;себе информацию о&nbsp;действиях, которые необходимо выполнять регулярно, их&nbsp;перечень приведен в&nbsp;таблице 1.<p>

<p align=right><i>Таблица 1. Периодические действия</i></p>
<table width="100%" border="1" cols="3"  cellspacing="0" align="center">
<tr>
 <td width="10%" align="center"><h2>&nbsp;</h2></td>
 <td width="70%" align="center"><h2>Требования PCI DSS версии 1.2.1</h2></td>
 <td width="20%" align="center"><h2>Период</h2></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>3</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>3.6.4 Периодическая смена ключей:<br>
&bull;&nbsp;насколько часто этого требуют применяемые приложения, предпочтительно автоматически;<br>
&bull;&nbsp;не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>6</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>6.6 Следует обеспечить защиту веб-ориентированных приложений от&nbsp;известных атак (а&nbsp;также регулярно учитывать новые уязвимости) одним из&nbsp;следующих методов:<br>
&bull;&nbsp;проверять приложение на&nbsp;наличие уязвимостей с&nbsp;использованием методов ручного или автоматического анализа защищенности не&nbsp;реже одного раза в&nbsp;год, а&nbsp;также после внесения изменений;<br>
&bull;&nbsp;установить межсетевой экран прикладного уровня перед веб-ориентированными приложениями.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>9</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>9.5 Носители с&nbsp;резервными копиями данных следует хранить в&nbsp;безопасных местах, желательно вне объекта, таких как запасной центр обработки данных, или&nbsp;же воспользовавшись услугами компаний, обеспечивающих безопасное хранение. Безопасность мест хранения должна проверяться не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>9</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>9.9.1 Должны поддерживаться в&nbsp;актуальном состоянии журналы инвентаризации всех носителей данных о&nbsp;держателях карт; инвентаризация носителей должна проводиться не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.3 Следует проводить внешний и внутренний тест на проникновение не реже одного раза в год, а также после любого значимого изменения или обновления инфраструктуры и приложений (например, обновления операционной системы, добавления подсети, установки веб-сервера).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.1.2 Политика информационной безопасности должна описывать ежегодно выполняемый процесс идентификации угроз, уязвимостей и&nbsp;результатов их&nbsp;реализации в&nbsp;рамках формальной оценки рисков.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.1.3 Политика информационной безопасности должна пересматриваться не&nbsp;реже одного раза в&nbsp;год и&nbsp;обновляться в&nbsp;случае изменения инфраструктуры.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.6.1 Обучение сотрудников должно проводиться при приеме их&nbsp;на&nbsp;работу, продвижении по&nbsp;службе, а&nbsp;также не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.6.2 Сотрудники должны не&nbsp;реже одного раза в&nbsp;год подтверждать своё знание и&nbsp;понимание политики и&nbsp;процедур информационной безопасности компании.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>X</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>QSA-аудит, или заполнение листа самооценки (в&nbsp;зависимости от&nbsp;вида компании).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>1</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>1.1.6 Следует выполнять пересмотр межсетевых экранов и&nbsp;маршрутизаторов не&nbsp;реже одного раза в&nbsp;полгода.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top""><p>один раз в полгода</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.1 Следует ежеквартально проверять наличие беспроводных точек доступа, используя анализатор беспроводных сетей либо беспроводные IDS/IPS для обнаружения всех включенных беспроводных устройств.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежеквартально</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.2 Следует проводить внешнее и&nbsp;внутреннее сканирование сети на&nbsp;наличие уязвимостей не&nbsp;реже одного раза в&nbsp;квартал, а&nbsp;также после внесения значимых изменений (например, установки новых системных компонентов, изменения топологии сети, изменения правил межсетевых экранов, обновления системных компонентов).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежеквартально</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.5 Следует использовать приложения контроля целостности файлов для оповещения персонала о&nbsp;несанкционированных изменениях критичных системных файлов и&nbsp;файлов данных; проверка целостности критичных файлов должна проводиться не&nbsp;реже одного раза в&nbsp;неделю.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>еженедельно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>10</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>10.6 Следует просматривать журналы протоколирования событий не&nbsp;реже одного раза в&nbsp;день. Следует анализировать журналы систем обнаружения вторжений (IDS) и&nbsp;серверов, осуществляющих аутентификацию, авторизацию и&nbsp;учет (например, RADIUS).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежедневно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.2 Должны быть разработаны ежедневные процедуры безопасности, соответствующие требованиям настоящего стандарта (например, процедуры управления учетными записями пользователей, процедуры анализа журналов протоколирования событий).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежедневно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>X</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>Многие другие процессы, которые необходимо &laquo;поддерживать&raquo; и&nbsp;&laquo;гарантировать&raquo;, так&nbsp;же как процедуры из&nbsp;требования 12.2</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>по мере необходимости</p></td>
</tr>
</table>

<p>Что мы&nbsp;можем извлечь полезного из&nbsp;вышеприведенной информации? Мы&nbsp;можем составить список задач, которые необходимо выполнять периодически:</p>

<p>Каждый год:<br>
&nbsp;&nbsp;&nbsp;&bull;	QSA-аудит или заполнение листа самооценки;<br>
&nbsp;&nbsp;&nbsp;&bull;	тест на проникновение;<br> 
&nbsp;&nbsp;&nbsp;&bull;	проверка безопасности веб-приложений;<br> 
&nbsp;&nbsp;&nbsp;&bull;	пересмотр политики безопасности;<br>
&nbsp;&nbsp;&nbsp;&bull;	обучение персонала;<br>
&nbsp;&nbsp;&nbsp;&bull;	другое.<br>
</p>
<p>Каждые 6&nbsp;месяцев:<br>
&nbsp;&nbsp;&nbsp;&bull;	пересмотр конфигураций межсетевых экранов и&nbsp;маршрутизаторов.<br>
</p>
<p>Каждый квартал:<br>
&nbsp;&nbsp;&nbsp;&bull;	выполнение внешнего и&nbsp;внутреннего сканирования сети на&nbsp;наличие уязвимостей.<br>
</p>
<p>Каждую неделю:<br>
&nbsp;&nbsp;&nbsp;&bull;	выполнение процедур проверки целостности критичных файлов.<br>
</p>
<p>Каждый день:<br>
&nbsp;&nbsp;&nbsp;&bull;	просмотр журналов протоколирования событий;<br>
&nbsp;&nbsp;&nbsp;&bull;	выполнение других ежедневных процедур, предусмотренных политикой безопасности.<br>
</p>

<p>Получению статуса соответствия уделяется значительно больше внимания, чем сохранению соответствия, а&nbsp;именно на&nbsp;этом этапе происходит наибольшее количество ошибок, приводящих к&nbsp;нарушению безопасности и&nbsp;потере данных. Если вы&nbsp;принимаете участие в&nbsp;обеспечении соответствия компании требованиям PCI&nbsp;DSS, убедитесь, что сохранению статуса соответствия уделяется не&nbsp;меньше внимания, чем к&nbsp;его достижению.</p>

<p>Об авторе:<br>
<i>Антон Чувакин является известным <a href="http://www.securitywarriorconsulting.com/" target="_blank">независимым консультантом</a> по&nbsp;информационной безопасности, автор книг &laquo;PCI&nbsp;Compliance&raquo;, &laquo;Security Warrior&raquo;, соавтор &laquo;Know Your Enemy II&raquo;, &laquo;Information Security Management Handbook&raquo;, &laquo;Hackers Challenge&nbsp;3&raquo;, &laquo;OSSEC HIDS&raquo;, а&nbsp;также многих публикаций по&nbsp;безопасности. Автор многих докладов по&nbsp;вопросам информационной безопасности на&nbsp;конференциях в&nbsp;США, Великобритании, Сингапуре, Испании, Канаде, Польше, Чехии, России и&nbsp;других стран. Защитил диссертацию на&nbsp;соискание ученой степени Ph. D. в&nbsp;Университете Стони Брук, Нью-Йорк, США.</i></p>
<p>Источник:<br>
<a target="_blank" href="http://www.ethicalhacker.net/content/view/283/2/">http://www.ethicalhacker.net/content/view/283/2/</a></p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/46.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/43.html</link>
<guid>http://www.pcidss.ru/blog/43.html</guid>
<title>Новый сервис PCIDSS.RU: Путь к Соответствию</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/coomplianceroad_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Уважаемые участники индустрии платежных карт!</p>
<p>Сообщество PCIDSS.RU приготовило для вас подарок в&nbsp;Новому году. В&nbsp;рамках нашего Интернет-портала мы&nbsp;открываем новый проект &laquo;Путь к&nbsp;Соответствию&raquo;. Пообщавшись с&nbsp;представителями банков, платежных систем, процессинговых центров и&nbsp;торгово-сервисных предприятий, мы&nbsp;поняли, что подготовка информационной инфраструктуры компании к&nbsp;сертификации вызывает большое количество актуальных вопросов. Поэтому помимо площадки для общения и&nbsp;обсуждения актуальных вопросов, мы&nbsp;решили создать базу знаний, которая вместит в&nbsp;себя практический опыт всех идущих по&nbsp;нелегкому пути к&nbsp;Соответствию PCI.</p>

<p>Теперь у&nbsp;каждого требования стандарта PCI&nbsp;DSS будет своя страничка, на&nbsp;которой вы&nbsp;найдете описание требования и&nbsp;цели его внедрения. Вы&nbsp;сможете прочитать об&nbsp;известных вариантах реализации требований и&nbsp;компенсирующих мерах, и&nbsp;кроме того&nbsp;&mdash; сможете добавить свои.</p>

<p>Мы&nbsp;ценим знания и&nbsp;опыт всех, кто прилагает свои усилия для того, чтобы термин &laquo;платежные технологии&raquo; был синонимом слов &laquo;надежность&raquo; и&nbsp;&laquo;безопасность&raquo;. Мы&nbsp;считаем, что навыки каждого, кто решил поделиться своим опытом со&nbsp;всем сообществом, должны занять достойное место в&nbsp;нашей общей базе знаний. Мы&nbsp;создали механизм, позволяющий каждому добавить в&nbsp;базу знаний своё видение реализации того или иного требования, или применения адекватной компенсирующей меры. Надеемся, что он&nbsp;придется вам по&nbsp;душе.</p>

<p>Мы&nbsp;начали выкладывать требования стандарта с&nbsp;их&nbsp;описаниями на&nbsp;странице сервиса <a href="http://pcidss.ru/compliance/">Путь&nbsp;к&nbsp;Соответствию</a>, и&nbsp;вы&nbsp;можете своими глазами видеть, как наполняется наша общая копилка знаний.</p>

<p>Каждый из&nbsp;вас имеет возможность увеличить ценность этого ресурса. В&nbsp;новый год&nbsp;&mdash; с&nbsp;новыми сервисами!</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/43.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/40.html</link>
<guid>http://www.pcidss.ru/blog/40.html</guid>
<title>Понимание требований PCI DSS к управлению протоколированием событий</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/logging_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Требования стандарта PCI DSS могут показаться сложными. Несмотря на это, более детальное рассмотрение некоторых его разделов, в частности – процедур управления протоколированием событий, может прояснить условия, выдвигаемые этим документом.</p>

<p>Во многих компаниях считают, что требования протоколирования включены в PCI DSS, с целью помочь им обнаружить угрозы своим вычислительным сетям. На самом деле это можно считать положительным побочным эффектом, ведь процесс протоколирования был включен в стандарт в первую очередь для удовлетворения потребностей международных платежных систем. На заре развития карточной безопасности, международные платежные системы прилагали значительные усилия для определения векторов атак на карточные системы. В то время группы специалистов, направленные международными платежными системами в пострадавшие от взломов компании для расследования произошедшего, обнаруживали на месте ничтожное количество следов, способных пролить свет на причины и пути развития инцидентов. Тогда международные платежные системы ввели требования по протоколированию событий в свои программы безопасности, откуда они в итоге перекочевали в PCI DSS. Понимание этой цели как основной может существенно помочь компаниям правильно внедрить механизмы аудита и протоколирования событий и наилучшим образом выполнить то, что от них хотят требования стандарта.</p>

<p><b>Что необходимо протоколировать, чтобы соответствовать требованиям PCI?</b></p>

<p>Некоторое время назад, увидеть информационную инфраструктуру, в которой бы журналы протоколирования изучались бы регулярно, было скорее исключением, чем правилом. Журналы непрерывно сохранялись на сервер syslog, и в момент возникновения события, требующего их анализа (нарушения безопасности или просто отказа системы), выяснялось, что количество хранимых записей настолько велико, что не оставляет шансов на их плодотворный анализ. С целью уменьшения объема хранимых данных о произошедшем событии, PCI DSS требует записывать лишь кто и что именно сделал, и когда это было сделано.</p>

<p>Вследствие вышесказанного, основное внимание при настройке систем аудита и протоколирования следует уделять действиям пользователей в среде данных о держателях карт. Регламентируя необходимость протоколирования действий пользователей, Совет PCI SSC обеспечивает возможность предоставления данных для расследования, а также воспитывает чувство персональной ответственности в платежном сообществе.</p>

<p>Кроме того, PCI DSS требует обеспечить доступность журналов протоколирования событий в течение одного года для проведения аудита и расследований. Следует регулярно тестировать сохраненные записи на предмет их доступности, чтобы при необходимости иметь возможность представить их аудиторам или комиссии по расследованию инцидента.</p>

<p><b>Эффективное управление журналами протоколирования</b></p>

<p>Для создания эффективной системы управления протоколированием событий, удовлетворяющей требованиям PCI DSS, для начала необходимо определить системы, события от которых должны регистрироваться. Для этого следует создания перечня всех существующих в инфраструктуре систем, а затем оставить в нем только те их них, которые входят в область применимости стандарта. Оставшиеся в перечне системы необходимо внимательно изучить не предмет того, необходимо ли для них протоколирования по требованиям PCI DSS.</p>

<p>Приоритетом должен являться тот минимум протоколируемых событий, который необходим для соответствия PCI, однако многие компании внедряют комплексное решение по управлению информацией о событиях безопасности (security information management, SIM), чтобы извлекать с его помощью другие важные с точки зрения обеспечения безопасности данные. Другие компании отдают управление протоколированием на аутсорсинг, что является неплохим решением для компаний с ограниченным штатом в части поддержки информационной инфраструктуры и её безопасности.</p>

<p>После появления понимания того, как компания будет внедрять механизмы протоколирования для соответствия PCI DSS, следует настроить соответствующие устройства так, чтобы они сохраняли события на сервер централизованного хранения журналов.</p>

<p><b>Приведение протоколирования в соответствие PCI DSS</b></p>

<p>Учитывая то, что требования по протоколированию событий были разработаны исходя из соображений удобства проведения расследования, следует строить мысли следующим образом: «если бы меня направили в мою компанию для проведения расследования карточного инцидента, что бы я хотел увидеть в журналах?». Понимание этого сместит парадигму применения средств протоколирования от регистрации событий-угроз к регистрации событий-доступов.</p>

<p>Следует рассматривать протоколирование как процесс и разрабатывать его как любой другой технологический процесс. Проблема заключается в том, что зачастую, ведению журналов протоколирования событий не уделяется достаточно внимания. Инженеры ставят галочку «включить аудит» не задумываясь над тем, как журналы протоколирования событий могут помочь бизнесу.</p>

<p><b>Поддержка соответствия протоколирования требованиям PCI DSS</b></p>

<p>Многие организации недооценивают объем дискового пространства, необходимого для соответствия PCI. Следует оценить объем журналов протоколирования, генерируемых ежедневно каждой из систем, а затеем выделить под них пространство с солидным запасом. Журналы протоколирования всегда больше, чем ожидается.</p>

<p>Стоимость дискового пространства может стать важным фактором, при принятии решения о применении аутсорсинга, либо модели «программное обеспечение как услуга» (SaaS) для процесса управления журналами протоколирования, так как сервис-провайдеры и дата-центры имеют возможность увеличивать объем памяти «на лету». Помимо всего прочего, тремя основными элементами процесса управления протоколированием являются: регулярный просмотр журналов, архивация журналов для хранения в течение необходимого периода времени, и предоставление их QSA-аудитору по необходимости. Все три элемента можно относительно безболезненно отдать на аутсорсинг.</p>

<p>Со временем у сотрудников появляется желание игнорировать это скучное занятие – просмотр журналов протоколирования, ведь на вершину приоритетов выходят другие задачи. Существует механизм, позволяющий сделать анализ журналов более эффективным – следует выстроить технологический процесс таким образом, чтобы он включал в себя не только просмотр журналов, но и создание отчета по результатам ежедневного анализа и его отправку высшему руководству.</p>

<p>Об авторе:<br>
<i>Джон Киндервэг, CISSP, CEH, CPISM, CCNA, в прошлом QSA, главный аналитик исследовательской компании Forrester Research. Имеет 25-летний опыт, область интересов охватывает безопасность сетей, в том числе беспроводных, управление информацией о событиях безопасности и защиту данных в соответствии с PCI DSS.</i></p>
<p>Источник:<br>
<a target="_blank" href="http://searchsecurity.techtarget.com/tip/0,289483,sid14_gci1362394_mem1,00.html">http://searchsecurity.techtarget.com/tip/0,289483,sid14_gci1362394_mem1,00.html</a></p><br><br>Автор Алексей Ендовский<hr><a href="http://www.pcidss.ru/blog/40.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Алексей Ендовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/39.html</link>
<guid>http://www.pcidss.ru/blog/39.html</guid>
<title>Соответствие требованиям PCI DSS: гарантия целостности</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/intergrity_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В суете вокруг необходимости предотвращения предприятиями утечки и кражи данных, может ли организация быть уверена в том, что ВСЕ данные, над безопасностью которых она так упорно работает, в самом деле, являются теми данными, которые необходимо защищать? Целостность данных является критичной частью соответствия стандарту PCI DSS (не говоря о самой возможности функционирования компании), поэтому гарантия полноты и точности данных является приоритетом деятельности проектных групп по обеспечению безопасности и соответствия.</p>

<p>Знать, какие именно данные нужно защищать, может быть достаточно сложно.</p>

<p>Обычно, правила соответствия однозначно определяют, какие данные организациям необходимо защищать (данные о держателях карт, персональные данные, данные о здоровье и т.д.). Это не сложно. Намного сложнее определить, где  в вашей организации находятся данные, попадающие под требования,  контроля и защиты.</p>

<p>Так что перед тем как вы начнете беспокоиться о PCI, необходимо понять, где и как проходят информационные потоки компании. Несмотря на заявления производителей DLP решений, это не только технологическая проблема,  но и проблема организации бизнес-процессов и управления персоналом. Вам необходимо опросить сотрудников каждого подразделения, и вы обнаружите, что они используют данные такими способами, которые вы даже не могли себе представить, и преследуют при этом бизнес-цели, о которых вы не предполагали. Эти опросы, без сомнения, спровоцируют другие опросы, и в итоге у вас будет представление о том, где находятся данные, которые необходимо защищать, и защищаете ли вы то, что нужно.</p>

<p>Касательно PCI DSS хочется отметить, что в некотором смысле цель всей программы – целостность данных, но более глубокое изучение показывает, что ни одно из 12 требований PCI прямо не относится к вопросу целостности данных. Говоря об этом, отметим, что все 12 очень важны, а при детальном рассмотрении вопроса целостности, существуют специфические требования, которые могут помочь в обеспечении целостности данных.</p>

<p>Особое внимание следует обратить на требования по защите данных о держателях карт (включающие Требование 3: обеспечить безопасное хранение данных о держателях карт и Требование 4: обеспечить шифрование данных о держателях карт при их передаче через сети общего пользования) и внедрению строгих мер контроля доступа (Требование 7: ограничить доступ к данным о держателях карт в соответствии со служебной необходимостью, Требование 8: назначить уникальный идентификатор каждому лицу, имеющему доступ к информационной инфраструктуре, и Требование 9: ограничить физический доступ к данным о держателях карт). Требование 8 непосредственно направляет нас к Требованию 10 : Контролировать и отслеживать любой доступ к сетевым ресурсам и данным о держателях карт. И наконец, есть Требование 6: Разрабатывать и поддерживать безопасные системы и приложения. Таким образом, в общем и целом, больше половины требований непосредственно относятся к вопросам целостности данных.</p>

<p>Каковы же лучшие (ну или как минимум стандартные) практики, которые могут быть применены для поддержания целостности данных предприятия? Начинающим можно посоветовать шифровать данные при хранении и передаче через сеть. Несмотря на то, что это не является требованием PCI DSS, я настоятельно рекомендую передавать информацию через SSL даже в локальной сети организации. Это не сильно или даже совсем не усложняет процесс и поможет поддерживать целостность данных, с гарантией того, что данные не украдут и не изменят.</p>

<p>Следующим действием (или даже параллельно с предыдущим), настройте журнал протоколирования и аудита приложений и сетей, чтобы иметь возможность определить, кто получает доступ к данным, когда они изменяются, и важнее всего - куда эти данные отправляются. Для этого требуется мониторниг сети. Ведение журналов протоколирования необходимо, это дает такое преимущество, как быстрое обнаружение появления новых или изменения существующих путей передачи критичных данных, что потенциально может являться нарушением. Из того немногого, что мы слышали об утечке в Heartland Payment Systems Inc., использование протоколирования и аудита способствовало бы более оперативному обнаружению проблемы и позволило бы избежать таких серьезных последствий.</p>

<p>Проектируя и поддерживая безопасные системы и приложения, вы можете быть уверены в том, что данные, находящиеся в определенных системах, должны в них находиться и изменять их могут только те пользователи, которые имеют соответствующие привилегии.</p>

<p>В качестве дополнительного преимущества использование указанных процессов защиты (шифрование, протоколирование, аудит, разработка безопасных приложений и т.п.) вы получаете соответствие не только PCI DSS, но и другим требованиям регуляторов, например Sarbanes-Oxley (SOX).</p>

<p>Об авторе:<br>
<i>Работая в должности CSO, Дэвид Мортман отвечает за программу исследований и анализа компании Echelon One. Ранее Дэвид занимал должность CISO компании Siebel Systems Inc., и занимался обеспечением безопасности её IT-инфраструктуры, распределенной по всему миру. Имея статус CISSP, Дэвид входит в экспертные советы многих компаний, включая Qualys.</i></p>
<p>Источник:<br>
<a target="_blank" href="http://searchsecurity.techtarget.com/tip/0,289483,sid14_gci1368155_mem1,00.html">http://searchsecurity.techtarget.com/tip/0,289483,sid14_gci1368155_mem1,00.html</a></p><br><br>Автор Алексей Ендовский<hr><a href="http://www.pcidss.ru/blog/39.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Алексей Ендовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/30.html</link>
<guid>http://www.pcidss.ru/blog/30.html</guid>
<title>Взгляд в будущее: зачем ты мне, PCI Compliance?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/future_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>«Пустая трата денег, прихоть витающих в небесах регуляторов, навязанная неприятная необходимость менять пусть несовершенную, но годами налаженную систему отношений, взглядов и процессов…» - такое мнение не является редкостью.</p>

<p>Поговорим о том, как можно взглянуть через сложившуюся ситуацию в будущее. Обладание видением перспективы – это не дар, а весьма полезный навык, возможность развития которого доступна каждому.</p>

<p>Раз обеспечение безопасности, а значит и вопросы управления соответствием, - это неотъемлемая часть бизнеса, попробуем взглянуть на это дело так: какая выгода для бизнеса в этом вопросе?</p>

<p>Повторять набившие у всех оскомину слова о реальных и потенциальных инцидентах с карточными данными, влекущих прямой материальный ущерб, я не буду в связи с их очевидностью, я бы даже сказал - сверхочивидностью, в какой-то мере девальвировавшей чувство осторожности.</p>

<p>Если мы говорим о неких обязательных требованиях регуляторов, то тут лучше рассуждать не в контексте возврата инвестиций «что будет, если вложусь в это», а в контексте «что будет, если я в это не вложусь». А будет – как минимум гарантированный штраф от международных платежных систем, выставляемый регулярно. К этому стоит отнестись серьезно, так как инвестиции в соответствие по большей части единовременные (не считая ежегодного аудита), а штрафы – регулярные и при этом прогрессивные. В крайнем случае ситуация может развиться вплоть до потери карточного бизнеса.</p>

<p>С так любимыми в сообществе разговорами об «особенностях нашего региона и поблажках для него» рекомендую всё-таки распрощаться, потому что особенности уже были учтены. Visa ввела требование соответствия стандарту в 2006 году, а крайний срок отложила до 2010. Регуляторы сделали очень серьезную поблажку и как бы ни пришлось в скором будущем пожалеть о том, что так долго злоупотребляли их терпением.</p>

<p>Теперь о приятном – достижение соответствия это не только ценный мех… в смысле сертификат соответствия, но в большей степени – это большая работа по повышению защищенности во-первых, и повышению прозрачности и управляемости – во вторых. Иными словами – это выдающаяся возможность навести порядок в том, до чего много лет не доходили руки.</p>

<p>Что же для бизнеса? Для него это, помимо наведения порядка,  - обеспечение уверенности в завтрашнем дне, без которой, согласно известной теории Маслоу, сложно реализовать себя в полной мере.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/30.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/22.html</link>
<guid>http://www.pcidss.ru/blog/22.html</guid>
<title>Нематериальное соответствие</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/zayka_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В качестве одного из последних аргументов в пользу откладывания мероприятий по достижению соответствия PCI на неопределенное время часто приходится слышать, что «и рады бы, да денег нет, тем более кризис на дворе». Многие убеждены в том, что дорога к соответствию требует немыслимых финансовых затрат, не идущих в сравнение с потенциальными штрафными санкциями. Более того, приходилось слышать даже такие крайности, что «под каждое требование стандарта надо покупать что-то большое, сложное и дорогое». На мой взгляд, такие мнения основаны не более чем на поверхностном знании о PCI. Позволю себе предположить, что люди, заявляющие подобное, просто не нашли времени прочитать стандарт, что часто бывает из-за присущего некоторым отделам ИТ ощущения постоянного аврала.</p>

<p>Выход из ситуации найти можно. Если наступил аврал, то надо остановиться. Остановиться, отдышаться, осмотреться и расставить приоритеты. Это, порой, сделать трудно, но действительно необходимо, и в первую очередь для того, чтобы избежать болезненных ситуаций, когда в лучшем случае потребуется вновь переделать что-то, только что сделанное, а в худшем – признать, что ресурсы были направлены не на то, что было действительно важно.</p>

<p>Выйдя из аврала, стоит – нет, не возвращаться к неиссякаемому потоку рутинных задач, а свежим взглядом посмотреть на всю ситуацию в целом, почитать что-то из того, что было отложено на дальнюю полку, возможно - стандарт PCI. Убежден, что на этом этапе станет очевидно то, что большую часть требований можно выполнить без всяких затрат, просто поменяв подход к своей работе в первую очередь и к работе своего подразделения – во вторую. Наведенный в результате порядок дальнейшую деятельность существенно упростит.</p>

<p>Основным ресурсом для наведения порядка являются знания, опыт, а главное – желание что-то поменять в ситуации, безвыходность которой - мнима. Можно дальше искать причины «ничего не трогать, ничего не менять» и в тайне надеяться на то, что все вопросы решатся сами собой. А можно встать, взять с полки книгу и вспомнить о том, что главным ресурсом являются знания. И захотеть что-то в этой жизни поменять.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/22.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/18.html</link>
<guid>http://www.pcidss.ru/blog/18.html</guid>
<title>PCIDSS.RU: новый этап развития сообщества</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/mem_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Ассоциация Российских членов Европей (АРЧЕ) и Digital Security подписали <a href="http://www.pcidss.ru/files/pub/pdf/pcidss_community_memorandum.pdf">Меморандум</a> о взаимодействии в области внедрения стандарта безопасности PCI DSS на рынке платёжной индустрии России и стран СНГ и вступлении АРЧЕ в состав учредителей Сообщества PCIDSS.RU</p>
<p>Целью данного шага является продвижение и внедрение в среде организаций, формирующих индустрию платёжных карт, стандарта PCI DSS, как одного из способов повышения общей безопасности использования банковских карт.</p>
<p>Сообщество PCIDSS.RU - некоммерческая организация, целями которой являются сбор, накопление и обобщение информации о стандарте, обмен опытом между специалистами, внедрение и продвижение стандарта PCI DSS.
Вступление в Сообщество осуществляется путем предоставления соответствующей заявки в адрес учредителей и открыто для всех организаций-участников индустрии платежных карт: международных платежных систем, ассоциаций, банков, поставщиков услуг, торгово-сервисных предприятий, производителей решений и систем, консультантов, системных интеграторов, СМИ и информационных веб-сайтов, органов государственной власти, ВУЗов и НИИ.</p> 
<p>Илья Медведовский, <i>директор Digital Security:</i></p>
<p>&laquo;Создание Сообщества PCIDSS.RU стало логичным обобщением опыта нашей компании в области PCI DSS. Вступление Ассоциации Российских членов Европей в состав учредителей позволит нам совместными усилиями сделать процессы в сфере платежных карт и PCI DSS Compliance в целом более прозрачными и понятными для всех участников данной отрасли. Мы будем рады видеть в составе членов Сообщества всех представителей индустрии платежных карт. Подобное открытое и всестороннее участие дает возможность говорить о взаимодействии, взаимопонимании и сотрудничестве в решении актуальных вопросов при внедрении PCI DSS&raquo;.</p>
<p>Андрей Королев, <i>президент Ассоциации Российских членов Европей:</i></p>
<p>&laquo;Координация действий участников рынка в области безопасности индустрии платежных карт является одной из приоритетных задач АРЧЕ. Работа по продвижению стандарта PCI DSS велась нами на протяжении последних  двух лет, и Подписание Меморандума является  закономерным результатом этой деятельности. Мы рассчитываем, что Сообщество поможет наладить эффективный диалог между Советом PCI SSC, международными платёжными системами, QSA/ASV, банками, поставщиками услуг и торгово-сервисными предприятиями, что будет полезно как для отдельных участников рынка, так и для отрасли в целом&raquo;.</p> 
<p><a target="_blank" href="http://www.ap4e.ru">Ассоциация Российских членов Европей</a> - негосударственная некоммерческая организация, членами которой могут являться российские кредитные организации – члены MasterCard International Incorporated, обладающие лицензией на использование продуктов MasterCard в России. Ассоциация создана с целью координации деловой активности членов АРЧЕ при осуществлении программ по продвижению торговых марок MasterCard на российском рынке банковских карт, создания наиболее благоприятных условий эмиссии, обслуживания, обращения и иного использования платежных продуктов MasterCard, совершенствования деятельности членов Ассоциации в платежной системе, а также защиты прав и законных интересов членов Ассоциации. В настоящее время членами АРЧЕ являются 113 кредитных организаций и компания MasterCard Europe Sprl.</p>
<p><a target="_blank" href="http://www.dsec.ru">Digital Security</a> -  одна из ведущих российских консалтинговых  компаний в  области управления информационной безопасностью, анализа защищенности информационных систем, оценки  соответствия информационных систем требованиям международных стандартов, таких как ISO 27001 и PCI DSS,  лидер  на  рынке  специализированных  систем  автоматизации СУИБ.  Сертифицированные специалисты компании имеют большой практический опыт выполнения работ в области PCI DSS. Digital Security обладает единственным в СНГ исследовательским центром <a target="_blank" href="http://www.dsecrg.ru">DSecRG</a>, пользующимся международным признанием.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/18.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/9.html</link>
<guid>http://www.pcidss.ru/blog/9.html</guid>
<title>Приоритетный подход к достижению PCI Compliance</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/prioritized_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Ни для кого не секрет, что основной целью приведения компании в соответствие требованиям PCI DSS является повышение уровня защищенности информационной инфраструктуры и скорейшее снижение рисков компрометации карточных данных.</p>
<p>Для того, чтобы дать специалистам по безопасности ориентир в бескрайнем море требований стандарта и помочь им сделать правильный выбор того, с чего следует начинать снижение рисков информационной безопасности, Совет PCI SSC разработал концепцию приоритетного подхода к выполнению требований PCI DSS.</p>
<p><a target="_blank" href="/files/pub/pdf/Prioritized_Approach_to_PCIDSS_RUS.pdf">Русский перевод</a> этого документа можно найти в нашей <a href="http://www.pcidss.ru/download/">копилке полезных материалов</a>, рекомендуется для прочтения всем, кто встал на путь достижения PCI&nbsp;Compliance.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/9.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/2.html</link>
<guid>http://www.pcidss.ru/blog/2.html</guid>
<title>Что на самом деле означает соответствие PCI</title>
<description><![CDATA[<h2>Что на&nbsp;самом деле означает соответствие PCI</h2>
<p>Я&nbsp;очень огорчаюсь, когда слышу от&nbsp;людей вещи, которые звучат вполне разумно, но&nbsp;при этом являются в&nbsp;корне неверными. На&nbsp;twitter.com и&nbsp;различных блогах по&nbsp;этой теме появилась дискуссия о&nbsp;том, что &laquo;соответствие PCI бесполезно, если компания, которая ему соответствует, была взломана&raquo;. Видите, так правдоподобно и&nbsp;при этом так неправильно.</p>
<h2>Исключения из правил</h2>
<p>Мне кажется, что проблема этого утверждения в&nbsp;том, что произошедшее единожды может и&nbsp;не&nbsp;стать правилом. Говорить о&nbsp;том, что вся программа PCI неэффективна только потому, что одна компания была взломана, нелогично. Рассмотрим на&nbsp;примере ремней безопасности. В&nbsp;1956&nbsp;году Роберт Макнамара обязал всех использовать ремни безопасности в&nbsp;машинах с&nbsp;целью уменьшить количество смертей в&nbsp;автомобильных авариях. Большинство согласно с&nbsp;тем, что ремни безопасности спасают жизни и&nbsp;ими хорошо&nbsp;бы пользоваться. Ведь теперь, когда кто-то погибает в&nbsp;автомобильной аварии, даже будучи пристегнутым, мы&nbsp;же не&nbsp;заявляем, что ремни безопасности бесполезны. Я&nbsp;имею в виду, что хотя этот пристегнувшийся &laquo;кто-то&raquo; мертв, это не&nbsp;означает, что все ремни безопасности должны быть бесполезны. Это нелогично. Многие так называемые эксперты в&nbsp;области PCI соответствия и&nbsp;проникновений будут говорить вам об&nbsp;этом, используя эту неправильную логику, просто потому, что они не&nbsp;знакомы со&nbsp;всеми сложностями и&nbsp;надлежащим синтаксисом.</p>
<h2>Соответствие и&nbsp;Подтверждение соответствия</h2>
<p>Есть различия между &laquo;соответствием&raquo; и&nbsp;&laquo;подтверждением соответствия&raquo;. Соответствие&nbsp;&#8212; состояние, которое необходимо поддерживать. Подтверждение соответствия&nbsp;&#8212; проверка состояния на&nbsp;определенный момент времени. Примером может служить страхование автомобилей. Я&nbsp;должен все время страховать свою машину согласно требованиям законодательства. При постановке на&nbsp;учет мне приходится представить документы, удостоверяющие то,&nbsp;что моя машина застрахована. Этим я&nbsp;подтверждаю то,&nbsp;что мои действия соответствуют законодательству. Если я&nbsp;решу прервать договор страхования, потому что это стоит слишком дорого, мои действия будут соответствовать законодательству? Нет. Хотя подтверждение соответствия на&nbsp;месте. Помните, подтверждение соответствия одномоментно, в&nbsp;то&nbsp;время как соответствие непрерывно.</p>
<h2>Соответствие и&nbsp;Безопасность</h2>
<p>Следует также отметить, что соответствие, даже продолжительное состояние соответствия, не&nbsp;означает безопасность, если оно не&nbsp;реализовано правильно. Если целью компании является проведение аудита для &laquo;галочки&raquo; и&nbsp;для достижения этой цели она ограничивается необходимым минимумом действий, вряд&nbsp;ли это означает надлежащее управление рисками и&nbsp;защиту данных о&nbsp;держателях платежных карт. Позвольте объяснить&nbsp;&#8212; я&nbsp;часто спрашиваю людей: &laquo;Можно&nbsp;ли использовать брандмауэр для сегментирования сети?&raquo;. Все говорят: &laquo;ДА&raquo;,&nbsp;&#8212; но&nbsp;они ошибаются. Только правильно настроенный брандмауэр можно использовать для сегментирования сети. Поэтому при проверке пункта, определяющего, что какой-либо объект выходит за&nbsp;границы проведения аудита, потому что сеть была сегментирована, нужно не&nbsp;забыть про вопрос: должным&nbsp;ли образом она была сегментирована? </p>
<h2>Действительно&nbsp;ли вы&nbsp;выделили известные векторы атак?</h2>
<p>Дополнительно можно привести в&nbsp;пример мотоциклетные шлемы. Не&nbsp;во&nbsp;всех штатах принят закон, обязывающий мотоциклистов ездить в&nbsp;мотоциклетных шлемах, а&nbsp;в&nbsp;некоторых разрешено использование его облегченной версии, которая только создает иллюзию соблюдения закона. Но&nbsp;почти все мотоциклисты согласятся, что такой шлем не&nbsp;дает никакой реальной защиты.
Однажды специалист по&nbsp;безопасности сказал мне: &laquo;Мне нужен минимум, потому что я&nbsp;не&nbsp;получаю золотых звезд за&nbsp;слишком рьяное соответствие&raquo;. Я&nbsp;помню это утверждение, потому что в&nbsp;тот момент я&nbsp;понял, что он&nbsp;не&nbsp;понимает разницы между соответствием и&nbsp;безопасностью.</p>
<p>Барак Обама сказал, что мы&nbsp;должны войти в&nbsp;&laquo;новую эру ответственности&raquo;. Мы&nbsp;должны нести ответственность за&nbsp;защиту данных. Необходимо сфокусироваться на&nbsp;управлении рисками и&nbsp;начать заботиться о&nbsp;безопасности данных, вверенных нам нашими клиентами.</p>
<br />

Майкл Дан<br />
Перевод: PCIDSS.RU<br />
<a href="http://pcianswers.com/2009/01/21/what-pci-compliance-really-means/" target="_blank">Англоязычный оригинал</a>
<br />
<br><br>Автор Юлия Зозуля<hr><a href="http://www.pcidss.ru/blog/2.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/2/">аудит</a><br><br>]]></description>
<author>Юлия Зозуля</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/1.html</link>
<guid>http://www.pcidss.ru/blog/1.html</guid>
<title>Стандарт, «гарантирующий защиту»</title>
<description><![CDATA[<p>Обсуждению, в&nbsp;основном, подлежат два вопроса:</p>
<ol>
<li>Является&nbsp;ли адекватным поведение МПС (Visa, в&nbsp;ответ на&nbsp;сообщение, удалила Heartland из&nbsp;списка PCI Compliant сервис-провайдеров), ведь если сегодня ты&nbsp;присутствуешь в&nbsp;&laquo;белых&raquo; списках PCI, а&nbsp;завтра тебя оттуда удаляют, то&nbsp;какова цена этим спискам, то&nbsp;есть статусу PCI Compliant, а&nbsp;значит и&nbsp;самому сертификату.</li>
<li>Гарантирует&nbsp;ли стандарт PCI DSS защиту от&nbsp;инцидентов, связанных с&nbsp;компрометацией данных платежных карт. Иначе говоря, вопрос ставится таким&nbsp;же образом: какова цена этому сертификату.</li>
</ol>
<p>В&nbsp;ответ на&nbsp;первый вопрос хочется обратиться непосредственно к&nbsp;самому стандарту, который сопоставляет уровню сервис-провайдера его обязательства по&nbsp;прохождению сертификации. Среди прочего там перечислены &laquo;все сервис-провайдеры, которые были скомпрометированы&raquo;. То&nbsp;есть, Visa поступила в&nbsp;строгом соответствии со&nbsp;стандартом, и&nbsp;пострадавшая сторона не&nbsp;сможет считаться PCI Compliant, пока не&nbsp;приведет свою информационную систему в&nbsp;соответствие, устранив бреши в&nbsp;безопасности.</p>
<p>
Второй вопрос я&nbsp;намеренно оставил в&nbsp;такой формулировке. Позволю себе процитировать некоторых &laquo;экспертов&raquo;, высказавших свое мнение по&nbsp;поводу обсуждаемого вопроса: &laquo;либо сертификация была проведена не&nbsp;должным образом, либо стандарт не&nbsp;гарантирует защиты&raquo;. Вообще, само понятие &laquo;стандарта, гарантирующего защиту&raquo; звучит довольно странно и&nbsp;напоминает известную шутку про вероятность встретить на&nbsp;Невском проспекте НЛО&nbsp;&#8212; ровно 50%&nbsp;(&laquo;либо встретите, либо нет&raquo;). К&nbsp;сожалению, кроме шуток, часто приходится наблюдать непонимание разницы между терминами &laquo;соответствие&raquo; (compliance) и&nbsp;&laquo;проверка соответствия&raquo; (validation). Вместе с&nbsp;тем очевидно, что первое означает континуальный процесс, который должен поддерживаться в&nbsp;течение времени, а&nbsp;стандарт PCI DSS лишь предъявляет ряд требований к&nbsp;этому процессу. QSA-аудитор&nbsp;же может только зафиксировать факт выполнения этих требований в&nbsp;отдельных момент времени, т.е. выполнить проверку соответствия. Если сразу после того, как за&nbsp;аудитором захлопнулась дверь, проверяемая организация отключила антивирусные средства или убрала систему обнаружения вторжений, повышается в&nbsp;таком случае риск компрометации? Очевидно, что да.&nbsp;Является&nbsp;ли это упущением стандарта PCI DSS и&nbsp;говорит&nbsp;ли о&nbsp;его непригодности? Очевидно, что нет.</p>
<p>
Поэтому когда мы&nbsp;говорим о&nbsp;том, какова цена сертификату и&nbsp;коррелирует&nbsp;ли его наличие с&nbsp;величиной риска, довольно глупо обращаться за&nbsp;аргументами к&nbsp;&laquo;истории неудач&raquo;. Вместо этого не&nbsp;следует забывать, что все зависит главным образом от&nbsp;того, насколько грамотно выполнены требования стандарта и&nbsp;как хорошо налажен процесс контроля и&nbsp;управления безопасностью, диктуемый этим стандартом.</p><br><br>Автор <a href="mailto:a.karpov@dsec.ru">Антон Карпов</a><hr><a href="http://www.pcidss.ru/blog/1.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/3/">инцидент</a> | <a href="http://www.pcidss.ru/tags/14/">утечка данных</a><br><br>]]></description>
<author>Антон Карпов</author>
</item>
</channel>
</rss>

