<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/214.html</link>
<guid>http://www.pcidss.ru/blog/214.html</guid>
<title>Совет PCI Security Standards Council приглашает участников индустрии платежных карт присылать отзывы и комментарии для разработки следующей версии стандарта</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div align="justify"><p>Для повышения безопасности платежей Совет PCI Security Standards Council (PCI SSC) в течение официального срока приема отзывов (ноябрь 2011 – апрель 2012 года) приглашает участвующие организации и экспертов присылать комментарии и делиться опытом по применению PCI DSS и PA-DSS версии 2.0 для разработки следующей версии стандарта.</p><p>Совет PCI следует трехлетнему циклу обновления стандарта. Обратная связь от участвующих организаций – мерчантов, банков, процессинговых компаний, вендоров, компаний, обеспечивающих безопасность, и всех участников платежной цепочки – является основополагающим элементом этого процесса.</p><p>Период сбора обратной связи – год после выхода новых версий PCI DSS и PA-DSS, что предоставляет организациям возможность, основываясь на своем опыте, внести вклад в создание стандартов. По состоянию на 31 декабря 2011 года версии 1.2.1 стандартов PCI DSS и PA-DSS устарели и все проверки на соответствие должны проходить по версии 2.0.</p><p>Заинтересованные стороны могут оставить отзывы, используя новый онлайн-инструмент, который облегчает и автоматизирует процесс обратной связи. Все отзывы будут рассмотрены Советом и включены в обсуждения следующего цикла стандартов PCI.</p><p>В течение последнего цикла сбора отзывов были получены сотни замечаний, более 50 процентов которых пришли из-за пределов США. </p><p>По словам Джереми Кинга, директора европейского филиала PCI Security Standards Council, "количество участвующих организаций существенно выросло за последний год, в основном за счет европейских стран. Мы действительно с нетерпением ждем отзывов от наших партнеров по всему миру, что поможет нам поддерживать глобальный стандарт, первостепенной задачей которого остается обеспечение защиты данных платежных карт"</p><p>Полученные отзывы будут сгруппированы в три категории (разъяснения, </p><p>дополнительные указания и изменяющиеся потребности) для дальнейшего обсуждения с участвующими организациями на совещаниях сообщества PCI в 2012 году.</p><p>"Наше сообщество состоит из экспертов по всей платежной цепи, по всему миру и организаций любого размера, каждая из которых занимается различными аспектами процесса PCI, – сказал Боб Руссо, генеральный менеджер, PCI Security Standards Council. – Мы полагаемся на их отзывы и уникальный опыт, которые помогают нам постоянно улучшать эти стандарты защиты данных о держателях карт".</p><p>Отзывы можно оставить на сайте: https://programs.pcissc.org/.</p> 
<p>Источник: <a href="https://www.pcisecuritystandards.org/pdfs/111031_Feedback_Period_Opening_Press_Release_FINAL.pdf">https://www.pcisecuritystandards.org/pdfs/111031_Feedback_Period_Opening_Press_Release_FINAL.pdf</a></p><br><br>Автор <a href="mailto:a.oprisko@dsec.ru">Алина Оприско</a><hr><a href="http://www.pcidss.ru/blog/214.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Алина Оприско</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/84.html</link>
<guid>http://www.pcidss.ru/blog/84.html</guid>
<title>Digital Security: Заботясь о безопасности, система Wellpay! подает отличный пример другим игрокам рынка электронных платежей</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/wellpay_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
<p>Компания Digital Security завершила проект по комплексному аудиту информационной безопасности системы электронных платежей Wellpay! Система Wellpay! позволяет совершать платежи через Интернет в пользу любых поставщиков товаров и услуг на всей территории России.</p>

<p>Возможность оплаты через Интернет имеет большое количество преимуществ, таких как  экономия времени, удобство работы, высокая скорость обработки платежей. Но наряду с удобством использования электронных денег важно обеспечить информационную безопасность подобной системы платежей и, тем самым, финансовую безопасность пользователя.</p>
  
<p>В процессе работы аудиторами Digital Security был проведен комплексный аудит веб-сайта <a href="http://www.wellpay.ru">http://www.wellpay.ru</a> и системы электронных платежей Wellpay! с применением методик активного аудита, который дал возможность выявить все возможные уязвимости и позволил Wellpay! получить детальные рекомендации аудиторов Digital Security для повышения текущего уровня защищенности системы и устранить обнаруженные уязвимости.</p>

<p><b>Алексей Синцов</b>, ведущий аудитор Digital Security:</p>
<p><i>«Безопасность систем электронной коммерции сегодня выходит на первый план из-за драматического роста киберпреступности за последние годы. Wellpay! подает отличный пример как разработчикам, так и владельцам проектов, связанных с обработкой платежей через Интернет, ведь, к сожалению, не все из них понимают жизненную необходимость регулярного проведения подобных работ. Регулярный аудит таких систем сегодня становится типовым элементом их жизненного цикла»</i>.</p>

<p><b>Андрей Штыленко</b>, руководитель отдела разработки и внедрения информационных систем Wellpay!:</p>
<p><i>«Безопасность платежей и сохранность денег в кошельках наших клиентов стоят в одном ряду главных приоритетов работы нашей платежной системы. Периодический комплексный аудит целостности работы и защищенности системы от взлома и атак, проводимый компанией Digital Security, позволяет нам поддерживать высокий стандарт обеспечения безопасности и уверенности в сохранности средств наших пользователей»</i>.</p>  
<br>
Wellpay! – это недорогая «народная» система приема электронных платежей в пользу любых поставщиков товаров и услуг на всей территории России. Система Wellpay! проста, понятна и дружелюбна. С ее помощью можно легко и быстро сделать массу повседневных дел - от оплаты детского сада, коммунальных услуг, Интернета или телефона до покупки товаров через Интернет. Получив электронный кошелек Wellpay!, Вы точно так же достаете из него электронные купюры, как из обычного кошелька бумажные деньги, и расплачиваетесь ими за товары и услуги в Интернете. В каком бы регионе России Вы ни проживали, Вы можете тратить деньги из кошелька Wellpay! с удовольствием 24 часа в день, 7 дней в неделю, 365 дней в год. Подробнее о системе Wellpay! Вы можете узнать на сайте <a href="http://www.wellpay.ru">http://www.wellpay.ru</a>.</div><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/84.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/78.html</link>
<guid>http://www.pcidss.ru/blog/78.html</guid>
<title>Компания MOBI.Деньги успешно прошла сертификацию по стандарту PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/mobi_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>10&nbsp;сентября 2010 года состоялось торжественное вручение сертификата соответствия специалистам компании <a href="http://mobi-money.ru/" target="_blank">MOBI.Деньги</a>, по&nbsp;праву заслужившим столь высокую оценку своей работы по&nbsp;обеспечению безопасности обрабатываемых данных о&nbsp;держателях карт. В&nbsp;течение восьми месяцев компания прошла путь от&nbsp;предварительной оценки соответствия платежных систем компании требованиям PCI&nbsp;DSS до&nbsp;успешного прохождения сертификационного аудита.</p>

<p>В&nbsp;ходе выполнения работ осуществлялась консультационная поддержка проекта специалистами <a href="http://dsec.ru" target="_blank">Digital Security</a>, начавшаяся с&nbsp;разработки рекомендаций по&nbsp;повышению защищенности платежной инфраструктуры и&nbsp;продолжавшаяся до&nbsp;полной готовности компании к&nbsp;сертификации.</p>

<p>Добросовестное выполнение запланированных мероприятий позволило компании MOBI.Деньги с&nbsp;успехом пройти необходимые испытания на&nbsp;прочность&nbsp;&mdash; тест на&nbsp;проникновение, внешнее сканирование&nbsp;и, конечно&nbsp;же, сертификационный аудит на&nbsp;соответствие PCI&nbsp;DSS.</p>

<table width="448px" align="center" border="0">
<tr>
<td style="padding-left:0px; padding-right:0px;" class="content_central_column">
<img src="/files/pub/img/photo.mobi_small.jpg" alt="Фото участников проекта" border="0"><br>
<p align="justify"><i>На фото слева направо: начальник отдела системного администрирования MOBI.Деньги Александр Львов, ведущий аналитик по ИБ Digital Security Евгений Безгодов, руководитель направления менеджмента ИБ Digital Security Сергей Шустиков, инженер ИБ MOBI.Деньги Артём Алфимцов, руководитель СТК MOBI.Деньги Иван Паднюк, руководитель проектов MOBI.Деньги Екатерина Кошкарова.</i></p>
</td>
</tr>
</table>

<p>&laquo;Этот проект поставил перед всеми его участниками много нетривиальных задач, поскольку творческий подход специалистов MOBI.Деньги породил во&nbsp;многом уникальный для России платежный технологический комплекс. При этом все стоявшие перед участниками проекта задачи были успешно решены. Это позволяет нам с&nbsp;уверенностью говорить о&nbsp;том, что на&nbsp;выходе мы&nbsp;получили хорошо защищенную информационную инфраструктуру&raquo;, сказал Сергей Шустиков, руководитель направления менеджмента информационной безопасности Digital Security.</p>

<p>&laquo;Сотрудники компании MOBI.Деньги показали себя слаженной командой настоящих профессионалов, оперативно и&nbsp;качественно выполняющей самые сложные задачи. Мы&nbsp;желаем им&nbsp;сохранять достигнутый уровень качества командной работы при выполнении всех процессов защиты данных о&nbsp;держателях карт, чтобы с&nbsp;готовностью подходить к&nbsp;ежегодному подтверждению своего статуса соответствия PCI&nbsp;DSS&raquo;, подчеркнул Евгений Безгодов, ведущий аналитик по&nbsp;информационной безопасности Digital Security.</p>

<p>Илья Медведовский, директор Digital Security, особо отметил: &laquo;Успешным завершением очередного проекта по&nbsp;подготовке и&nbsp;сертификации по&nbsp;стандарту PCI&nbsp;DSS наша компания подтвердила свой статус одного из&nbsp;лидеров уже сформировавшегося в&nbsp;СНГ рынка аудита и&nbsp;консалтинга по&nbsp;стандартам PCI и&nbsp;PA-DSS. Качество наших работ является основой безопасности бизнеса наших клиентов в&nbsp;такой критичной сфере, как обработка карточных транзакций. При подготовке к&nbsp;сертификации и&nbsp;последующем аудите платежных систем или приложений заказчиков нашей основная задачей является поиск индивидуального подхода к&nbsp;каждому из&nbsp;них для оптимального выполнения всех требований стандартов Совета PCI&nbsp;SSC&raquo;.</p>

<p>Подводя итоги, Екатерина Кошкарова, руководитель проекта по&nbsp;сертификации компании MOBI.Деньги, сказала: &laquo;По&nbsp;результатам предварительной оценки соответствия требованиям PCI&nbsp;DSS уже существующей инфраструктуры и&nbsp;бизнес-процессов компании, проведенной экспертами Digital Security, было принято решение о&nbsp;масштабной реорганизации платежной инфраструктуры с&nbsp;целью создания области с&nbsp;четкими границами действия требований стандарта PCI&nbsp;DSS. В&nbsp;рамках данной области была создана новая сетевая инфраструктура, в&nbsp;которой был развернут новый процессинговый центр, разработанный с&nbsp;учетом требований стандарта и&nbsp;комментариев экспертов Digital Security, кроме того были пересмотрены и&nbsp;созданы новые процессы, обеспечивающие как основную деятельность компании, так и&nbsp;информационную безопасность. В&nbsp;результате выполнения проекта мы&nbsp;приобрели новые знания и&nbsp;опыт в&nbsp;сфере построения защищенных систем и&nbsp;бизнес-процессов компании. Не&nbsp;смотря на&nbsp;достигнутые результаты, мы&nbsp;не&nbsp;намерены останавливаться, и&nbsp;в&nbsp;дальнейшем будем развивать и&nbsp;совершенствовать уровень защищенности информационной инфраструктуры компании МОБИ.Деньги. Хотим выразить благодарность специалистам Digital Security за&nbsp;помощь в&nbsp;успешной подготовке и&nbsp;реализации нашего проекта&raquo;.</p>

<p>Компания MOBI.Деньги работает в&nbsp;сфере электронных платежей и&nbsp;мобильной коммерции на&nbsp;территории&nbsp;РФ и&nbsp;предлагает широкий спектр сервисов для оплаты товаров и&nbsp;услуг, а&nbsp;также осуществления денежных переводов. Проект MOBI.Деньги начал свое существование в&nbsp;2003 году в&nbsp;рамках группы компаний PayCash, которая обладает более чем десятилетним опытом развития платежных технологий. Среди наиболее известных её&nbsp;партнёров&nbsp;&mdash; ЗАО &laquo;Вымпелком&raquo;, ОАО КБ&nbsp;&laquo;Юнистрим&raquo;, ОАО &laquo;Банк &laquo;Таврический&raquo;, ЗАО &laquo;Скайлинк&raquo;, Яндекс.Деньги, iFree, Монета Экспресс (США) и&nbsp;другие. ЗАО &laquo;MOBI.Деньги&raquo; является правообладателем интеллектуальной собственности PayCash. На&nbsp;сегодняшний день в&nbsp;перечне партнеров компании представлены более 1000&nbsp;организаций, предоставляющих услуги мобильной коммерции конечному потребителю.</p><br><br>Автор <a href="mailto:o.yurova@dsec.ru">Ольга Юрова</a><hr><a href="http://www.pcidss.ru/blog/78.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a><br><br>]]></description>
<author>Ольга Юрова</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/77.html</link>
<guid>http://www.pcidss.ru/blog/77.html</guid>
<title>Удобство ради безопасности</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/lotsofdocs.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На&nbsp;одном из&nbsp;недавних аудитов мне снова пришлось столкнуться с&nbsp;тем, что в&nbsp;компании применяются объемные, слабоструктурированные нормативные документы в&nbsp;области информационной безопасности. Каждый из&nbsp;таких документов содержит описание сразу нескольких процессов, выполняемых разными подразделениями и&nbsp;должностными единицами.</p>

<p>В&nbsp;результате неудобства работы пользователей с&nbsp;такими документами, компании приходится затрачивать больше ресурсов на&nbsp;внедрение описанных в&nbsp;них процессов, и&nbsp;прежде всего&nbsp;&mdash; на&nbsp;обучение пользователей. Кроме того, сложность документов, перегруженных лишней для конкретного сотрудника информацией, повышает риск непреднамеренного нарушения его требований.</p>

<p>Форма имеет значение!</p>

<p>Следует уделять внимание созданию удобной для пользователей структуры нормативных документов, чтобы в&nbsp;них можно было легко ориентироваться. Каждый сотрудник должен читать и&nbsp;использовать только те&nbsp;нормы, которые касаются именно его самого и&nbsp;его подчиненных. Для этого необходимо, чтобы каждый отдельный документ описывал только один процесс или группу связанных процессов, выполняемых одними и&nbsp;теми&nbsp;же лицами.</p>

<p>При работе над формой нормативных документов их&nbsp;автору необходимо смотреть на&nbsp;читателей документов, как на&nbsp;собственных клиентов. Следует создать дружественный и&nbsp;понятный интерфейс взаимодействия между сотрудниками компании и&nbsp;подразделением, ответственным за&nbsp;информационную безопасность.</p>

<p>О&nbsp;том, как создать оптимальную структуру нормативных документов в&nbsp;области информационной безопасности, написано в&nbsp;статьях &laquo;<a href="http://pcidss.ru/articles/14.html">С&nbsp;чего начинается безопасность?</a>&raquo; и&nbsp;&laquo;<a href="http://pcidss.ru/articles/16.html">Процессы информационной безопасности</a>&raquo;.</p><br><br>Автор <a href="mailto:e.bezgodov@dsec.ru">Евгений Безгодов</a><hr><a href="http://www.pcidss.ru/blog/77.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/46/">документация</a><br><br>]]></description>
<author>Евгений Безгодов</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/75.html</link>
<guid>http://www.pcidss.ru/blog/75.html</guid>
<title>Какой урожай принесло нам лето 2010?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/tib.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>За&nbsp;4&nbsp;дня до&nbsp;начала лета, 27&nbsp;мая 2010 года в&nbsp;КБ&nbsp;&laquo;Трансинвестбанк&raquo; (ООО) состоялось торжественное вручение сертификата соответствия стандарту PCI&nbsp;DSS. Во&nbsp;встрече приняли участие вице-президент КБ&nbsp;&laquo;Трансинвестбанк&raquo; Евгений Горячев и&nbsp;генеральный директор компании, выполнившей сертификационный аудит&nbsp;&mdash; ООО &laquo;Сисхнет Евразия&raquo;, Мария Шипкова.</p>

<p>Несмотря на&nbsp;жару, установившуюся в&nbsp;европейской части России, самым плодотворным месяцем лета оказался июль.</p>

<p>В&nbsp;июле компания &laquo;Информзащита&raquo; вручила сертификат соответствия PCI&nbsp;DSS ЗАО &laquo;Петрокарт&raquo;, по&nbsp;результатам выполненного проекта по&nbsp;подготовке к&nbsp;сертификации и&nbsp;сертификационного аудита.</p>

<p>Девятым числом июля датирован сертификат соответствия PCI&nbsp;DSS, выданный платежному шлюзу &laquo;Юнителлер&raquo; по&nbsp;результатам комплексного полугодового проекта по&nbsp;подготовке и&nbsp;сертификации её&nbsp;информационной инфраструктуры, успешно завершенного специалистами компании Digital Security.</p>

<p>Конец июля ознаменовался повторным подтверждением соответствия ООО &laquo;ПэйОнлайн Систем&raquo; требованиям PCI&nbsp;DSS, аудитором выступила компания Digital Security.</p>

<p>Летняя тенденция наглядно демонстрирует результативность выбранной российскими представителями индустрии платежных карт стратегии на&nbsp;повышение безопасности своего бизнеса до&nbsp;уровня международных требований.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/75.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/2/">аудит</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/50.html</link>
<guid>http://www.pcidss.ru/blog/50.html</guid>
<title>Компания Digital Security получила статус PA QSA</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Digital Security, обладая статусом PCI&nbsp;QSA с&nbsp;2008&nbsp;года, проводит аудит и&nbsp;сертификацию компаний, работающих с&nbsp;платежными системами Visa и&nbsp;MasterCard на&nbsp;соответствие PCI&nbsp;DSS на&nbsp;всей территории России, стран СНГ и&nbsp;Балтии. Получение нового статуса позволит Digital Security предоставить заказчикам услуги по&nbsp;сертификации по&nbsp;стандарту PA-DSS платежных приложений, участвующих в&nbsp;обработке карточных транзакций.</p>

<p>Илья Медведовский, директор Digital Security: &laquo;Получение статуса PA QSA является еще одним большим шагом в&nbsp;рамках общей стратегии развития нашей компании, который, с&nbsp;одной стороны, еще больше укрепляет позиции Digital Security как одного из&nbsp;лидеров в&nbsp;области PCI&nbsp;DSS в&nbsp;России и&nbsp;странах СНГ, а, с&nbsp;другой стороны, что крайне важно как для нас, так и&nbsp;для наших заказчиков не&nbsp;только из&nbsp;банковской сферы&nbsp;&mdash; факт официальной сертификации Советом PCI&nbsp;SSC нашей испытательной лаборатории, входящей в&nbsp;состав исследовательского центра DSecRG. Это является дополнительной гарантией традиционно высокого уровня качества наших услуг в&nbsp;области аудита безопасности бизнес приложений, ERP-систем, систем ДБО&nbsp;&mdash; одной из&nbsp;ключевых специализаций нашей компании, занимающей лидирующие позиции в&nbsp;данной области. Факт получения сотрудниками статуса PA QSA является еще одним официальным признанием нашего опыта в&nbsp;сфере анализа защищенности приложений&raquo;.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/50.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/49.html</link>
<guid>http://www.pcidss.ru/blog/49.html</guid>
<title>Что такое Action Plan?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/ap_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Отчет о&nbsp;Соответствии (Report on&nbsp;Compliance) и&nbsp;План мероприятий (Action Plan)&nbsp;&mdash; это два отчетных документа, рождением на&nbsp;свет которых оканчивается процедура аудита, если в&nbsp;ходе такового не&nbsp;было констатировано полное соответствие стандарту PCI&nbsp;DSS. При этом, Отчет о&nbsp;Соответствии подготавливает QSA-аудитор, а&nbsp;вот План Мероприятий&nbsp;&mdash; это продукт совместной деятельности аудитора и&nbsp;клиента.</p>
<p>Что&nbsp;же такое План Мероприятий? Многие ошибочно считают, что этот документ раскрывает детали пути к&nbsp;соответствию настолько, что никаких вопросов в&nbsp;дальнейшем не&nbsp;возникнет. В&nbsp;действительности под этим громким названием скрывается всего-навсего вспомогательный отчетный документ, форма которого разработана и&nbsp;утверждена Советом PCI&nbsp;DSS. Выглядит он&nbsp;вот так: <a target="_blank" href="/files/pub/file/Prioritized_Approach_PCI_DSS_version1_2.xls"> Prioritized_Approach_PCI_DSS_version1_2.xls </a>.</p>
<p>На&nbsp;первом листе книги MS&nbsp;Excel приведены инструкции по&nbsp;заполнению документа. Вторая страница являет собой краткое содержание Отчета о&nbsp;Соответствии, основной тут является графа &laquo;Status (Статус)&raquo;, в&nbsp;которой для каждого требования указывается, выполнено оно или нет. Эту информацию предоставляет QSA, проводивший аудит. На&nbsp;третьем листе внизу есть резюмирующая таблица из&nbsp;6&nbsp;строк, соответствующих этапам <a target="_blank" href="/files/pub/pdf/Prioritized_Approach_to_PCIDSS_RUS.pdf"> Приоритетного подхода</a>. В&nbsp;этой таблице самый правый столбец &laquo;Estimated Date for Completion Milestone (Ориентировочная дата достижения соответствия по&nbsp;данному этапу)&raquo; заполняется Заказчиком, исходя из&nbsp;собственных планов на&nbsp;будущее и&nbsp;наличия соответствующих ресурсов. Эта таблица с&nbsp;датами достижения соответствия PCI&nbsp;DSS предоставляется в&nbsp;международные платежные системы (МПС) и&nbsp;служит для них ориентиром, от&nbsp;которого можно отталкиваться при оценке масштабов бедствия.</p>
<p>Итак, мы&nbsp;выяснили, что под громким названием &laquo;План Мероприятий&raquo; скрывается сугубо формальный отчетный документ, подготавливаемый совместными усилиями QSA-аудитора и&nbsp;Заказчика, с&nbsp;целью информирования МПС о&nbsp;результатах проведенного аудита.</p>
<p>А&nbsp;вот если Заказчик хочет видеть документ, открывающий ему путь к&nbsp;соответствию PCI, с&nbsp;подробным описанием рекомендуемых мероприятий по&nbsp;устранению несоответствий информационной инфраструктуры, то&nbsp;для этого следует уточнить у&nbsp;своего QSA о&nbsp;возможности заказа такой услуги, как &laquo;Консалтинг по&nbsp;приведению в&nbsp;соответствие&raquo;.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/49.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/2/">аудит</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/33.html</link>
<guid>http://www.pcidss.ru/blog/33.html</guid>
<title>Тест на проникновение: Совет PCI SSC встал на пути халтуры</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_trap_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Как было отмечено в прошлой заметке о серьезном ужесточении позиции Совета PCI в отношении качества проводимого аудита: "Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами с целью поиска критичных нарушений, за которые последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия".</p>

<p>Для заказчика это означает, что не стоит считать, что если приглашать всегда одного и того же QSA, то таким образом можно всегда скрывать те или иные несоответствия (если предположить, что QSA пошел на сговор с клиентом,
и закрыл глаза на сознательное нарушение требований стандарта или, что еще скорее, он просто не обладает достаточной квалификацией).</p>

<p>В частности, применительно к пентестам следует ОСОБО обратить внимание на следующие ставшие теперь крайне критичными нарушения:</p>
<ul>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>Это означает, что теперь заказчикам стоит обратить самое пристальное внимание на порочную практику, когда для псевдо удешевления стоимости проекта вместо квалифицированных пентестеров они пользуются услугами непрофессионалов, в том числе, к сожалению, иногда по недоразумению, обладающих даже статусом QSA.</p> 

<p>Подобные «пентестеры», прикрываясь своим статусом как щитом, идут на откровенное нарушение приведенных выше принципов, ЗАВЕДОМО выдавая за пентест обычный отчет сканера, являющийся всего лишь автоматизированной проверкой (необходимость которой описана в другом требовании стандарта)!</p>

<p>Теперь такая, ставшая, к сожалению, в последнее время у многих заказчиков достаточно типовой, порочная практика проведения дешевого (только для формального соблюдения требования стандарта), но неквалифицированного пентеста (по сути, автоматизированного сканирования) становится КРАЙНЕ накладной не только для QSA (который потеряет статус), но и, что самое главное, для заказчика - он немного сэкономит, но потеряет и Сертификат Соответствия, и репутацию.</p>

<p>Заказчикам следует обратить пристальное внимание на качество и
стоимость пентеста. В данном случае или качественно, или дешево - третьего здесь не
дано.</p>

<p>"Опасайтесь подделок!".</p>
<br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/33.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/32.html</link>
<guid>http://www.pcidss.ru/blog/32.html</guid>
<title>Совет PCI SSC запускает программу поддержки качества QSA-аудита</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_wrench_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На ежегодной встрече QSA-аудиторов Совет PCI SSC объявил об ужесточении требований к процессу проведения сертификационного аудита.</p>

<p>В рамках программы поддержки качества Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами.</p>

<p>Меры, направленные на обеспечение объективности onsite-оценки выполнения требований стандарта, помимо оценки качества Отчетов о Соответствии, включают в себя также оценку деятельности компании-QSA и компетентности QSA-аудиторов.</p>

<p>Целью программы поддержки качества является обеспечение четырех основополагающих принципов деятельности QSA-аудитора: объективности, обоснованности, компетентности и сознательности.</p>


<p>К критичным нарушениям QSA-аудитором процедуры проверки относятся:</p>

<ul>
<li><p>сокрытие аудитором факта хранения критичных аутентификационных данных в инфраструктуре проверяемой организации;</p>
<li><p>отсутствие статуса QSA у лица, руководящего процессом аудита на объекте;</p>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>В случае обнаружения Советом таких нарушений последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия.</p>

<p>Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.</p>

<p>Открыто обсудить вопросы, связанные с качеством работы QSA можно <a href="http://forum.pcidss.ru/index.php?topic=47">здесь</a>.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/32.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/24.html</link>
<guid>http://www.pcidss.ru/blog/24.html</guid>
<title>Тесты на проникновение и &quot;противоречия&quot; с законом</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/noblackcat_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Статья в журнале «Плас»: <a href="http://www.plusworld.ru/journal/page163_1242.php" target="_blank">http://www.plusworld.ru/journal/page163_1242.php</a> после которой я просто не мог не высказаться.</p>

<p>Дело в том, что авторы статьи, являясь скорее всего юристами, не совсем понимают, как таковую, специфику проведения тестов на проникновение. Авторы не учитывают такой крайне важный факт, что в процессе активного аудита или тестов на проникновение аудиторы НЕ ПОЛУЧАЮТ непосредственно доступ к данным. И это наш основной принцип проведения данных работ. Да, действительно аудиторы проникают на сервер (информационную систему, базу данных и т.д.), но при этом они ни в коем случае не изучают непосредственно пользовательские данные, которые хранятся на сервере – они им просто не нужны. При этом служба безопасности может включить на сервере протоколирование действий аудиторов, чтобы была гарантия того, что критичные данные не были прочитаны. В любом случае повторю, что аудитор ни в коем случае не изучает непосредственно данные – они ему не нужны, а кроме того – он просто хочет спать спокойно (даже несмотря на подписанное соглашение о конфиденциальности). Поэтому коллизия, описанная в статье, на практике отсутствует. Не говоря уже о том, что тест на проникновение (как внешний, так и внутренний) является абсолютно обязательным для соответствия PCI DSS и обсуждение вопроса необходимости его проведения в данном контексте представляет собой не более чем академический интерес.</p>

<p>Если же абстрагироваться от PCI DSS, то, например, тест на проникновение интернет-банкинга с использованием двух моделей нарушителя (аноним и пользователь системы) выполняется исключительно в тестовой среде, где нет реальных данных.
Ну а реплика в статье о, якобы, нарушении УК вызывает не более чем удивление. </p>

<p>Вывод. "Сложно найти черную кошку в темной комнате... особенно когда ее там нет". И от себя добавлю: "А тем более тогда, когда ты не знаешь, как именно выглядит кошка".</p>

<p><i>P.S.: данная заметка вызвала оживленную дискуссию на форуме: <a href="http://forum.pcidss.ru/index.php?topic=37.0">http://forum.pcidss.ru/index.php?topic=37.0</a></i></p><br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/24.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/17.html</link>
<guid>http://www.pcidss.ru/blog/17.html</guid>
<title>Книга «Безопасность Oracle глазами аудитора: нападение и защита»</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/bookface_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p><a href="http://dsec.ru/about/articles/oracle_security_book/" target="_blank">Книга</a> является первым исследованием, написанным отечественным автором, которое посвящено проблеме безопасности СУБД Oracle. Материал книги основан на практическом опыте автора, полученном им в результате проведения тестов на проникновение, анализе защищённости бизнес-приложений и обширной исследовательской деятельности в области безопасности СУБД.</p>
<p>Автор книги - Александр Поляков, ведущий аудитор информационной безопасности компании Digital Security, является одним из основателей и руководителем исследовательского центра <a href="http://dsecrg.ru/" target="_blank">Digital Security Research Group [DSecRG]</a>, занимающегося поиском и анализом уязвимостей приложений и систем. Помимо этого, Александр входит в состав Экспертного Совета Сообщества PCIDSS.RU, а также является известным экспертом по безопасности бизнес-приложений, обнаружившим и опубликовавшим информацию о большом количестве уязвимостей в приложениях таких производителей, как Oracle, SAP и&nbsp;др.</p> 
<p>Книга предназначена для специалистов по безопасности, сетевых администраторов, разработчиков и администраторов баз данных, а также всех тех, кто интересуется вопросами информационной безопасности.</p>
<p>Следует отметить, что второй части книги помимо различных методов защиты СУБД Oracle затронуты вопросы соответствия требованиям стандарта PCI DSS.</p> 
<p>«Я уверен, что эта книга, основанная исключительно на практическом опыте автора из DSecRG, вызовет у вас безусловный интерес, предоставив обширный материал для размышлений о специфике защищенности систем управления базами данных», отметил Илья Медведовский, к.т.н., директор компании Digital Security.</p>
<p>Приобрести книгу можно в крупнейших книжных магазинах на территории РФ и <a href="http://www.ozon.ru/context/detail/id/4561748/" target="_blank">интернет-магазинах</a>.<p>

<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/17.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/23/">oracle</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/10.html</link>
<guid>http://www.pcidss.ru/blog/10.html</guid>
<title>Плюс один</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_certificate_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В России стало больше на одну компанию со статусом PCI-Compliant.</p>
<p><a target="_blank" href="http://www.dsec.ru">Digital Security</a> завершила проект по подготовке к сертификации платежного шлюза <a target="_blank" href="http://www.payonlinesystem.ru/aboutus/certificates/">PayOnline System</a>, окончившийся успешным прохождением этой компанией сертификационного аудита, - сообщается в <a target="_blank" href="http://dsec.ru/press_releases/?news_id=170">пресс-релизе</a>.</p>
<p>PayOnline System входит в состав совместной российско-американской компании ITONLINE GROUP, которая специализируется на создании и продвижении крупных онлайн-проектов. PayOnline System – это современная российская система интернет-платежей. Вся информация о деятельности компании доступна на <a target="_blank" href="http://www.payonlinesystem.ru">www.payonlinesystem.ru</a>.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/10.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/6.html</link>
<guid>http://www.pcidss.ru/blog/6.html</guid>
<title>MasterCard ужесточает правила</title>
<description><![CDATA[<p>Отныне торгово-сервисным предприятиям, относящимся к&nbsp;<a href="http://pcidss.ru/validation/#ts_mastercard">уровню 2</a>, для подтверждения соответствия требованиям <a href="http://pcidss.ru/download/">стандарта PCI DSS</a> следует один раз в&nbsp;год вызывать <a href="http://pcidss.ru/validation/#qsa">QSA-аудиторов</a>. Таковы новые правила программы безопасности Site Data Protection (<a href="http://www.mastercard.com/us/sdp/">SDP</a>) международной платежной системы MasterCard.</p>
<p>Ранее торгово-сервисным предприятиям второго уровня для подтверждения соответствия требовалось только ежегодная самооценка с&nbsp;заполнением опросного листа (SAQ).</p>
<p>Программа безопасности Site Data Protection международной платежной системы MasterCard направлена на&nbsp;повышение защищенности информационных систем организаций, так или иначе принимающих участие в&nbsp;обработке данных о&nbsp;держателях платежных карт. Основой программы является обязательное выполнение организациями требований стандарта PCI DSS и&nbsp;регулярное подтверждение статуса соответствия стандарту.</p>

<br><br>Автор Юлия Зозуля<hr><a href="http://www.pcidss.ru/blog/6.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/16/">mastercard</a><br><br>]]></description>
<author>Юлия Зозуля</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/2.html</link>
<guid>http://www.pcidss.ru/blog/2.html</guid>
<title>Что на самом деле означает соответствие PCI</title>
<description><![CDATA[<h2>Что на&nbsp;самом деле означает соответствие PCI</h2>
<p>Я&nbsp;очень огорчаюсь, когда слышу от&nbsp;людей вещи, которые звучат вполне разумно, но&nbsp;при этом являются в&nbsp;корне неверными. На&nbsp;twitter.com и&nbsp;различных блогах по&nbsp;этой теме появилась дискуссия о&nbsp;том, что &laquo;соответствие PCI бесполезно, если компания, которая ему соответствует, была взломана&raquo;. Видите, так правдоподобно и&nbsp;при этом так неправильно.</p>
<h2>Исключения из правил</h2>
<p>Мне кажется, что проблема этого утверждения в&nbsp;том, что произошедшее единожды может и&nbsp;не&nbsp;стать правилом. Говорить о&nbsp;том, что вся программа PCI неэффективна только потому, что одна компания была взломана, нелогично. Рассмотрим на&nbsp;примере ремней безопасности. В&nbsp;1956&nbsp;году Роберт Макнамара обязал всех использовать ремни безопасности в&nbsp;машинах с&nbsp;целью уменьшить количество смертей в&nbsp;автомобильных авариях. Большинство согласно с&nbsp;тем, что ремни безопасности спасают жизни и&nbsp;ими хорошо&nbsp;бы пользоваться. Ведь теперь, когда кто-то погибает в&nbsp;автомобильной аварии, даже будучи пристегнутым, мы&nbsp;же не&nbsp;заявляем, что ремни безопасности бесполезны. Я&nbsp;имею в виду, что хотя этот пристегнувшийся &laquo;кто-то&raquo; мертв, это не&nbsp;означает, что все ремни безопасности должны быть бесполезны. Это нелогично. Многие так называемые эксперты в&nbsp;области PCI соответствия и&nbsp;проникновений будут говорить вам об&nbsp;этом, используя эту неправильную логику, просто потому, что они не&nbsp;знакомы со&nbsp;всеми сложностями и&nbsp;надлежащим синтаксисом.</p>
<h2>Соответствие и&nbsp;Подтверждение соответствия</h2>
<p>Есть различия между &laquo;соответствием&raquo; и&nbsp;&laquo;подтверждением соответствия&raquo;. Соответствие&nbsp;&#8212; состояние, которое необходимо поддерживать. Подтверждение соответствия&nbsp;&#8212; проверка состояния на&nbsp;определенный момент времени. Примером может служить страхование автомобилей. Я&nbsp;должен все время страховать свою машину согласно требованиям законодательства. При постановке на&nbsp;учет мне приходится представить документы, удостоверяющие то,&nbsp;что моя машина застрахована. Этим я&nbsp;подтверждаю то,&nbsp;что мои действия соответствуют законодательству. Если я&nbsp;решу прервать договор страхования, потому что это стоит слишком дорого, мои действия будут соответствовать законодательству? Нет. Хотя подтверждение соответствия на&nbsp;месте. Помните, подтверждение соответствия одномоментно, в&nbsp;то&nbsp;время как соответствие непрерывно.</p>
<h2>Соответствие и&nbsp;Безопасность</h2>
<p>Следует также отметить, что соответствие, даже продолжительное состояние соответствия, не&nbsp;означает безопасность, если оно не&nbsp;реализовано правильно. Если целью компании является проведение аудита для &laquo;галочки&raquo; и&nbsp;для достижения этой цели она ограничивается необходимым минимумом действий, вряд&nbsp;ли это означает надлежащее управление рисками и&nbsp;защиту данных о&nbsp;держателях платежных карт. Позвольте объяснить&nbsp;&#8212; я&nbsp;часто спрашиваю людей: &laquo;Можно&nbsp;ли использовать брандмауэр для сегментирования сети?&raquo;. Все говорят: &laquo;ДА&raquo;,&nbsp;&#8212; но&nbsp;они ошибаются. Только правильно настроенный брандмауэр можно использовать для сегментирования сети. Поэтому при проверке пункта, определяющего, что какой-либо объект выходит за&nbsp;границы проведения аудита, потому что сеть была сегментирована, нужно не&nbsp;забыть про вопрос: должным&nbsp;ли образом она была сегментирована? </p>
<h2>Действительно&nbsp;ли вы&nbsp;выделили известные векторы атак?</h2>
<p>Дополнительно можно привести в&nbsp;пример мотоциклетные шлемы. Не&nbsp;во&nbsp;всех штатах принят закон, обязывающий мотоциклистов ездить в&nbsp;мотоциклетных шлемах, а&nbsp;в&nbsp;некоторых разрешено использование его облегченной версии, которая только создает иллюзию соблюдения закона. Но&nbsp;почти все мотоциклисты согласятся, что такой шлем не&nbsp;дает никакой реальной защиты.
Однажды специалист по&nbsp;безопасности сказал мне: &laquo;Мне нужен минимум, потому что я&nbsp;не&nbsp;получаю золотых звезд за&nbsp;слишком рьяное соответствие&raquo;. Я&nbsp;помню это утверждение, потому что в&nbsp;тот момент я&nbsp;понял, что он&nbsp;не&nbsp;понимает разницы между соответствием и&nbsp;безопасностью.</p>
<p>Барак Обама сказал, что мы&nbsp;должны войти в&nbsp;&laquo;новую эру ответственности&raquo;. Мы&nbsp;должны нести ответственность за&nbsp;защиту данных. Необходимо сфокусироваться на&nbsp;управлении рисками и&nbsp;начать заботиться о&nbsp;безопасности данных, вверенных нам нашими клиентами.</p>
<br />

Майкл Дан<br />
Перевод: PCIDSS.RU<br />
<a href="http://pcianswers.com/2009/01/21/what-pci-compliance-really-means/" target="_blank">Англоязычный оригинал</a>
<br />
<br><br>Автор Юлия Зозуля<hr><a href="http://www.pcidss.ru/blog/2.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/2/">аудит</a><br><br>]]></description>
<author>Юлия Зозуля</author>
</item>
</channel>
</rss>

