<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/103.html</link>
<guid>http://www.pcidss.ru/blog/103.html</guid>
<title>Русская версия стандарта PCI DSS 2.0</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Сообщество PCIDSS.RU совместно с <a href="http://www.dsec.ru">Digital Security</a> выпустило русскую версию стандарта PCI DSS 2.0, которая вступила в силу еще с 1 января 2011 года. 
<p>
Новая версия стандарта является результатом двухлетней работы Совета PCI SSC, который регулярно проводит встречи участников индустрии платежных карт для обмена опытом, пожеланиями, замечаниями относительно процедуры аудита как со стороны аудиторов, так и со стороны мерчантов, сервис-провайдеров и процессинговых центров. Версия 2.0 содержит уточнения и разъяснения ряда требований. Изменения также коснулись некоторых проверочных процедур, часть из которых была добавлена, некоторые из них были перегруппированы для упрощения их восприятия и выполнения при прохождении аудита. </p>

  <p><i>«Стандарт не содержит существенных  изменений. Внесенные в стандарт уточнения позволяют избежать двусмысленности при толковании требований.  Переход на новую версию, по нашему мнению, не вызовет затруднений у участников индустрии платежных карт»</i>, - отметил Илья Медведовский, директор Digital Security.</p>

<p>Несмотря на то, что стандарт версии 2.0 вступил в силу с 1 января 2011 года, участники индустрии платежных карт могут использовать предыдущую версию до конца 2011 года. Подобная инициатива Совета PCI SSC позволяет выполнить постепенный переход на новую версию. Следующая версия будет подготовлена Советом PCI SSC в течение трехлетнего жизненного цикла.</p>

<p>Русская версия PCI DSS 2.0 доступна на сайте Сообщества PCIDSS.RU: <a href=http://pcidss.ru/files/pub/pdf/pcidss_v2.0_russian.pdf>http://pcidss.ru/files/pub/pdf/pcidss_v2.0_russian.pdf</a></p>

<br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/103.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/78.html</link>
<guid>http://www.pcidss.ru/blog/78.html</guid>
<title>Компания MOBI.Деньги успешно прошла сертификацию по стандарту PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/mobi_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>10&nbsp;сентября 2010 года состоялось торжественное вручение сертификата соответствия специалистам компании <a href="http://mobi-money.ru/" target="_blank">MOBI.Деньги</a>, по&nbsp;праву заслужившим столь высокую оценку своей работы по&nbsp;обеспечению безопасности обрабатываемых данных о&nbsp;держателях карт. В&nbsp;течение восьми месяцев компания прошла путь от&nbsp;предварительной оценки соответствия платежных систем компании требованиям PCI&nbsp;DSS до&nbsp;успешного прохождения сертификационного аудита.</p>

<p>В&nbsp;ходе выполнения работ осуществлялась консультационная поддержка проекта специалистами <a href="http://dsec.ru" target="_blank">Digital Security</a>, начавшаяся с&nbsp;разработки рекомендаций по&nbsp;повышению защищенности платежной инфраструктуры и&nbsp;продолжавшаяся до&nbsp;полной готовности компании к&nbsp;сертификации.</p>

<p>Добросовестное выполнение запланированных мероприятий позволило компании MOBI.Деньги с&nbsp;успехом пройти необходимые испытания на&nbsp;прочность&nbsp;&mdash; тест на&nbsp;проникновение, внешнее сканирование&nbsp;и, конечно&nbsp;же, сертификационный аудит на&nbsp;соответствие PCI&nbsp;DSS.</p>

<table width="448px" align="center" border="0">
<tr>
<td style="padding-left:0px; padding-right:0px;" class="content_central_column">
<img src="/files/pub/img/photo.mobi_small.jpg" alt="Фото участников проекта" border="0"><br>
<p align="justify"><i>На фото слева направо: начальник отдела системного администрирования MOBI.Деньги Александр Львов, ведущий аналитик по ИБ Digital Security Евгений Безгодов, руководитель направления менеджмента ИБ Digital Security Сергей Шустиков, инженер ИБ MOBI.Деньги Артём Алфимцов, руководитель СТК MOBI.Деньги Иван Паднюк, руководитель проектов MOBI.Деньги Екатерина Кошкарова.</i></p>
</td>
</tr>
</table>

<p>&laquo;Этот проект поставил перед всеми его участниками много нетривиальных задач, поскольку творческий подход специалистов MOBI.Деньги породил во&nbsp;многом уникальный для России платежный технологический комплекс. При этом все стоявшие перед участниками проекта задачи были успешно решены. Это позволяет нам с&nbsp;уверенностью говорить о&nbsp;том, что на&nbsp;выходе мы&nbsp;получили хорошо защищенную информационную инфраструктуру&raquo;, сказал Сергей Шустиков, руководитель направления менеджмента информационной безопасности Digital Security.</p>

<p>&laquo;Сотрудники компании MOBI.Деньги показали себя слаженной командой настоящих профессионалов, оперативно и&nbsp;качественно выполняющей самые сложные задачи. Мы&nbsp;желаем им&nbsp;сохранять достигнутый уровень качества командной работы при выполнении всех процессов защиты данных о&nbsp;держателях карт, чтобы с&nbsp;готовностью подходить к&nbsp;ежегодному подтверждению своего статуса соответствия PCI&nbsp;DSS&raquo;, подчеркнул Евгений Безгодов, ведущий аналитик по&nbsp;информационной безопасности Digital Security.</p>

<p>Илья Медведовский, директор Digital Security, особо отметил: &laquo;Успешным завершением очередного проекта по&nbsp;подготовке и&nbsp;сертификации по&nbsp;стандарту PCI&nbsp;DSS наша компания подтвердила свой статус одного из&nbsp;лидеров уже сформировавшегося в&nbsp;СНГ рынка аудита и&nbsp;консалтинга по&nbsp;стандартам PCI и&nbsp;PA-DSS. Качество наших работ является основой безопасности бизнеса наших клиентов в&nbsp;такой критичной сфере, как обработка карточных транзакций. При подготовке к&nbsp;сертификации и&nbsp;последующем аудите платежных систем или приложений заказчиков нашей основная задачей является поиск индивидуального подхода к&nbsp;каждому из&nbsp;них для оптимального выполнения всех требований стандартов Совета PCI&nbsp;SSC&raquo;.</p>

<p>Подводя итоги, Екатерина Кошкарова, руководитель проекта по&nbsp;сертификации компании MOBI.Деньги, сказала: &laquo;По&nbsp;результатам предварительной оценки соответствия требованиям PCI&nbsp;DSS уже существующей инфраструктуры и&nbsp;бизнес-процессов компании, проведенной экспертами Digital Security, было принято решение о&nbsp;масштабной реорганизации платежной инфраструктуры с&nbsp;целью создания области с&nbsp;четкими границами действия требований стандарта PCI&nbsp;DSS. В&nbsp;рамках данной области была создана новая сетевая инфраструктура, в&nbsp;которой был развернут новый процессинговый центр, разработанный с&nbsp;учетом требований стандарта и&nbsp;комментариев экспертов Digital Security, кроме того были пересмотрены и&nbsp;созданы новые процессы, обеспечивающие как основную деятельность компании, так и&nbsp;информационную безопасность. В&nbsp;результате выполнения проекта мы&nbsp;приобрели новые знания и&nbsp;опыт в&nbsp;сфере построения защищенных систем и&nbsp;бизнес-процессов компании. Не&nbsp;смотря на&nbsp;достигнутые результаты, мы&nbsp;не&nbsp;намерены останавливаться, и&nbsp;в&nbsp;дальнейшем будем развивать и&nbsp;совершенствовать уровень защищенности информационной инфраструктуры компании МОБИ.Деньги. Хотим выразить благодарность специалистам Digital Security за&nbsp;помощь в&nbsp;успешной подготовке и&nbsp;реализации нашего проекта&raquo;.</p>

<p>Компания MOBI.Деньги работает в&nbsp;сфере электронных платежей и&nbsp;мобильной коммерции на&nbsp;территории&nbsp;РФ и&nbsp;предлагает широкий спектр сервисов для оплаты товаров и&nbsp;услуг, а&nbsp;также осуществления денежных переводов. Проект MOBI.Деньги начал свое существование в&nbsp;2003 году в&nbsp;рамках группы компаний PayCash, которая обладает более чем десятилетним опытом развития платежных технологий. Среди наиболее известных её&nbsp;партнёров&nbsp;&mdash; ЗАО &laquo;Вымпелком&raquo;, ОАО КБ&nbsp;&laquo;Юнистрим&raquo;, ОАО &laquo;Банк &laquo;Таврический&raquo;, ЗАО &laquo;Скайлинк&raquo;, Яндекс.Деньги, iFree, Монета Экспресс (США) и&nbsp;другие. ЗАО &laquo;MOBI.Деньги&raquo; является правообладателем интеллектуальной собственности PayCash. На&nbsp;сегодняшний день в&nbsp;перечне партнеров компании представлены более 1000&nbsp;организаций, предоставляющих услуги мобильной коммерции конечному потребителю.</p><br><br>Автор <a href="mailto:o.yurova@dsec.ru">Ольга Юрова</a><hr><a href="http://www.pcidss.ru/blog/78.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a><br><br>]]></description>
<author>Ольга Юрова</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/72.html</link>
<guid>http://www.pcidss.ru/blog/72.html</guid>
<title>PayOnline System подтвердила свой статус соответствия PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/credit-cards2_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Компания <a target="_blank" href="http://www.payonlinesystem.ru/">PayOnline System</a> в&nbsp;этом году повторно подтвердила свой статус соответствия требованиям стандарта безопасности данных индустрии платежных карт (PCI&nbsp;DSS). В&nbsp;качестве партнера по&nbsp;проведению сертификационного аудита была выбрана компания <a target="_blank" href="http://www.dsec.ru/">Digital Security</a>, обладающая статусом QSA (Qualified Security Assessor) и&nbsp;богатым опытом проведения подобных работ.</p>

<p>Успешно пройдя все этапы сертификационной проверки, аудит завершился выдачей сертификата соответствия от&nbsp;Digital Security и&nbsp;отправкой аудиторских заключений в&nbsp;международные платежные системы Visa и&nbsp;MasterCard.</p>

<p>&laquo;В&nbsp;компании PayOnline System налажены процессы обеспечения информационной безопасности, поддерживающие высокий уровень защищенности данных о&nbsp;держателях платежных карт. Результат, который продемонстрировали профессионалы PayOnline System, мы&nbsp;отмечаем выдачей Сертификата об&nbsp;успешно пройденном аудите&raquo;, <i>заявил Сергей Шустиков, руководитель направления менеджмента информационной безопасности компании Digital Security.</i></p>

<p>&laquo;Мы&nbsp;регулярно прилагаем немало усилий, для того что&nbsp;бы соответствовать стандартам PCI&nbsp;DSS, и&nbsp;считаем прохождение сертификации закономерным результатом. Данный сертификат подтверждает высокий уровень безопасности работы с&nbsp;данными плательщиков. Отдельно хотелось&nbsp;бы отметить высокий профессионализм сотрудников Digital Security, которые проводили аудит нашей компании. Аудит прошел в&nbsp;кратчайшие сроки и&nbsp;не&nbsp;прерывал существующие бизнес-процессы, специалисты изучили наши методы обработки информации, уровни и&nbsp;контроль доступа и&nbsp;пришли к&nbsp;выводу, что существующая модель работы соответствует требованиям безопасности PCI&nbsp;DSS&raquo;,&nbsp;<i>&mdash; комментирует генеральный директор компании PayOnline System Марат Абасалиев.</i></p>

<p>О&nbsp;компании PayOnline System</p>
<p>Компания PayOnline System&nbsp;&mdash; один из&nbsp;самых современных и&nbsp;динамично развивающихся платежных сервис-провайдеров в&nbsp;России. Процессинговый центр сертифицирован и&nbsp;аккредитован в&nbsp;Visa и&nbsp;MasterCard. PayOnline System предоставляет услуги интернет-эквайринга на&nbsp;территории&nbsp;РФ, в&nbsp;странах Евросоюза и&nbsp;Азии. Компания сотрудничает с&nbsp;крупнейшими банками России и&nbsp;Европы. Процессинг осуществляется на&nbsp;собственных решениях, которые долгие годы успешно функционируют в&nbsp;США, Европе, а&nbsp;теперь и&nbsp;в&nbsp;России. В&nbsp;2009&nbsp;г. скоринговая система мониторинга и&nbsp;борьбы с&nbsp;мошенническими операциями победила в&nbsp;конкурсе инновационных проектов в&nbsp;научно-технической сфере, проводимом при участии компании Microsoft.</p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/72.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/70.html</link>
<guid>http://www.pcidss.ru/blog/70.html</guid>
<title>Uniteller PCI DSS Compliance</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_compliance.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p><a target="_blank" href="http://www.uniteller.ru/">Компания Uniteller</a> успешно прошла все этапы по&nbsp;приведению своей информационной системы в&nbsp;соответствие требованиям стандарта безопасности данных индустрии платежных карт PCI&nbsp;DSS.</p>

<p>В&nbsp;рамках проекта были реализованы следующие этапы:</p>
&bull; предварительный аудит на&nbsp;соответствие уровня защищенности информационной инфраструктуры требованиям стандарта PCI&nbsp;DSS;<br>
&bull; разработка рекомендаций по&nbsp;приведению инфраструктуры в&nbsp;соответствие стандарту;<br>
&bull; рецензирование нормативной документации, необходимой в&nbsp;рамках требований стандарта;<br>
&bull; проведение ASV-сканирования, внешнего и&nbsp;внутреннего тестов на&nbsp;проникновение;<br>
&bull; итоговый сертификационный аудит.<br>
<p>Результатом совместной работы Digital Security и&nbsp;Uniteller стала подготовленная и&nbsp;сертифицированная по&nbsp;стандарту PCI&nbsp;DSS информационная инфраструктура. </p>

<p>&laquo;Мы&nbsp;рады тому, что компания Uniteller выбрала нас в&nbsp;качестве своего консультанта и&nbsp;аудитора. Совместными усилиями наших аудиторов и&nbsp;специалистов Uniteller была проведена работа по&nbsp;подготовке и&nbsp;сертификации инфраструктуры компании по&nbsp;стандарту PCI&nbsp;DSS. На&nbsp;данный момент компания Uniteller является одной из&nbsp;немногих в&nbsp;России, кто получил сертификат соответствия, что говорит о&nbsp;большом внимании ее&nbsp;сотрудников к&nbsp;обеспечению безопасности предлагаемых решений&raquo;,&nbsp;&mdash; отметил <i>Илья Медведовский, директор компании Digital Security.</i></p>

<p><i>Руководитель направления аудита&nbsp;ИБ компании Digital Security, QSA-аудитор, Александр Поляков</i> отметил: &laquo;В&nbsp;этом проекте было задействовано множество наших сотрудников на&nbsp;разных этапах его реализации. Мне как руководителю проекта по&nbsp;сертификационному аудиту было приятно получить на&nbsp;выходе не&nbsp;только систему, соответствующую требованиям стандарта PCI&nbsp;DSS, но&nbsp;и&nbsp;систему, действительно защищенную и&nbsp;построенную высококвалифицированными специалистами компании Uniteller в&nbsp;соответствии с&nbsp;нашими рекомендациями&raquo;.</p>

<p><i>Генеральный директор компании Uniteller, Алексей Богаткин отметил</i>: &laquo;Профессионализм и&nbsp;опыт сотрудников компании Digital Security позволил в&nbsp;кратчайшие сроки пройти все этапы сертификации по&nbsp;стандарту PCI&nbsp;DSS. Аудит по&nbsp;PCI&nbsp;DSS&nbsp;&mdash; ответственный этап для любой компании, работающей на&nbsp;карточном рынке. Мы&nbsp;уверены, что сертификат предоставит нашим клиентам и&nbsp;партнерам еще одно доказательство надежности Uniteller как сервис-провайдера. Мы&nbsp;намерены продолжить активное сотрудничество с&nbsp;компанией Digital Security, в&nbsp;том числе и&nbsp;по&nbsp;аудиту на&nbsp;соответствие стандарту PA-DSS платежных решений Uniteller для сферы самообслуживания, широко известных на&nbsp;рынке&raquo;.</p>

<p>Компания Uniteller&nbsp;&mdash; сервис-провайдер, осуществляющий процессинг платежных карт международных платежных систем VISA International, MasterCard Worldwide, JCB International и&nbsp;Diners Club International в&nbsp;системах самообслуживания и&nbsp;в&nbsp;среде Интернет. Более подробная информация о&nbsp;деятельности компании доступна по&nbsp;адресу: <a target="_blank" href="http://www.uniteller.ru/">http://www.uniteller.ru</a>.</p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/70.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/63.html</link>
<guid>http://www.pcidss.ru/blog/63.html</guid>
<title>Open Source и PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/opensource_logo_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Можно&nbsp;ли говорить о&nbsp;том, что приложения электронной коммерции с&nbsp;открытым исходным кодом, такие как Magento Community, VirtueMart, Ubercart, Zen Cart и&nbsp;другие, еще долго не&nbsp;смогут пройти PA-DSS сертификацию, поскольку, в&nbsp;силу своих особенностей, они свободно модифицируемы и&nbsp;расширяемы плагинами? Означает&nbsp;ли это то, что приложения должны быть защищены от модификации путем&nbsp;шифрования исходного кода для того, чтобы они удовлетворяли требованиям PA-DSS?</p>
<p>14&nbsp;основных требований, соблюдаемых при PA-DSS Compliance:</p>
&bull;&nbsp;приложение не&nbsp;должно сохранять данные с&nbsp;магнитной полосы карты, значения CAV2, CID, CVC2, CVV2 или PIN-блок; <br>
&bull;&nbsp;должно защищать хранящиеся данные о&nbsp;держателе карты; <br>
&bull;&nbsp;должно обеспечивать безопасную аутентификацию; <br>
&bull;&nbsp;активность платежного приложения должна регистрироваться; <br>
&bull;&nbsp;должна обеспечиваться разработка безопасных платежных приложений; <br>
&bull;&nbsp;должна обеспечиваться защита при беспроводной передаче; <br>
&bull;&nbsp;должно проводиться тестирование платежных приложений на&nbsp;наличие уязвимостей; <br>
&bull;&nbsp;способствовать построению безопасной сети; <br>
&bull;&nbsp;данные о&nbsp;держателях карт никогда не&nbsp;должны храниться на&nbsp;сервере, имеющим прямое соединение с&nbsp;сетью Интернет; <br>
&bull;&nbsp;должно обеспечиваться безопасное удаленное обновление&nbsp;ПО; <br>
&bull;&nbsp;должен обеспечиваться безопасный удаленный доступ к&nbsp;платежным приложениям; <br>
&bull;&nbsp;должно применяться шифрование критичных аутентификационных данных, таких как при их&nbsp;передаче через общедоступные сети; <br>
&bull;&nbsp;должно применяться шифрование при удаленном административном доступе; <br>
&bull;&nbsp;должна обеспечиваться поддержка учебной документации и&nbsp;обучающих программ для клиентов, партнеров и&nbsp;интеграторов; <br>
<p>Эти требования делают почти невозможным прохождение сертификации для &laquo;opensource&raquo; продуктов. К&nbsp;примеру, требование &nbsp;&mdash; разработка безопасных платежных приложений&nbsp;&mdash; чаще всего вызывает сложности. Проблема заключается в&nbsp;том, что PA-QSA специалист проверяет всю документацию, общается непосредственно с&nbsp;разработчиками и&nbsp;детально рассматривает (изучает) процесс разработки. </p>
<p>Документация по&nbsp;&laquo;opensource&raquo; программам, как правило, доступна только в&nbsp; сети Интернет, и&nbsp;может быть, в&nbsp;лучшем случае, неполной. Обычно акцент делается на&nbsp;установке и&nbsp;основных правилах эксплуатации. Согласно требованиям PA-DSS и&nbsp;PCI&nbsp;DSS, необходима документация о&nbsp;правильной инсталляции программы, чтобы убедиться в&nbsp;том, что процесс соответствует PCI&nbsp;DSS. Документация &laquo;opensource&raquo; решений может и&nbsp;не&nbsp;включать в&nbsp;себя такую информацию.</p>
<p>Одним из&nbsp;самых больших препятствий для открытого&nbsp;ПО будет необходимость документирования цикла разработки данного&nbsp;ПО (SDLC&nbsp;&mdash; System Development Life Cycle). Если документация по&nbsp;эксплуатации может быть неполной, то&nbsp;документации по&nbsp;разработке открытого&nbsp;ПО обычно не&nbsp;существует. В&nbsp;результате получается невозможность соответствия требованию SDLC.</p>
<p>Также существует проблема тестирования ПО и&nbsp;подготовки соответствующей документации. Конечно, разработчики свободного&nbsp;ПО проводят тестирование перед его выпуском, но&nbsp;этот процесс еще должен быть документирован в&nbsp;соответствии со&nbsp;стандартом PA-DSS.</p>
<p>А&nbsp;какая организация будет ручаться за&nbsp;приложение? Большинство &laquo;opensource&raquo; проектов юридически не&nbsp;существуют, в&nbsp;результате, с&nbsp;технической точки зрения, они не&nbsp;могут быть представлены для PA-DSS сертификации. Кому брать на&nbsp;себя ответственность за&nbsp;такой продукт? Кто будет платить за&nbsp;сертификацию? Ведь большинство таких проектов разрабатывается энтузиастами&nbsp;и, понятно, что никто из&nbsp;них не&nbsp;станет платить тысячи долларов для того, чтобы этот продукт был сертифицирован по&nbsp;стандарту PA-DSS.</p>
<p>Наконец, если предположить, что такой открытый продукт получил сертификат PA-DSS, то&nbsp;как узнать, что он&nbsp;будет нетронутым, не&nbsp;модифицированным другими разработчиками? Это значит, что распространять такой продукт надо безопасным образом. То&nbsp;есть организации необходимо иметь свой пункт для безопасного распространения продукта, а&nbsp;значит, такой софт будет доступен не&nbsp;всем. Конечно, возможно использовать алгоритмы хэширования, чтобы подтвердить немодифицируемость версии, однако &laquo;opensource&raquo; организации придется инвестировать дополнительные средства в&nbsp;безопасность такой системы распространения.</p>
<p>Сообщение в&nbsp;Twitter от&nbsp;ducomputergeek:</p>
<p><BLOCKQUOTE><i>
&laquo;Мы&nbsp;создали новую ветку продукта, потому что нам прямо сказали, что оригинальная версия не&nbsp;может быть сертифицирована по&nbsp;PA-DSS и&nbsp;кажется, посчитали, что стандарт к&nbsp;нему не&nbsp;применим. Сейчас мы&nbsp;проходим сертификационный процесс. Технические изменения в&nbsp;ПО для соответствия требованиям PA-DSS были минимальны и&nbsp;заняли всего пару недель. 5&nbsp;месяцев написания необходимой документации и&nbsp;мы&nbsp;вскоре будем проходить проверку&raquo;.</p>
</i></BLOCKQUOTE>
<p>В&nbsp;заключении следует отметить, что стандарт PA-DSS направлен на&nbsp;коммерческое ПО. Возможно, организации начнут выпускать сертифицированные &laquo;opensource&raquo; приложения, однако такие программы будут доступны только на&nbsp;платной основе. В&nbsp;качестве примера можно привести концепцию Linux версий компаний Red Hat и&nbsp;Novell.</p>
<p>Источники:</p>
<p><a target="_blank" href="http://pa-dss.blogspot.com/2010/04/pa-dss-and-open-source-applications.html">http://pa-dss.blogspot.com/2010/04/pa-dss-and-open-source-applications.html </a></p>
<p><a target="_blank" href="http://slashdot.org/submission/1227990/PA-DSS-and-Opensource-Applications?from=rss&amp;utm_source=twitterfeed&amp;utm_medium=twitter">http://slashdot.org/submission/1227990/PA-DSS-and-Opensource-Applications?from=rss&amp;utm_source=twitterfeed&amp;utm_medium=twitter</a></p>
<p><a target="_blank" href="http://pciguru.wordpress.com/2010/04/10/open-source-pa-dss-certification/">http://pciguru.wordpress.com/2010/04/10/open-source-pa-dss-certification/</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/63.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/50.html</link>
<guid>http://www.pcidss.ru/blog/50.html</guid>
<title>Компания Digital Security получила статус PA QSA</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Digital Security, обладая статусом PCI&nbsp;QSA с&nbsp;2008&nbsp;года, проводит аудит и&nbsp;сертификацию компаний, работающих с&nbsp;платежными системами Visa и&nbsp;MasterCard на&nbsp;соответствие PCI&nbsp;DSS на&nbsp;всей территории России, стран СНГ и&nbsp;Балтии. Получение нового статуса позволит Digital Security предоставить заказчикам услуги по&nbsp;сертификации по&nbsp;стандарту PA-DSS платежных приложений, участвующих в&nbsp;обработке карточных транзакций.</p>

<p>Илья Медведовский, директор Digital Security: &laquo;Получение статуса PA QSA является еще одним большим шагом в&nbsp;рамках общей стратегии развития нашей компании, который, с&nbsp;одной стороны, еще больше укрепляет позиции Digital Security как одного из&nbsp;лидеров в&nbsp;области PCI&nbsp;DSS в&nbsp;России и&nbsp;странах СНГ, а, с&nbsp;другой стороны, что крайне важно как для нас, так и&nbsp;для наших заказчиков не&nbsp;только из&nbsp;банковской сферы&nbsp;&mdash; факт официальной сертификации Советом PCI&nbsp;SSC нашей испытательной лаборатории, входящей в&nbsp;состав исследовательского центра DSecRG. Это является дополнительной гарантией традиционно высокого уровня качества наших услуг в&nbsp;области аудита безопасности бизнес приложений, ERP-систем, систем ДБО&nbsp;&mdash; одной из&nbsp;ключевых специализаций нашей компании, занимающей лидирующие позиции в&nbsp;данной области. Факт получения сотрудниками статуса PA QSA является еще одним официальным признанием нашего опыта в&nbsp;сфере анализа защищенности приложений&raquo;.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/50.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/46.html</link>
<guid>http://www.pcidss.ru/blog/46.html</guid>
<title>Что необходимо делать, что бы сохранить статус соответствия PCI DSS?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/cycle_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В последнее время обсуждения в области безопасности были сосредоточены на теме PCI DSS. Обсуждается все, от практических советов как достигнуть соответствия, до присуждения стандарту статуса дьявольского изобретения (&laquo;PCI&nbsp;is the devil&raquo;). Не обращая внимания на горячие споры, можно отметить, что с помощью PCI DSS множество организаций увидело перспективу обеспечения безопасности там, где ранее об этом не могло быть и речи. При этом совершенно очевидно, что он не делает их&nbsp;&laquo;абсолютно защищенными&raquo;&nbsp;&mdash; это не под силу никакому внешнему документу.</p>

<p>PSI DSS часто критикуют, основываясь на&nbsp;мнении, что главной целью стандарта является прохождение аудита. Для многих будет сюрпризом узнать, что стандарт требует выполнение определенных задач постоянно, а&nbsp;не&nbsp;только перед аудитом. Цель статьи&nbsp;&mdash; сосредоточить внимание на&nbsp;конкретных процедурах, которые необходимо осуществлять, для того что&nbsp;бы сохранить соответствие, а&nbsp;не&nbsp;только выполнять ASV-сканирование, проходить ежегодный QSA-аудит, или&nbsp;же заполнять лист самооценки (SAQ).</p>

<p>В&nbsp;действительности, очень немногие эксперты подскажут вам, как сохранить соответствие, а&nbsp;не&nbsp;просто достигнуть его. Последние случаи нарушения безопасности, повлекшие потерю карточных данных в&nbsp;компаниях, однажды получивших статус соответствия PCI&nbsp;DSS, показывают, что сохранить соответствие намного сложнее, чем получить его. Вы&nbsp;не&nbsp;получите преимуществ, которые приносит PCI&nbsp;DSS для вашей безопасности, только лишь от&nbsp;слов &laquo;вы&nbsp;успешно прошли сертификацию&raquo;, произнесенных аудитором в&nbsp;дорогом костюме. Реальное улучшение произойдет только в&nbsp;том случае, если вы&nbsp;будете &laquo;делать PCI&nbsp;DSS&raquo; и&nbsp;обеспечивать безопасность каждый день (да-да, стандарт включает в&nbsp;себя ежедневные задачи!).</p> 

<p>Вопреки описанному выше подходу, ориентированному на&nbsp;получение статуса соответствия, некоторые поставщики услуг безопасности постоянно проповедуют концепцию &laquo;непрерывного соответствия&raquo;. И&nbsp;говорят об&nbsp;этом уже годами. Конечно, &laquo;непрерывное соответствие&raquo;&nbsp;&mdash; это хорошо&nbsp;но, к&nbsp;сожалению, большинство клиентов этих&nbsp;же поставщиков, в&nbsp;ущерб своим собственным интересам, не&nbsp;обеспечивают этого. Они по-прежнему суетятся во&nbsp;время аудита, стремятся угодить аудитору и&nbsp;настроены на&nbsp;то, чтобы как можно быстрее получить статус соответствия. Подводя итог, можно сказать: прежде чем предлагать стратегию непрерывного соответствия, необходимо сначала обучить этому потребителя.</p>

<p>В&nbsp;заключении следует отметить, что достижение стопроцентного соответствия стандарту требует от&nbsp;компаний намного больше затрат и&nbsp;ресурсов, чем необходимо для его поддержания.</p>

<p>Многие будут удивлены, но&nbsp;сам PCI&nbsp;DSS содержит в&nbsp;себе информацию о&nbsp;действиях, которые необходимо выполнять регулярно, их&nbsp;перечень приведен в&nbsp;таблице 1.<p>

<p align=right><i>Таблица 1. Периодические действия</i></p>
<table width="100%" border="1" cols="3"  cellspacing="0" align="center">
<tr>
 <td width="10%" align="center"><h2>&nbsp;</h2></td>
 <td width="70%" align="center"><h2>Требования PCI DSS версии 1.2.1</h2></td>
 <td width="20%" align="center"><h2>Период</h2></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>3</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>3.6.4 Периодическая смена ключей:<br>
&bull;&nbsp;насколько часто этого требуют применяемые приложения, предпочтительно автоматически;<br>
&bull;&nbsp;не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>6</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>6.6 Следует обеспечить защиту веб-ориентированных приложений от&nbsp;известных атак (а&nbsp;также регулярно учитывать новые уязвимости) одним из&nbsp;следующих методов:<br>
&bull;&nbsp;проверять приложение на&nbsp;наличие уязвимостей с&nbsp;использованием методов ручного или автоматического анализа защищенности не&nbsp;реже одного раза в&nbsp;год, а&nbsp;также после внесения изменений;<br>
&bull;&nbsp;установить межсетевой экран прикладного уровня перед веб-ориентированными приложениями.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>9</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>9.5 Носители с&nbsp;резервными копиями данных следует хранить в&nbsp;безопасных местах, желательно вне объекта, таких как запасной центр обработки данных, или&nbsp;же воспользовавшись услугами компаний, обеспечивающих безопасное хранение. Безопасность мест хранения должна проверяться не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>9</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>9.9.1 Должны поддерживаться в&nbsp;актуальном состоянии журналы инвентаризации всех носителей данных о&nbsp;держателях карт; инвентаризация носителей должна проводиться не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.3 Следует проводить внешний и внутренний тест на проникновение не реже одного раза в год, а также после любого значимого изменения или обновления инфраструктуры и приложений (например, обновления операционной системы, добавления подсети, установки веб-сервера).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.1.2 Политика информационной безопасности должна описывать ежегодно выполняемый процесс идентификации угроз, уязвимостей и&nbsp;результатов их&nbsp;реализации в&nbsp;рамках формальной оценки рисков.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.1.3 Политика информационной безопасности должна пересматриваться не&nbsp;реже одного раза в&nbsp;год и&nbsp;обновляться в&nbsp;случае изменения инфраструктуры.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.6.1 Обучение сотрудников должно проводиться при приеме их&nbsp;на&nbsp;работу, продвижении по&nbsp;службе, а&nbsp;также не&nbsp;реже одного раза в&nbsp;год.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.6.2 Сотрудники должны не&nbsp;реже одного раза в&nbsp;год подтверждать своё знание и&nbsp;понимание политики и&nbsp;процедур информационной безопасности компании.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>X</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>QSA-аудит, или заполнение листа самооценки (в&nbsp;зависимости от&nbsp;вида компании).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежегодно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>1</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>1.1.6 Следует выполнять пересмотр межсетевых экранов и&nbsp;маршрутизаторов не&nbsp;реже одного раза в&nbsp;полгода.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top""><p>один раз в полгода</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.1 Следует ежеквартально проверять наличие беспроводных точек доступа, используя анализатор беспроводных сетей либо беспроводные IDS/IPS для обнаружения всех включенных беспроводных устройств.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежеквартально</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.2 Следует проводить внешнее и&nbsp;внутреннее сканирование сети на&nbsp;наличие уязвимостей не&nbsp;реже одного раза в&nbsp;квартал, а&nbsp;также после внесения значимых изменений (например, установки новых системных компонентов, изменения топологии сети, изменения правил межсетевых экранов, обновления системных компонентов).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежеквартально</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>11</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>11.5 Следует использовать приложения контроля целостности файлов для оповещения персонала о&nbsp;несанкционированных изменениях критичных системных файлов и&nbsp;файлов данных; проверка целостности критичных файлов должна проводиться не&nbsp;реже одного раза в&nbsp;неделю.</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>еженедельно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>10</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>10.6 Следует просматривать журналы протоколирования событий не&nbsp;реже одного раза в&nbsp;день. Следует анализировать журналы систем обнаружения вторжений (IDS) и&nbsp;серверов, осуществляющих аутентификацию, авторизацию и&nbsp;учет (например, RADIUS).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежедневно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>12</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>12.2 Должны быть разработаны ежедневные процедуры безопасности, соответствующие требованиям настоящего стандарта (например, процедуры управления учетными записями пользователей, процедуры анализа журналов протоколирования событий).</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>ежедневно</p></td>
</tr>
<tr>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>X</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:left;" class="content_central_column" valign="top"><p>Многие другие процессы, которые необходимо &laquo;поддерживать&raquo; и&nbsp;&laquo;гарантировать&raquo;, так&nbsp;же как процедуры из&nbsp;требования 12.2</p></td>
 <td style="padding-left:5px; padding-right:5px; text-align:center;" class="content_central_column" valign="top"><p>по мере необходимости</p></td>
</tr>
</table>

<p>Что мы&nbsp;можем извлечь полезного из&nbsp;вышеприведенной информации? Мы&nbsp;можем составить список задач, которые необходимо выполнять периодически:</p>

<p>Каждый год:<br>
&nbsp;&nbsp;&nbsp;&bull;	QSA-аудит или заполнение листа самооценки;<br>
&nbsp;&nbsp;&nbsp;&bull;	тест на проникновение;<br> 
&nbsp;&nbsp;&nbsp;&bull;	проверка безопасности веб-приложений;<br> 
&nbsp;&nbsp;&nbsp;&bull;	пересмотр политики безопасности;<br>
&nbsp;&nbsp;&nbsp;&bull;	обучение персонала;<br>
&nbsp;&nbsp;&nbsp;&bull;	другое.<br>
</p>
<p>Каждые 6&nbsp;месяцев:<br>
&nbsp;&nbsp;&nbsp;&bull;	пересмотр конфигураций межсетевых экранов и&nbsp;маршрутизаторов.<br>
</p>
<p>Каждый квартал:<br>
&nbsp;&nbsp;&nbsp;&bull;	выполнение внешнего и&nbsp;внутреннего сканирования сети на&nbsp;наличие уязвимостей.<br>
</p>
<p>Каждую неделю:<br>
&nbsp;&nbsp;&nbsp;&bull;	выполнение процедур проверки целостности критичных файлов.<br>
</p>
<p>Каждый день:<br>
&nbsp;&nbsp;&nbsp;&bull;	просмотр журналов протоколирования событий;<br>
&nbsp;&nbsp;&nbsp;&bull;	выполнение других ежедневных процедур, предусмотренных политикой безопасности.<br>
</p>

<p>Получению статуса соответствия уделяется значительно больше внимания, чем сохранению соответствия, а&nbsp;именно на&nbsp;этом этапе происходит наибольшее количество ошибок, приводящих к&nbsp;нарушению безопасности и&nbsp;потере данных. Если вы&nbsp;принимаете участие в&nbsp;обеспечении соответствия компании требованиям PCI&nbsp;DSS, убедитесь, что сохранению статуса соответствия уделяется не&nbsp;меньше внимания, чем к&nbsp;его достижению.</p>

<p>Об авторе:<br>
<i>Антон Чувакин является известным <a href="http://www.securitywarriorconsulting.com/" target="_blank">независимым консультантом</a> по&nbsp;информационной безопасности, автор книг &laquo;PCI&nbsp;Compliance&raquo;, &laquo;Security Warrior&raquo;, соавтор &laquo;Know Your Enemy II&raquo;, &laquo;Information Security Management Handbook&raquo;, &laquo;Hackers Challenge&nbsp;3&raquo;, &laquo;OSSEC HIDS&raquo;, а&nbsp;также многих публикаций по&nbsp;безопасности. Автор многих докладов по&nbsp;вопросам информационной безопасности на&nbsp;конференциях в&nbsp;США, Великобритании, Сингапуре, Испании, Канаде, Польше, Чехии, России и&nbsp;других стран. Защитил диссертацию на&nbsp;соискание ученой степени Ph. D. в&nbsp;Университете Стони Брук, Нью-Йорк, США.</i></p>
<p>Источник:<br>
<a target="_blank" href="http://www.ethicalhacker.net/content/view/283/2/">http://www.ethicalhacker.net/content/view/283/2/</a></p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/46.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/32.html</link>
<guid>http://www.pcidss.ru/blog/32.html</guid>
<title>Совет PCI SSC запускает программу поддержки качества QSA-аудита</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_wrench_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На ежегодной встрече QSA-аудиторов Совет PCI SSC объявил об ужесточении требований к процессу проведения сертификационного аудита.</p>

<p>В рамках программы поддержки качества Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами.</p>

<p>Меры, направленные на обеспечение объективности onsite-оценки выполнения требований стандарта, помимо оценки качества Отчетов о Соответствии, включают в себя также оценку деятельности компании-QSA и компетентности QSA-аудиторов.</p>

<p>Целью программы поддержки качества является обеспечение четырех основополагающих принципов деятельности QSA-аудитора: объективности, обоснованности, компетентности и сознательности.</p>


<p>К критичным нарушениям QSA-аудитором процедуры проверки относятся:</p>

<ul>
<li><p>сокрытие аудитором факта хранения критичных аутентификационных данных в инфраструктуре проверяемой организации;</p>
<li><p>отсутствие статуса QSA у лица, руководящего процессом аудита на объекте;</p>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>В случае обнаружения Советом таких нарушений последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия.</p>

<p>Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.</p>

<p>Открыто обсудить вопросы, связанные с качеством работы QSA можно <a href="http://forum.pcidss.ru/index.php?topic=47">здесь</a>.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/32.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/30.html</link>
<guid>http://www.pcidss.ru/blog/30.html</guid>
<title>Взгляд в будущее: зачем ты мне, PCI Compliance?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/future_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>«Пустая трата денег, прихоть витающих в небесах регуляторов, навязанная неприятная необходимость менять пусть несовершенную, но годами налаженную систему отношений, взглядов и процессов…» - такое мнение не является редкостью.</p>

<p>Поговорим о том, как можно взглянуть через сложившуюся ситуацию в будущее. Обладание видением перспективы – это не дар, а весьма полезный навык, возможность развития которого доступна каждому.</p>

<p>Раз обеспечение безопасности, а значит и вопросы управления соответствием, - это неотъемлемая часть бизнеса, попробуем взглянуть на это дело так: какая выгода для бизнеса в этом вопросе?</p>

<p>Повторять набившие у всех оскомину слова о реальных и потенциальных инцидентах с карточными данными, влекущих прямой материальный ущерб, я не буду в связи с их очевидностью, я бы даже сказал - сверхочивидностью, в какой-то мере девальвировавшей чувство осторожности.</p>

<p>Если мы говорим о неких обязательных требованиях регуляторов, то тут лучше рассуждать не в контексте возврата инвестиций «что будет, если вложусь в это», а в контексте «что будет, если я в это не вложусь». А будет – как минимум гарантированный штраф от международных платежных систем, выставляемый регулярно. К этому стоит отнестись серьезно, так как инвестиции в соответствие по большей части единовременные (не считая ежегодного аудита), а штрафы – регулярные и при этом прогрессивные. В крайнем случае ситуация может развиться вплоть до потери карточного бизнеса.</p>

<p>С так любимыми в сообществе разговорами об «особенностях нашего региона и поблажках для него» рекомендую всё-таки распрощаться, потому что особенности уже были учтены. Visa ввела требование соответствия стандарту в 2006 году, а крайний срок отложила до 2010. Регуляторы сделали очень серьезную поблажку и как бы ни пришлось в скором будущем пожалеть о том, что так долго злоупотребляли их терпением.</p>

<p>Теперь о приятном – достижение соответствия это не только ценный мех… в смысле сертификат соответствия, но в большей степени – это большая работа по повышению защищенности во-первых, и повышению прозрачности и управляемости – во вторых. Иными словами – это выдающаяся возможность навести порядок в том, до чего много лет не доходили руки.</p>

<p>Что же для бизнеса? Для него это, помимо наведения порядка,  - обеспечение уверенности в завтрашнем дне, без которой, согласно известной теории Маслоу, сложно реализовать себя в полной мере.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/30.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/26.html</link>
<guid>http://www.pcidss.ru/blog/26.html</guid>
<title>Платежные приложения и стандарт PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На сайте Совета PCI SSC дано <a href="https://www.pcisecuritystandards.org/security_standards/pa_dss.shtml" target="_blank">пояснение</a>, достаточно исчерпывающе отвечающее на вопрос о том, какие приложения входят в область сертификации PA-DSS.</p>

<p>Программа сертификации по стандарту PA-DSS выросла из программы Payment Application Best Practices (PABP) международной платежной системы Visa. Целью программы является содействие разработчикам в создании безопасных платежных приложений, адаптированных к соответствию PCI.</p>

<p>Требования стандарта PA-DSS распространяются на платежные приложения, разрабатываемые и продаваемые на рынке для использования третьими сторонами. Самостоятельно разрабатываемые торгово-сервисными предприятиями и поставщиками услуг приложения для внутреннего использования не входят в область сертификации PA-DSS, но при этом всё равно должны выполнять требования стандарта PCI DSS.</p>

<p>То есть, другими словами: разработал приложение для себя – выполни требования PCI DSS и будь спокоен. Разработал приложение и хочешь продавать его другим – изволь сертифицировать его по PA-DSS.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/26.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/20.html</link>
<guid>http://www.pcidss.ru/blog/20.html</guid>
<title>Обновление стандарта PCI DSS до версии 1.2.1</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В рамках регулярного пересмотра Стандарта безопасности данных индустрии платежных карт (Payment Card Industry Data Security Standard, PCI DSS) Совет PCI SSC внес изменения в текст версии 1.2 указанного документа. Текущей актуальной версией стандарта стала версия 1.2.1, датированная июлем 2009 года.</p>
<p>Обновления текста стандарта незначительны и носят, в основном, «косметический» характер, а именно:</p>
<ul>
<li><p>добавлено удаленное при переходе от версии 1.1 к версии 1.2 предложение: «PCI DSS requirements are applicable if a Primary Account Number (PAN) is stored, processed, or transmitted. If a PAN is not stored, processed, or transmitted, PCI DSS requirements do not apply», страница 5 англоязычного оригинала;</p>
<li><p>исправлено слово «then» на «than» в тексте проверочных процедур 6.3.7.a и 6.3.7.b, страница 32 англоязычного оригинала;</p>
<li><p>убрано выделение серым цветом строк проверочной процедуры 6.5.b, страница 33 англоязычного оригинала;</p>
<li><p>поправлено предложение «Use this worksheet to define compensating controls for any requirement noted as ‘in place’ via compensating controls», в Приложении C, страница 64 англоязычного оригинала.</p>
</ul>

<p><a href="http://pcidss.ru/files/pub/pdf/pcidss_v1.2_russian.pdf" target="_blank">Русский перевод</a> обновленного стандарта доступен в нашей <a href="http://pcidss.ru/download/">копилке</a> полезных материалов вместе с <a href="http://pcidss.ru/files/pub/pdf/pcidss_v1.2_english.pdf" target="_blank">англоязычным оригиналом</a>.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/20.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/10.html</link>
<guid>http://www.pcidss.ru/blog/10.html</guid>
<title>Плюс один</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_certificate_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В России стало больше на одну компанию со статусом PCI-Compliant.</p>
<p><a target="_blank" href="http://www.dsec.ru">Digital Security</a> завершила проект по подготовке к сертификации платежного шлюза <a target="_blank" href="http://www.payonlinesystem.ru/aboutus/certificates/">PayOnline System</a>, окончившийся успешным прохождением этой компанией сертификационного аудита, - сообщается в <a target="_blank" href="http://dsec.ru/press_releases/?news_id=170">пресс-релизе</a>.</p>
<p>PayOnline System входит в состав совместной российско-американской компании ITONLINE GROUP, которая специализируется на создании и продвижении крупных онлайн-проектов. PayOnline System – это современная российская система интернет-платежей. Вся информация о деятельности компании доступна на <a target="_blank" href="http://www.payonlinesystem.ru">www.payonlinesystem.ru</a>.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/10.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
</channel>
</rss>

