<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/124.html</link>
<guid>http://www.pcidss.ru/blog/124.html</guid>
<title>Послабление Visa для торгово-сервисных предприятий в США</title>
<description><![CDATA[В последние дни на ряде интернет-ресурсов появилась новость о том, что для тех компаний, которые обрабатывают транзакции, проведенные по чипу или с помощью технологии NFC (бесконтактная оплата, например, с помощью мобильного телефона), якобы отменяется необходимость соответствовать PCI DSS.<br>
На самом деле, речь идет о том, чтобы сделать такое послабление только торгово-сервисным предприятиям, работающим в США и использующим POS-терминалы, поддерживающие указанные технологии, остальные организации должны соответствовать стандарту в той же мере, что и раньше. Кроме того, сообщение не является новостью - об этом нововведении сотрудники Visa рассказывали еще на конференции <a href="http://pcidssrussia.ru/">PCI DSS Russia</a> в марте этого года.<br>
Эта мера принимается для популяризации платежей, проведенных таким образом, поскольку они защищеннее, чем платежи с использованием магнитной полосы.<br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/124.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/111.html</link>
<guid>http://www.pcidss.ru/blog/111.html</guid>
<title>Директива по виртуализации систем</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/2phase_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет PCI выпустил <a href="https://www.pcisecuritystandards.org/documents/Virtualization_InfoSupp_v2.pdf">директиву</a> по виртуализации систем, находящихся в области действия стандарта. Директива содержит как указания, так и рекомендации и советы об оптимальной организации структуры как в просто виртуальной среде, так и в становящейся сейчас популярной "облачной".</p>
<p>В последние годы всё больше и больше компаний используют виртуальные среды - иногда для решения части своих задач, а иногда и для поддержания всей инфраструктуры, занимающейся обработкой данных о держателях карт. Сейчас, за полгода до окончательного ввода второй версии PCI DSS, этот документ может особенно помочь тем, кто пока ещё сертифицируется по версии 1.2, и хочет беспроблемно подвести свою виртуальную инфраструктуру под сертификацию по версии 2.0, для работы с которой он и предназначен.</p>
<p>В рамках этой директивы на следующей неделе также состоится вебинар, посвящённый виртуализации. Он пройдёт 28-го и 30-го июня. Записаться на него можно на <a href="https://www.pcisecuritystandards.org/training/webinars.php">сайте</a> совета.</p><br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/111.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/13/">область аудита</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/107.html</link>
<guid>http://www.pcidss.ru/blog/107.html</guid>
<title>Утверждён новый состав консультативного совета</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/2phase_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" />Совет PCI SSC <a href="http://www.scmagazineuk.com/pci-security-standards-council-confirms-new-advisory-board/article/203182/">утвердил</a> новый состав консультативного совета, первая встреча которого с Советом состоится уже в июне. В его состав входят представители таких компаний, как PayPal, RSA, Cisco, Wal-Mart и многих других.<p>

Участники консультативного совета, выбранные более чем шестьюстами организациями-участниками,  занимаются разработкой стандартов и помогают организациям-участникам давать обратную связь по улучшениям в стандартах.  <br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/107.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/105.html</link>
<guid>http://www.pcidss.ru/blog/105.html</guid>
<title>Руководство по составлению отчётов о соответствии</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/report_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" />Совет PCI SSC подготовил документ, помогающий аудиторам в подтверждении заключений требованиям стандарта PCI DSS. Ранее для этого использовалась матрица подсчёта, значительно менее подробно описывавшая способы получения доказательств. 
<p> Новый документ подходит для проведения аудита по стандарту PCI DSS 2.0, который станет обязательным с января следующего года, и содержит достаточно подробные инструкции, соответствующие каждому из требований стандарта. <p>На данный момент документ опубликован для сообщества QSA с целью получения обратной связи. Это продлится до 3-го июня, после чего "Руководство по составлению отчётов о соответствии" примет окончательный вид и будет опубликовано в библиотеке документов PCI.<br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/105.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/103.html</link>
<guid>http://www.pcidss.ru/blog/103.html</guid>
<title>Русская версия стандарта PCI DSS 2.0</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Сообщество PCIDSS.RU совместно с <a href="http://www.dsec.ru">Digital Security</a> выпустило русскую версию стандарта PCI DSS 2.0, которая вступила в силу еще с 1 января 2011 года. 
<p>
Новая версия стандарта является результатом двухлетней работы Совета PCI SSC, который регулярно проводит встречи участников индустрии платежных карт для обмена опытом, пожеланиями, замечаниями относительно процедуры аудита как со стороны аудиторов, так и со стороны мерчантов, сервис-провайдеров и процессинговых центров. Версия 2.0 содержит уточнения и разъяснения ряда требований. Изменения также коснулись некоторых проверочных процедур, часть из которых была добавлена, некоторые из них были перегруппированы для упрощения их восприятия и выполнения при прохождении аудита. </p>

  <p><i>«Стандарт не содержит существенных  изменений. Внесенные в стандарт уточнения позволяют избежать двусмысленности при толковании требований.  Переход на новую версию, по нашему мнению, не вызовет затруднений у участников индустрии платежных карт»</i>, - отметил Илья Медведовский, директор Digital Security.</p>

<p>Несмотря на то, что стандарт версии 2.0 вступил в силу с 1 января 2011 года, участники индустрии платежных карт могут использовать предыдущую версию до конца 2011 года. Подобная инициатива Совета PCI SSC позволяет выполнить постепенный переход на новую версию. Следующая версия будет подготовлена Советом PCI SSC в течение трехлетнего жизненного цикла.</p>

<p>Русская версия PCI DSS 2.0 доступна на сайте Сообщества PCIDSS.RU: <a href=http://pcidss.ru/files/pub/pdf/pcidss_v2.0_russian.pdf>http://pcidss.ru/files/pub/pdf/pcidss_v2.0_russian.pdf</a></p>

<br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/103.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/100.html</link>
<guid>http://www.pcidss.ru/blog/100.html</guid>
<title>Совет PCI SSC начинает новый этап в развитии стандартов защиты данных</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/2phase_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
В январе 2011 года Совет PCI SSC объявил о начале <a href="https://www.pcisecuritystandards.org/pdfs/pci_lifecycle_for_changes_to_dss_and_padss.pdf">второго этапа «жизненного цикла» развития стандартов PCI</a> (официально стандарты PCI DSS и PA-DSS вступили в силу 1 января 2011 года).  Заинтересованные организации могут использовать стандарты версии 2.0 как основу своих программ по защите платежной инфраструктуры, также начиная с этой даты.

<p>Обновленные версии стандартов были опубликованы в октябре 2010 и положили начало трехлетнему «жизненному циклу» развития стандартов безопасности. Проверка на соответствие предыдущей версии стандарта (1.2.1) разрешена до 31 декабря 2011 года, давая больше времени торгово-сервисным предприятиям для ознакомления и внедрения новой версии стандарта и обеспечивая обратную связь на протяжении всего процесса. Тем не менее, Совет рекомендует начать использование обновленной версии как можно раньше.</p>
<p>В целях поддержки процесса перехода, на обновленном веб-сайте Совета расположена информация и ресурсы, предназначенные для помощи  заинтересованным организациям, включая мини веб-сайты на иностранных языках.  Сейчас доступно несколько новых документов, направленных помощь в принятии пересмотренных стандартов, таких как <a href="https://www.pcisecuritystandards.org/documents/navigating_dss_v20.pdf">«Навигация по PCI DSS 2.0»</a> и обновленный <a href="https://www.pcisecuritystandards.org/security_standards/documents.php?category=saqs">лист самооценки (SAQ)</a>. Также доступны версии стандартов, переведенные на китайский, датский, французский, японский, португальский и испанский языки. Обновленные информационные бюллетени и путеводитель (Quick Reference Guide) в ближайшее время будут опубликованы в <a href="https://www.pcisecuritystandards.org/security_standards/documents.php?category=saqs">перечне документов</a> на сайте PCI SSC.</p>
<p>В дополнение к этому, Совет предлагает организациям воспользоваться различными тренировочными программами, включающими в себя повышение осведомленности в области индустрии платежных карт и курсы по обучению внутреннего аудитора безопасности (ISA), специально направленные на упрощение понимания и внедрения стандартов версии 2.0. Даты проведения курсов уже опубликованы на сайте Совета.</p>
<p><i>«Пока мы начинаем  новый рабочий год и новую фазу процесса «жизненного цикла», Совет заверяет, что заинтересованные организации получают поддержку и ресурсы, необходимые для начала внедрения стандартов версии 2.0 в их организациях»</i> - отметил Боб Руссо, генеральный менеджер Совета PCI SSC. - <i>«Стандарты PCI  продолжают обеспечивать основу для программ по обеспечению безопасности и защите данных о держателях карт»</i>.</p>
</div>
<br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/100.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/99.html</link>
<guid>http://www.pcidss.ru/blog/99.html</guid>
<title>Мифы о PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/myths_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Стандарт PCI DSS, содержащий 12 разделов c требованиями по обеспечению безопасности данных о держателях карт при их хранении, обработке и передаче, отражает большинство лучших практик для поддержания должного уровня безопасности критичной информации. ТСП и сервис-провайдерам работа по приведению в соответствие может показаться пугающей, особенно в случае, когда в компании отсутствует служба ИБ или ИТ, способная указать, что требуется и что не требуется. Усложняет ситуацию то, что некоторые вендоры, продающие свои продукты и услуги, позиционируют их в более широком контексте. 
<p>Совет PCI SSC сформировал ряд мифов о стандарте PCI DSS, часть которых приведена ниже,  для того, чтобы помочь компаниям оптимизировать процессы защиты данных о держателях карт и обеспечить соответствие стандарту и выполнение его основных целей, среди которых:</p>
<ul>
<li>Построение и поддержание безопасной сети;
<li>Защита данных о держателях карт;
<li>Поддержание процесса управления уязвимостями;
<li>Внедрение процедуры контроля доступа;
<li>Регулярный мониторинг и тестирование сетей;
<li>Поддержание Политики информационной безопасности.
</ul>
<p><b><i>Один вендор и продукт позволят достичь соответствия</i></b></p>

<p>Многие разработчики предлагают спектр программных продуктов и сервисов для достижения соответствия требованиям PCI DSS.  Однако ни один из них не удовлетворяет всем 12 разделам стандарта. Когда маркетинг обращает внимание на одну функцию продукта, не учитывая  другие требования PCI DSS, результат «верного решения» может создать впечатление, что выбранный продукт позволяет достичь соответствия, хотя в действительности он дает возможность выполнить требования только одного или нескольких разделов.
Поэтому Совет PCI DSS рекомендует торгово-сервисным предприятиям, сервис-провайдерам и процессинговым центрам избегать фокусирования на одном продукте для защиты информации и достижения PCI DSS соответствия. Вместо этого следует выработать единую стратегию безопасности, которая позволит увидеть всю картину целей, на которые направлены требования стандарта PCI DSS. Подобный подход учитывает не только технологии, но и сотрудников компании, и процессы, протекающие в ней.</p>

<p><b><i>Аутсорсинговый процессинг карт позволяет достичь соответствия</i></b></p>



<p>Аутсорсинг упрощает процессинг платежных карт, но не позволяет автоматически достичь соответствия. Не следует забывать учитывать политики и процедуры осуществления транзакций и обработки данных. Информация о держателях карт должна быть защищена не только в том случае, когда вы ее получаете, но и в случае отмены или возврата платежа. Также следует удостовериться, что платежные приложения и терминалы соответствуют PCI стандартам и не хранят критичные аутентификационные данные. Необходимо ежегодно запрашивать у всех у поставщиков услуг подтверждение их соответствия.</p>

<p><b><i>Достижение соответствия PCI DSS – это IT-проект</i></b></p>



<p>IT-персонал отвечает за реализацию технических и эксплуатационных аспектов в отношений платежных систем, но соответствие  - это намного больше, чем проект, имеющий начальную и завершающую стадии  - это непрерывный процесс оценивания, корректировки и информирования. Риски компрометации являются и финансовыми, и репутационными, поэтому они оказывают влияние на всю компанию в целом. Необходимо удостовериться, что политики и процедуры, существующие в компании, применимы к процессу подтверждения платежей и бизнес-процессам обработки транзакций. </p>

<p><b><i>PCI DSS защитит нас</i></b></p>



<p>Успешное проведение сканирования системы или прохождение PCI DSS аудита – это отражение состояния инфраструктуры на определенный момент времени. Эксплойты совершенствуются и становятся более грамотными с каждым днем, вот почему поддержание соответствие PCI DSS должно быть непрерывным  процессом проведения оценки и внесения изменений для обеспечения уверенности в том, что данные о держателях карт надежно защищены.</p>

<p><b><i>PCI DSS – необоснован; он требует слишком многого</i></b></p>



<p>В большинстве аспектов стандарта PCI DSS отражены наилучшие практики в области безопасности. Стандарт также допускает использование компенсирующих мер для большого количества требований. Возможности и гибкость стандарта  позволяют взглянуть на него как на эффективный инструмент защиты критичных аутентификационных данных. </p>

<p><b><i>Недостаточное количество транзакций для прохождения процедуры соответствия </i></b></p>



<p>Соответствие требованиям PCI DSS  необходимо для любой организации, которая принимает платежные карты даже в случае проведения всего лишь одной транзакции.</p>

<p><b><i>Заполнение листа самооценки означает соответствие стандарту</i></b></p>



<p>Лист самооценки – средство подтверждения соответствия для ряда ТСП и сервис-провайдеров, которым разрешено проведение самооценки. Документ отражает состояние инфраструктуры  на момент проведения самооценки и ASV-сканирования. Но даже одно изменение в системе может мгновенно привести к несоответствию. Для поддержания должного уровня безопасности данных о держателях карт проведение оценки должно быть непрерывным и сопровождаться внесением изменений в случае необходимости для того, чтобы максимально снизить вероятность брешей в безопасности. </p>

<p><b><i>PCI DSS требует хранить данные о держателях карт</i></b></p>



<p>Как PCI DSS, так и МПС не одобряют хранение ТСП и сервис-провайдерами данных о держателях карт. Хранение информации магнитной полосы, находящейся на обратной стороне платежной карты, или ее чипового эквивалента не только не является необходимым, но и запрещено . В случае бизнес-необходимости ТСП или процессинговые центры могут хранить информацию лицевой стороны карты, такую как имя держателя карты и PAN, при этом перечисленные данные должны быть защищены , и PAN должны быть зашифрованы или нечитаемы.</p>

<p><b><i>PCI DSS – это слишком сложно</i></b></p>



<p>Понимание и выполнение 12 разделов стандарта PCI DSS может показаться пугающим особенно для ТСП при отсутствии достаточно большого подразделения ИБ или ИТ. Однако PCI DSS главным образом призывает к созданию основы безопасности. Даже если прямых требований к достижению PCI соответствия нет, лучшие практики безопасности, содержащиеся в стандарте, являются основными шагами для компаний, которые хотели бы защитить критичные данные и обеспечить непрерывность бизнеса. Существует множество продуктов и сервисов, способствующих выполнению требований безопасности и достижению PCI соответствия.
Когда говорят, что PCI DSS – это слишком сложно, многие имеют ввиду, что это не дешево. Однако бизнес-риски и стоимость несоответствия могут серьезно превысить затраты на внедрение PCI DSS (штрафы, судебные сборы, уменьшение прибыли и, особенно, потеря бизнеса). Внедрение PCI DSS  должно быть частью основной корпоративной стратегии безопасности, которая требует отражения этих действий в бизнес-плане и бюджете.</p>


</div><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/99.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/86.html</link>
<guid>http://www.pcidss.ru/blog/86.html</guid>
<title>Опубликованы версии 2.0 стандартов PCI DSS и PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет по&nbsp;стандартам безопасности индустрии платежных карт (PCI&nbsp;SSC) опубликовал на&nbsp;своём <a href="https://www.pcisecuritystandards.org" target="_blank">официальном сайте</a> новые версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS, обновленные по&nbsp;итогам двухлетнего цикла пересмотра. В&nbsp;этот&nbsp;же момент стартовал следующий, уже трехлетний цикл обновления стандартов, в&nbsp;течение которого любой желающий может направить в&nbsp;Совет свои предложения и&nbsp;пожелания относительно совершенствования стандартов.</p>

<p>Новые версии стандартов вступают в&nbsp;силу с&nbsp;1&nbsp;января 2011&nbsp;года, однако официальный аудит можно будет проходить по&nbsp;предыдущей версии (1.2.1) вплоть до&nbsp;31&nbsp;декабря 2011&nbsp;года.</p>

<p>Изменения, внесенные в&nbsp;стандарт PCI&nbsp;DSS, носят в&nbsp;основном уточняющий характер, все они подробно описаны в&nbsp;статье <a href="http://pcidss.ru/articles/22.html">Обзор изменений версии 2.0 стандарта PCI DSS</a>, опубликованой сегодня на нашем сайте.</p>

<p>Новые версии документов на&nbsp;английском языке вы&nbsp;можете скачать в&nbsp;нашей <a href="http://pcidss.ru/download/">копилке</a>, русский перевод будет доступен в&nbsp;ближайшее время.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/86.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/74.html</link>
<guid>http://www.pcidss.ru/blog/74.html</guid>
<title>Новое в стандартах PCI DSS 2.0 и PA-DSS 2.0</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В опубликованных Советом документах приведен перечень изменений, которые разделены на три следующие категории:</p>
<p><i>– Уточнение</i> – уточняет значение требования и обеспечивает  соответствие формулировки, примененной в стандарте, желаемой цели требования;</p>
<p><i>– Дополнительное разъяснение</i> – предоставляет дополнительную информацию, разъясняющую цель требования;</p>
<p><i>– Развитие требования</i> – актуализирует требование для того, чтобы стандарты учитывали новые угрозы и изменения, произошедшие на рынке.</p>

<p>Перечень изменений представлен в таблице: </p>

<TABLE width="100%" border="1" cols="4"  cellspacing="0" align="center">
   <TR>
      <TD WIDTH="25%" align="center"><h2>Требование,<br> на которое<br> распространяется<br> изменение</h2></TD>
      <TD WIDTH="25%" align="center"><h2>Цель изменения</h2></TD>       
      <TD WIDTH="25%" align="center"><h2>Планируемое<br> изменение</h2></TD>
      <TD WIDTH="25%" align="center"><h2>Категория</h2></TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Введение</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить применимость стандарта PCI DSS и понятие данных о держателях карт.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточняет, что Требования PCI DSS 3.3 и 3.4 применимы только к PAN.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Область применения</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Гарантировать, что все хранилища ДДК включены в область аудита на соответствие PCI DSS.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Поясняет, что все хранилища и потоки ДДК должны быть идентифицированы и документированы, чтобы гарантировать точное определение границ среды ДДК.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Введение и различные требования</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставить разъяснения по виртуализации.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Расширяет определение компонентов информационной инфраструктуры, чтобы включить виртуальные компоненты. Обновляет требование 2.2.1, чтобы уточнить связь требования «один сервер - одна основная функция» с использованием виртуализации.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 1</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъяснение DMZ.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставляет разъяснение по защите границ между Интернет и средой ДДК.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 3.2</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить применимость PCI DSS к банкам-эмитентам и поставщикам услуг в области эмиссии.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Устанавливает, что у банков-эмитентов есть оправданная с точки зрения бизнеса потребность в  хранении критичных аутентификационных данных.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 3.6</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъяснить процессы управления ключами шифрования.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъясняет процессы изменения ключей, отзыва ключей и применения раздельного знания и двойного контроля, и делает их более гибкими.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 6.2</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Применить подход, основанный на анализе рисков, к управлению уязвимостями.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Обновляет требования, чтобы разрешить определение приоритетов уязвимостей на основе анализа рисков.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Развитие требования</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 6.5</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединить требования, чтобы устранить их избыточность, а также добавить дополнительные примеры стандартов безопасного программирования, чтобы учесть не только OWASP.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Включает требование 6.3.1 в требование 6.5 чтобы устранить избыточность требований по безопасному программированию приложений внутреннего использования и веб-ориентированных приложений. Включает примеры дополнительных стандартов безопасного программирования, такие как CWE и CERT.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 12.3.10</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить понятия удаленного копирования, перемещения и хранения ДДК.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Обновляет требование, чтобы разрешить обоснование потребностями бизнеса копирования, перемещения и хранения ДДК при удаленном доступе.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Платежные приложения на терминальных устройствах.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставляет дополнительное разъяснение о применимости PA-DSS к терминальным устройствам.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS Требование 4.4</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Платежные приложения должны поддерживать централизованное протоколирование событий.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Добавляет требование к платежным приложениям о поддержке централизованного протоколирования событий в соответствии с требованием PCI DSS 10.5.3.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Развитие требования</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS Требования 10 и 11</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединить требования PA-DSS 10 и 11.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединяет требования PA-DSS 10 и 11 (требования об удаленном обновлении и доступе), чтобы устранить избыточность.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
</TABLE>
<p>Стандарты PCI DSS и PA-DSS версии 2.0 будут представлены Советом PCI SSC в октябре 2010 года.</p><br><br>Автор <a href="mailto:e.bezgodov@dsec.ru">Евгений Безгодов</a><hr><a href="http://www.pcidss.ru/blog/74.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Евгений Безгодов</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/72.html</link>
<guid>http://www.pcidss.ru/blog/72.html</guid>
<title>PayOnline System подтвердила свой статус соответствия PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/credit-cards2_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Компания <a target="_blank" href="http://www.payonlinesystem.ru/">PayOnline System</a> в&nbsp;этом году повторно подтвердила свой статус соответствия требованиям стандарта безопасности данных индустрии платежных карт (PCI&nbsp;DSS). В&nbsp;качестве партнера по&nbsp;проведению сертификационного аудита была выбрана компания <a target="_blank" href="http://www.dsec.ru/">Digital Security</a>, обладающая статусом QSA (Qualified Security Assessor) и&nbsp;богатым опытом проведения подобных работ.</p>

<p>Успешно пройдя все этапы сертификационной проверки, аудит завершился выдачей сертификата соответствия от&nbsp;Digital Security и&nbsp;отправкой аудиторских заключений в&nbsp;международные платежные системы Visa и&nbsp;MasterCard.</p>

<p>&laquo;В&nbsp;компании PayOnline System налажены процессы обеспечения информационной безопасности, поддерживающие высокий уровень защищенности данных о&nbsp;держателях платежных карт. Результат, который продемонстрировали профессионалы PayOnline System, мы&nbsp;отмечаем выдачей Сертификата об&nbsp;успешно пройденном аудите&raquo;, <i>заявил Сергей Шустиков, руководитель направления менеджмента информационной безопасности компании Digital Security.</i></p>

<p>&laquo;Мы&nbsp;регулярно прилагаем немало усилий, для того что&nbsp;бы соответствовать стандартам PCI&nbsp;DSS, и&nbsp;считаем прохождение сертификации закономерным результатом. Данный сертификат подтверждает высокий уровень безопасности работы с&nbsp;данными плательщиков. Отдельно хотелось&nbsp;бы отметить высокий профессионализм сотрудников Digital Security, которые проводили аудит нашей компании. Аудит прошел в&nbsp;кратчайшие сроки и&nbsp;не&nbsp;прерывал существующие бизнес-процессы, специалисты изучили наши методы обработки информации, уровни и&nbsp;контроль доступа и&nbsp;пришли к&nbsp;выводу, что существующая модель работы соответствует требованиям безопасности PCI&nbsp;DSS&raquo;,&nbsp;<i>&mdash; комментирует генеральный директор компании PayOnline System Марат Абасалиев.</i></p>

<p>О&nbsp;компании PayOnline System</p>
<p>Компания PayOnline System&nbsp;&mdash; один из&nbsp;самых современных и&nbsp;динамично развивающихся платежных сервис-провайдеров в&nbsp;России. Процессинговый центр сертифицирован и&nbsp;аккредитован в&nbsp;Visa и&nbsp;MasterCard. PayOnline System предоставляет услуги интернет-эквайринга на&nbsp;территории&nbsp;РФ, в&nbsp;странах Евросоюза и&nbsp;Азии. Компания сотрудничает с&nbsp;крупнейшими банками России и&nbsp;Европы. Процессинг осуществляется на&nbsp;собственных решениях, которые долгие годы успешно функционируют в&nbsp;США, Европе, а&nbsp;теперь и&nbsp;в&nbsp;России. В&nbsp;2009&nbsp;г. скоринговая система мониторинга и&nbsp;борьбы с&nbsp;мошенническими операциями победила в&nbsp;конкурсе инновационных проектов в&nbsp;научно-технической сфере, проводимом при участии компании Microsoft.</p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/72.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/70.html</link>
<guid>http://www.pcidss.ru/blog/70.html</guid>
<title>Uniteller PCI DSS Compliance</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_compliance.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p><a target="_blank" href="http://www.uniteller.ru/">Компания Uniteller</a> успешно прошла все этапы по&nbsp;приведению своей информационной системы в&nbsp;соответствие требованиям стандарта безопасности данных индустрии платежных карт PCI&nbsp;DSS.</p>

<p>В&nbsp;рамках проекта были реализованы следующие этапы:</p>
&bull; предварительный аудит на&nbsp;соответствие уровня защищенности информационной инфраструктуры требованиям стандарта PCI&nbsp;DSS;<br>
&bull; разработка рекомендаций по&nbsp;приведению инфраструктуры в&nbsp;соответствие стандарту;<br>
&bull; рецензирование нормативной документации, необходимой в&nbsp;рамках требований стандарта;<br>
&bull; проведение ASV-сканирования, внешнего и&nbsp;внутреннего тестов на&nbsp;проникновение;<br>
&bull; итоговый сертификационный аудит.<br>
<p>Результатом совместной работы Digital Security и&nbsp;Uniteller стала подготовленная и&nbsp;сертифицированная по&nbsp;стандарту PCI&nbsp;DSS информационная инфраструктура. </p>

<p>&laquo;Мы&nbsp;рады тому, что компания Uniteller выбрала нас в&nbsp;качестве своего консультанта и&nbsp;аудитора. Совместными усилиями наших аудиторов и&nbsp;специалистов Uniteller была проведена работа по&nbsp;подготовке и&nbsp;сертификации инфраструктуры компании по&nbsp;стандарту PCI&nbsp;DSS. На&nbsp;данный момент компания Uniteller является одной из&nbsp;немногих в&nbsp;России, кто получил сертификат соответствия, что говорит о&nbsp;большом внимании ее&nbsp;сотрудников к&nbsp;обеспечению безопасности предлагаемых решений&raquo;,&nbsp;&mdash; отметил <i>Илья Медведовский, директор компании Digital Security.</i></p>

<p><i>Руководитель направления аудита&nbsp;ИБ компании Digital Security, QSA-аудитор, Александр Поляков</i> отметил: &laquo;В&nbsp;этом проекте было задействовано множество наших сотрудников на&nbsp;разных этапах его реализации. Мне как руководителю проекта по&nbsp;сертификационному аудиту было приятно получить на&nbsp;выходе не&nbsp;только систему, соответствующую требованиям стандарта PCI&nbsp;DSS, но&nbsp;и&nbsp;систему, действительно защищенную и&nbsp;построенную высококвалифицированными специалистами компании Uniteller в&nbsp;соответствии с&nbsp;нашими рекомендациями&raquo;.</p>

<p><i>Генеральный директор компании Uniteller, Алексей Богаткин отметил</i>: &laquo;Профессионализм и&nbsp;опыт сотрудников компании Digital Security позволил в&nbsp;кратчайшие сроки пройти все этапы сертификации по&nbsp;стандарту PCI&nbsp;DSS. Аудит по&nbsp;PCI&nbsp;DSS&nbsp;&mdash; ответственный этап для любой компании, работающей на&nbsp;карточном рынке. Мы&nbsp;уверены, что сертификат предоставит нашим клиентам и&nbsp;партнерам еще одно доказательство надежности Uniteller как сервис-провайдера. Мы&nbsp;намерены продолжить активное сотрудничество с&nbsp;компанией Digital Security, в&nbsp;том числе и&nbsp;по&nbsp;аудиту на&nbsp;соответствие стандарту PA-DSS платежных решений Uniteller для сферы самообслуживания, широко известных на&nbsp;рынке&raquo;.</p>

<p>Компания Uniteller&nbsp;&mdash; сервис-провайдер, осуществляющий процессинг платежных карт международных платежных систем VISA International, MasterCard Worldwide, JCB International и&nbsp;Diners Club International в&nbsp;системах самообслуживания и&nbsp;в&nbsp;среде Интернет. Более подробная информация о&nbsp;деятельности компании доступна по&nbsp;адресу: <a target="_blank" href="http://www.uniteller.ru/">http://www.uniteller.ru</a>.</p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/70.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/67.html</link>
<guid>http://www.pcidss.ru/blog/67.html</guid>
<title>Почему стандарты PCI существуют?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/questionman_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;связи с&nbsp;резким ростом количества статей и&nbsp;докладов о&nbsp;стандарте PCI&nbsp;DSS и&nbsp;доводах считать его бесполезным, я&nbsp;решил, что следует рассказать о&nbsp;том, почему разрабатывались стандарты PCI.</p>

<p>В&nbsp;1999 Visa USA начала работать над программой обеспечения безопасности данных о&nbsp;клиенте (Customer Information Security Program, CISP). Первая официальная версия CISP была выпущена летом 2003 года с&nbsp;указанием Visa как можно скорее определить мерчантов, соответствующих требованиям CISP. Первоначальный импульс для CISP был обусловлен увеличением платежей, которые были результатом незаконного использования счетов кредитных карт. Анализ этих платежей выявил, что сотрудники торгово-сервисных предприятий стали все чаще использовать доступ к&nbsp;POS-терминалам и&nbsp;системам обработки учетных данных для получения номеров кредитных карт и&nbsp;их&nbsp;последующего использования в&nbsp;мошеннических целях.</p>

<p>В&nbsp;то&nbsp;время как развитие CISP прогрессировало, Visa USA также стала замечать, что количество случаев компрометации данных на&nbsp;сайтах электронной коммерции (e-Commerce) возросло, а&nbsp;информация о&nbsp;кредитных картах, хранящаяся в&nbsp;базе, утекает к&nbsp;злоумышленнику и&nbsp;используется в&nbsp;мошеннических целях. Причина оказалась в&nbsp;том, что разработчики приложений использовали такую&nbsp;же модель разработки&nbsp;ПО для e-Commerce как и&nbsp;для POS. В&nbsp;результате оказалось, что данные о&nbsp;держателях карт хранились в&nbsp;базах данных в&nbsp;сети Интернет.</p>

<p>По&nbsp;прошествии приблизительно года работы Visa USA, MasterCard International начал разработку стандарта защиты данных веб-сайтов (Site Data Protection standard, SDP). В&nbsp;отличие от&nbsp;CISP, в&nbsp;SDP внимание было сфокусировано на&nbsp;обеспечении безопасности веб-сайтов электронной коммерции. MasterCard следил за&nbsp;быстрыми темпами роста мошенничества, связанного с&nbsp;компрометацией данных на&nbsp;сайтах электронной коммерции, и&nbsp;его анализ, как и&nbsp;анализ Visa USA, выявил, что большинство интернет-сайтов e-Commerce, хранящих данные о&nbsp;держателях карт в&nbsp;БД, были недостаточно хорошо защищены. В&nbsp;результате для решения данной проблемы MasterCard разработал SDP-стандарт, устанавливающий базисный уровень информационной и&nbsp;сетевой безопасности для веб-сайтов электронной коммерции.</p>

<p>Работа над CISP двигалась вперед, были получены дополнительные статистические данные по&nbsp;вопросам безопасности, и&nbsp;Visa USA начала понимать, что именно приложения онлайн платежей являются самой главной проблемой, служащей причиной компрометации данных о&nbsp;держателях карт. Как результат, Visa USA разработала стандарт сертификации платежных приложений (Payment Application Best Practices, PABP), который был опубликован в&nbsp;конце 2004 года и&nbsp;настоятельно рекомендован к&nbsp;использованию производителями программного обеспечения в&nbsp;качестве критерия защищенности их&nbsp;ПО.</p>

<p>Существует мнение, что стандарты PCI были разработаны лишь для того, чтобы минимизировать потери МПС и&nbsp;банков, а&nbsp;для мерчантов не&nbsp;представляют никакой пользы. Однако PCI стандарты были призваны защитить каждое звено в&nbsp;процессе транзакции. Когда происходит нарушение, первое что запоминают люди&nbsp;&mdash; это платежный бренд, затем, скорее всего, мерчанта или поставщика услуг, далее франчайзи, если он&nbsp;есть. МПС, поставщики услуг и&nbsp;франчайзеры поняли, что рискуют своей репутацией, не&nbsp;смотря на&nbsp;то, что проблему, в&nbsp;общем-то, зачастую создавали франчайзи мерчанты. Независимо от&nbsp;того, с&nbsp;чьей стороны было произведено нарушение, как правило, бренды международных платежных систем претерпевали самый сильный удар по&nbsp;репутации. Как следствие, МПС пришли к&nbsp;твердому решению защищать свое имя и&nbsp;репутацию.</p>

<p>Недавно также было высказано мнение о&nbsp;том, что стандарт PCI&nbsp;DSS не&nbsp;нужен, потому что рыночные предприятия будут сами решать вопросы безопасности при проведении транзакций. Однако, во-первых, проблема состоит в&nbsp;том, что большинство мерчантов и&nbsp;поставщиков услуг не&nbsp;уверены в&nbsp;том, что они несут ответственность за&nbsp;обеспечение безопасности данных о&nbsp;держателях карт даже после того, как они могли подвергнуться нарушениям. Они считают, что обеспечение безопасности ДДК&nbsp;&mdash; проблема международных платежных систем, поскольку МПС генерируют платежные карты. К&nbsp;сожалению, безопасность ДДК не&nbsp;может контролироваться МПС, поэтому мерчанты и&nbsp;поставщики услуг также должны нести ответственность. Во-вторых, проблема заключается в&nbsp;том, что базовых требований безопасности нет. У&nbsp;каждой организации свое мнение на&nbsp;этот счет, и&nbsp;разный взгляд и&nbsp;отношение к&nbsp;угрозам безопасности. В&nbsp;результате в&nbsp;некоторых организациях обеспечивается высокая защита данных о&nbsp;держателях карт (например, в&nbsp;банках), а&nbsp;в&nbsp;других&nbsp;&mdash; низкая. Низкая защищенность некоторых звеньев системы ставит под угрозу обеспечение безопасности ДДК во&nbsp;всей системе&nbsp;&mdash; в&nbsp;этом заключается проблема такого подхода. Как следствие, в&nbsp;мире, где все взаимосвязано, организации с&nbsp;высоким уровнем безопасности находятся под угрозой, если они являются партнерами тех организаций, в&nbsp;которых этот уровень низкий. Следствием этого явилось признание МПС того, что необходим единый стандарт для обеспечения прочной основы платежной безопасности.</p>

<p>Мы&nbsp;надеемся, что с&nbsp;этой точки зрения можно понять, почему стандарты существуют и&nbsp;используются для обеспечения необходимой безопасности ДДК.</p>
<p>Автор: PCIGuru</p>
<p>Оригинал заметки: <a target="_blank" href="http://pciguru.wordpress.com/2010/07/03/why-the-pci-standards-exist/">http://pciguru.wordpress.com/2010/07/03/why-the-pci-standards-exist/</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/67.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/64.html</link>
<guid>http://www.pcidss.ru/blog/64.html</guid>
<title>Трехлетний цикл развития стандартов</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>22&nbsp;июня Совет PCI&nbsp;SSC объявил о&nbsp;том, что три стандарта безопасности индустрии платежных карт: PCI&nbsp;DSS, PA-DSS и&nbsp;PTS отныне будут проходить трехлетний цикл развития. До&nbsp;сих пор жизненный цикл каждой версии стандарта составлял два года. При этом обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS будут представлены в&nbsp;октябре 2010. </p>

<p>Изменения являются результатом постоянного взаимодействия Совета с&nbsp;торгово-сервисными предприятиями, процессинговыми центрами, финансовыми организациями и&nbsp;другими участниками мировой платежной индустрии, которым требуется увеличение сроков, необходимых для стандартизации и&nbsp;установления прочной основы платежной безопасности внутри своих организаций. В&nbsp;рамках расширенного срока заинтересованные организации будут иметь не&nbsp;только больше времени для приведения систем в&nbsp;соответствие требованиям стандарта, но&nbsp;также смогут предоставить свои отзывы на&nbsp;двух предстоящих заседаниях Совета, которые пройдут в&nbsp;течение трехлетнего этапа развития.</p>

<p>Трехлетний цикл поможет обеспечить разработку и&nbsp;внедрение стандартов как части стратегии безопасности, которая позволит повысить безопасность данных платежных карт по&nbsp;всему миру. Планомерное и&nbsp;поэтапное внедрение новых версий стандартов поможет предотвратить ошибки на&nbsp;пути к&nbsp;соответствию в&nbsp;организациях к&nbsp;моменту публикации изменений. Таким образом, увеличение срока не&nbsp;только обеспечит понимание стандарта и&nbsp;его успешное внедрение в&nbsp;организациях, но&nbsp;вместе с&nbsp;тем, позволит Совету получить отзывы о&nbsp;нововведениях и&nbsp;обсудить замечания, а&nbsp;также время на&nbsp;рассмотрение возникающих угроз и&nbsp;новых технологий.</p>

<p>Источник: <a target="_blank" href="https://www.pcisecuritystandards.org/pdfs/pr_100622_lifecycle.pdf">https://www.pcisecuritystandards.org/pdfs/pr_100622_lifecycle.pdf</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/64.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/63.html</link>
<guid>http://www.pcidss.ru/blog/63.html</guid>
<title>Open Source и PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/opensource_logo_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Можно&nbsp;ли говорить о&nbsp;том, что приложения электронной коммерции с&nbsp;открытым исходным кодом, такие как Magento Community, VirtueMart, Ubercart, Zen Cart и&nbsp;другие, еще долго не&nbsp;смогут пройти PA-DSS сертификацию, поскольку, в&nbsp;силу своих особенностей, они свободно модифицируемы и&nbsp;расширяемы плагинами? Означает&nbsp;ли это то, что приложения должны быть защищены от модификации путем&nbsp;шифрования исходного кода для того, чтобы они удовлетворяли требованиям PA-DSS?</p>
<p>14&nbsp;основных требований, соблюдаемых при PA-DSS Compliance:</p>
&bull;&nbsp;приложение не&nbsp;должно сохранять данные с&nbsp;магнитной полосы карты, значения CAV2, CID, CVC2, CVV2 или PIN-блок; <br>
&bull;&nbsp;должно защищать хранящиеся данные о&nbsp;держателе карты; <br>
&bull;&nbsp;должно обеспечивать безопасную аутентификацию; <br>
&bull;&nbsp;активность платежного приложения должна регистрироваться; <br>
&bull;&nbsp;должна обеспечиваться разработка безопасных платежных приложений; <br>
&bull;&nbsp;должна обеспечиваться защита при беспроводной передаче; <br>
&bull;&nbsp;должно проводиться тестирование платежных приложений на&nbsp;наличие уязвимостей; <br>
&bull;&nbsp;способствовать построению безопасной сети; <br>
&bull;&nbsp;данные о&nbsp;держателях карт никогда не&nbsp;должны храниться на&nbsp;сервере, имеющим прямое соединение с&nbsp;сетью Интернет; <br>
&bull;&nbsp;должно обеспечиваться безопасное удаленное обновление&nbsp;ПО; <br>
&bull;&nbsp;должен обеспечиваться безопасный удаленный доступ к&nbsp;платежным приложениям; <br>
&bull;&nbsp;должно применяться шифрование критичных аутентификационных данных, таких как при их&nbsp;передаче через общедоступные сети; <br>
&bull;&nbsp;должно применяться шифрование при удаленном административном доступе; <br>
&bull;&nbsp;должна обеспечиваться поддержка учебной документации и&nbsp;обучающих программ для клиентов, партнеров и&nbsp;интеграторов; <br>
<p>Эти требования делают почти невозможным прохождение сертификации для &laquo;opensource&raquo; продуктов. К&nbsp;примеру, требование &nbsp;&mdash; разработка безопасных платежных приложений&nbsp;&mdash; чаще всего вызывает сложности. Проблема заключается в&nbsp;том, что PA-QSA специалист проверяет всю документацию, общается непосредственно с&nbsp;разработчиками и&nbsp;детально рассматривает (изучает) процесс разработки. </p>
<p>Документация по&nbsp;&laquo;opensource&raquo; программам, как правило, доступна только в&nbsp; сети Интернет, и&nbsp;может быть, в&nbsp;лучшем случае, неполной. Обычно акцент делается на&nbsp;установке и&nbsp;основных правилах эксплуатации. Согласно требованиям PA-DSS и&nbsp;PCI&nbsp;DSS, необходима документация о&nbsp;правильной инсталляции программы, чтобы убедиться в&nbsp;том, что процесс соответствует PCI&nbsp;DSS. Документация &laquo;opensource&raquo; решений может и&nbsp;не&nbsp;включать в&nbsp;себя такую информацию.</p>
<p>Одним из&nbsp;самых больших препятствий для открытого&nbsp;ПО будет необходимость документирования цикла разработки данного&nbsp;ПО (SDLC&nbsp;&mdash; System Development Life Cycle). Если документация по&nbsp;эксплуатации может быть неполной, то&nbsp;документации по&nbsp;разработке открытого&nbsp;ПО обычно не&nbsp;существует. В&nbsp;результате получается невозможность соответствия требованию SDLC.</p>
<p>Также существует проблема тестирования ПО и&nbsp;подготовки соответствующей документации. Конечно, разработчики свободного&nbsp;ПО проводят тестирование перед его выпуском, но&nbsp;этот процесс еще должен быть документирован в&nbsp;соответствии со&nbsp;стандартом PA-DSS.</p>
<p>А&nbsp;какая организация будет ручаться за&nbsp;приложение? Большинство &laquo;opensource&raquo; проектов юридически не&nbsp;существуют, в&nbsp;результате, с&nbsp;технической точки зрения, они не&nbsp;могут быть представлены для PA-DSS сертификации. Кому брать на&nbsp;себя ответственность за&nbsp;такой продукт? Кто будет платить за&nbsp;сертификацию? Ведь большинство таких проектов разрабатывается энтузиастами&nbsp;и, понятно, что никто из&nbsp;них не&nbsp;станет платить тысячи долларов для того, чтобы этот продукт был сертифицирован по&nbsp;стандарту PA-DSS.</p>
<p>Наконец, если предположить, что такой открытый продукт получил сертификат PA-DSS, то&nbsp;как узнать, что он&nbsp;будет нетронутым, не&nbsp;модифицированным другими разработчиками? Это значит, что распространять такой продукт надо безопасным образом. То&nbsp;есть организации необходимо иметь свой пункт для безопасного распространения продукта, а&nbsp;значит, такой софт будет доступен не&nbsp;всем. Конечно, возможно использовать алгоритмы хэширования, чтобы подтвердить немодифицируемость версии, однако &laquo;opensource&raquo; организации придется инвестировать дополнительные средства в&nbsp;безопасность такой системы распространения.</p>
<p>Сообщение в&nbsp;Twitter от&nbsp;ducomputergeek:</p>
<p><BLOCKQUOTE><i>
&laquo;Мы&nbsp;создали новую ветку продукта, потому что нам прямо сказали, что оригинальная версия не&nbsp;может быть сертифицирована по&nbsp;PA-DSS и&nbsp;кажется, посчитали, что стандарт к&nbsp;нему не&nbsp;применим. Сейчас мы&nbsp;проходим сертификационный процесс. Технические изменения в&nbsp;ПО для соответствия требованиям PA-DSS были минимальны и&nbsp;заняли всего пару недель. 5&nbsp;месяцев написания необходимой документации и&nbsp;мы&nbsp;вскоре будем проходить проверку&raquo;.</p>
</i></BLOCKQUOTE>
<p>В&nbsp;заключении следует отметить, что стандарт PA-DSS направлен на&nbsp;коммерческое ПО. Возможно, организации начнут выпускать сертифицированные &laquo;opensource&raquo; приложения, однако такие программы будут доступны только на&nbsp;платной основе. В&nbsp;качестве примера можно привести концепцию Linux версий компаний Red Hat и&nbsp;Novell.</p>
<p>Источники:</p>
<p><a target="_blank" href="http://pa-dss.blogspot.com/2010/04/pa-dss-and-open-source-applications.html">http://pa-dss.blogspot.com/2010/04/pa-dss-and-open-source-applications.html </a></p>
<p><a target="_blank" href="http://slashdot.org/submission/1227990/PA-DSS-and-Opensource-Applications?from=rss&amp;utm_source=twitterfeed&amp;utm_medium=twitter">http://slashdot.org/submission/1227990/PA-DSS-and-Opensource-Applications?from=rss&amp;utm_source=twitterfeed&amp;utm_medium=twitter</a></p>
<p><a target="_blank" href="http://pciguru.wordpress.com/2010/04/10/open-source-pa-dss-certification/">http://pciguru.wordpress.com/2010/04/10/open-source-pa-dss-certification/</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/63.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/61.html</link>
<guid>http://www.pcidss.ru/blog/61.html</guid>
<title>iPhone - терминал обработки платежей?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/iphone_logo_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;начале года компания Apple представила новую функцию для iPhone&nbsp;&mdash; оплата при помощи кредитных карт. Для этого к&nbsp;аппарату через разъем для наушников, подключается дополнительное устройство, которое служит средством считывания данных с&nbsp;кредитной карты. Таким образом, теперь iPhone может служить терминалом обработки карточных данных. Насколько безопасна такая идея Apple?</p>
<p>Платежные операции осуществляются при помощи специального приложения. Однако платежные приложения есть и&nbsp;на&nbsp;Windows Mobile. Существуют специальные решения от&nbsp;VeriFone и&nbsp;других производителей POS-терминалов, некоторые из&nbsp;которых сертифицированы по&nbsp;PABP и/или PA-DSS. Устройства от&nbsp;VeriFone соответствуют требованиям PCI&nbsp;PTS. Но&nbsp;iPhone и&nbsp;другие мобильные телефоны не&nbsp;имеют сертификации и&nbsp;не&nbsp;соответствуют данным требованиям. </p>
<p>Конфиденциальная информация, передающаяся по&nbsp;телекоммуникационным каналам, шифруется с&nbsp;помощью SSL v3&nbsp;или TLS. При передаче по&nbsp;мобильным каналам и&nbsp;Wi-fi, такая информация не&nbsp;обеспечивается дополнительными методами защиты.</p>
<p>Проблемы безопасности iPhone. </p>
<p>С&nbsp;точки зрения PCI, в&nbsp;продуктах Apple существует несколько критических проблем:</p>
<p>&bull;Удаленная информация не&nbsp;может быть удалена физически. В&nbsp;некоторых случаях удаленные данные остаются на&nbsp;iPhone до&nbsp;6&nbsp;месяцев или даже дольше, в&nbsp;зависимости от&nbsp;использования;<br>
&bull;Все что набирается на&nbsp;клавиатуре, сохраняется в&nbsp;лог iPhone;<br>
&bull;При использовании устройства для считывания данных банковских карт, весьма вероятно, что конфиденциальная информация не&nbsp;будет полностью удалена;</p>
<p>Использование iPhone как платформы обработки платежей не&nbsp;очень хорошая идея, пока он&nbsp;не&nbsp;сертифицирован.</p>
<p>Проблема заключается в&nbsp;том, что при разработке подобного рода решений, разработчики не&nbsp;учитывают соблюдение стандартов PCI, что мешает сертифицировать продукт в&nbsp;будущем. Если при разработке не&nbsp;были предприняты меры безопасности, то&nbsp;в&nbsp;дальнейшем расходы на&nbsp;его сертификацию, скорее всего, повысят стоимость продукта, и&nbsp;приобретение его клиентами будет не&nbsp;выгодным.</p>
<p>Оригинал статьи: <a target="_blank" href="http://pciguru.wordpress.com/2010/02/10/extremely-mobile-payment-processing">http://pciguru.wordpress.com/2010/02/10/extremely-mobile-payment-processing</a></p>
<p>Ссылка на новость: <a target="_blank" href="http://earlytechnews.wordpress.com/2010/01/03/credit-card-payment-via-iphone/">http://earlytechnews.wordpress.com/2010/01/03/credit-card-payment-via-iphone</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/61.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/60.html</link>
<guid>http://www.pcidss.ru/blog/60.html</guid>
<title>Вебинар от PCI Security Standards Council</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет PCI&nbsp;SSC объявил о&nbsp;проведении веб-семинара, открытого для широкой публики&nbsp;и, в&nbsp;частности для Сообщества PCI, на&nbsp;котором будут обсуждаться обновления, принятые в&nbsp;стандарте PCI&nbsp;DSS за&nbsp;два года жизненного цикла этого стандарта. Веб-семинар состоится 22&nbsp;и&nbsp;23&nbsp;июня в 23:00 и 19:00 по московскому времени.</p>
<p>Согласно анонсу, на&nbsp;веб-семинаре выступит генеральный директор PCI&nbsp;SSC, Боб Руссо, и&nbsp;в&nbsp;течение часа кратко расскажет о&nbsp;последних новостях в&nbsp;области обновления и&nbsp;развития стандарта. После чего мероприятие будет проходить в&nbsp;форме &laquo;вопрос-ответ&raquo;.</p>

<p>К&nbsp;обсуждению планируются следующие вопросы:</p>

&bull;&nbsp;Преобразование стандартов PCI&nbsp;SSC<br>
&bull;&nbsp;Обзор текущего цикла изменений PCI&nbsp;DSS<br>
&bull;&nbsp;Нововведения в&nbsp;PCI&nbsp;DSS<br>

<p>При регистрации предоставляется возможность заранее отправить интересующие вопросы на&nbsp;рассмотрение организаторов.</p>
<p>Данный вебинар будет последним мероприятием в преддверии <a href="http://pcidss.ru/blog/58.html">Community Meeting</a>, организуемым PCI&nbsp;SSC, на&nbsp;котором можно будет задать вопросы по&nbsp;предстоящим изменениям в&nbsp;новой версии стандарта, которая выйдет в&nbsp;октябре.</p>
<p>Регистрация для участия 22&nbsp;июня: <a target="_blank" href="http://register.webcastgroup.com/l3/?wid=0800622105248">http://register.webcastgroup.com/l3/?wid=0800622105248</a></p>

<p>Регистрация для участия 23&nbsp;июня: <a target="_blank" href="http://register.webcastgroup.com/l3/?wid=0800623105249">http://register.webcastgroup.com/l3/?wid=0800623105249</a></p>
<p>Источник: <a target="_blank" href="https://www.pcisecuritystandards.org/pdfs/pr_100615_lifecycle.pdf">https://www.pcisecuritystandards.org/pdfs/pr_100615_lifecycle.pdf.</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/60.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/43/">вебинар</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/59.html</link>
<guid>http://www.pcidss.ru/blog/59.html</guid>
<title>Вебинар по PCI DSS и PA-DSS от Azox</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/webinar_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>16&nbsp;июня, компания Azox&nbsp;&mdash; один из&nbsp;лидеров в&nbsp;области электронной коммерции для продуктов Microsoft Dynamics&nbsp;GP, проводит веб-семинар, целью которого будет обсуждение следующих вопросов: </p>
<p>
&bull;&nbsp;обзор требований стандарта PCI&nbsp;DSS;<br>
&bull;&nbsp;почему так важно соответствовать стандартам безопасности;<br>
&bull;&nbsp;какие риски существуют при &laquo;non-compliance&raquo;;<br>
&bull;&nbsp;и многие другие.<br>
</p>
<p>Также будут представлены программные решения компании Azox&nbsp;&mdash; Azox Credit Card Extension (CCE), сертифицированные по&nbsp;стандарту PA-DSS, и&nbsp;специалисты компании расскажут, как эти решения помогут Вашей компании добиться соответствия стандарту в&nbsp;необходимый срок до&nbsp;<nobr>1-го</nobr> июля 2010&nbsp;г. </p>
<p>Все участники вебинара получат бесплатное руководство по&nbsp;соответствию, которое включает в&nbsp;себя 12&nbsp;требований стандарта PCI&nbsp;DSS и&nbsp;отдельные рекомендации по&nbsp;оценке соответствия корпоративной сети. </p>
<p>Зарегистрироваться для участия можно <a target="_blank" href="https://www1.gotomeeting.com/register/975178625">здесь.</a></p>
<p>Англоязычный оригинал: <a target="_blank" href="http://azoxecommerce.blogspot.com/2010/06/prepare-yourself-for-july-1st-pci.html">http://azoxecommerce.blogspot.com/2010/06/prepare-yourself-for-july-1st-pci.html</a></p>
<br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/59.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a> | <a href="http://www.pcidss.ru/tags/43/">вебинар</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/58.html</link>
<guid>http://www.pcidss.ru/blog/58.html</guid>
<title>Эксперты Сообщества PCIDSS.RU примут участие в PCI SSC Community Meeting </title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;период с&nbsp;18&nbsp;по&nbsp;20&nbsp;октября состоится европейская сессия международного мероприятия PCI Security Standards Council Community Meeting-Barcelona, проводимого Советом PCI&nbsp;SSC. Сообществу экспертов по&nbsp;безопасности индустрии платежных карт будут представлены обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS.</p>
<p>Помимо нововведений, которые коснутся требований стандартов, в&nbsp;рамках конференции между представителями Совета PCI&nbsp;SSC, международных платежных систем, а&nbsp;также QSA и&nbsp;ASV компаний состоятся тематические беседы, в&nbsp;ходе которых будут обсуждаться актуальные вопросы, относящиеся к&nbsp;процедуре аудита, определению области аудита и&nbsp;применимости требований стандартов.</p>
<p>Эксперты Сообщества PCIDSS.RU примут активное участие в&nbsp;данном мероприятии с&nbsp;целью выхода на&nbsp;новый уровень взаимодействия с&nbsp;регуляторами отрасли и&nbsp;получения информации из&nbsp;первых рук.</p>
<p>Все интересующие вас вопросы, которые&nbsp;бы вы&nbsp;хотели задать Совету PCI&nbsp;SSC, представителям международных платежных систем, либо которые, по&nbsp;вашему мнению, требуют обсуждения в&nbsp;широком международном кругу экспертов по&nbsp;безопасности платежной отрасли, вы&nbsp;можете оставить в&nbsp;комментариях к&nbsp;этой заметке, либо прислать нам по&nbsp;адресу <a href="mailto:info@pcidss.ru">info@pcidss.ru</a>. Отобранные нашими экспертами вопросы будут вынесены на&nbsp;обсуждение в&nbsp;рамках планируемого мероприятия.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/58.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/52.html</link>
<guid>http://www.pcidss.ru/blog/52.html</guid>
<title>Все грани искусства обеспечения безопасности в соответствии с PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/note_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Для распространения знаний о&nbsp;безопасности индустрии платежных карт подходят любые методы, в&nbsp;том числе и&nbsp;такие, как это произведение искусства. В&nbsp;этом клипе от&nbsp;Совета&nbsp;PCI&nbsp;SSC лично Боб Руссо исполнит нам песню про все 12&nbsp;требований стандарта PCI&nbsp;DSS, новичкам смотреть обязательно:</p>
<div align="center">
<object style="height: 344px; width: 425px"><param name="movie" value="http://www.youtube.com/v/xpfCr4By71U"><param name="allowFullScreen" value="true"><param name="allowScriptAccess" value="always"><embed src="http://www.youtube.com/v/xpfCr4By71U" type="application/x-shockwave-flash" allowfullscreen="true" allowScriptAccess="always" width="425" height="344"></object>
</div><br><br>Автор <a href="mailto:a.polyakov@dsec.ru">Александр Поляков</a><hr><a href="http://www.pcidss.ru/blog/52.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Александр Поляков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/48.html</link>
<guid>http://www.pcidss.ru/blog/48.html</guid>
<title>Новый стандарт PCI DSS к концу 2010 года</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Мы&nbsp;только что вступили в&nbsp;новый год, следовательно, пришло время подготовки новой версии стандарта, а Совет PCI&nbsp;SSC уже предпринял некоторые действия в&nbsp; направлении разработки новой версии стандарта.</p>  <p>Помимо этого Совет PCI приступил к&nbsp;разработке технологий, которые помогут торгово-cервисным предприятиям (ТСП) снизить уровень риска без использования слишком сложных, либо слишком дорогих средств. Суть разработки состоит в&nbsp;том, что поставщики оборудования или аутсорсинговые компании будут поставлять решения, которые позволят уменьшить область оценки PCI&nbsp;на стороне ТСП или даже полностью устранить необходимость соответствия PCI. Данное решение, однако, будет в&nbsp;основном распространяться на&nbsp;магазины&nbsp;и, следовательно, не&nbsp;будет применимо для других типов предприятий, которые в&nbsp;настоящее время подпадают под требования стандарта PCI&nbsp;DSS. Некоторые из&nbsp;предлагаемых на&nbsp;рынке решений не&nbsp;будут устранять риск кражи кредитных карт. Вместо этого возможные риски будут перенесены на&nbsp;сторону разработчика решения или на&nbsp;сервис-провайдера.</p> <p>Совет PCI лишь недавно начал работу в&nbsp;данном направлении, однако первоначальный анализ привел к&nbsp;появлению ряда новых перспективных технологий, которые будут рассмотрены более детально. К&nbsp;ним относится:</p> <p>&minus; cквозное шифрование (End-to-end encryption);<br> &minus; использование образов магнитной полосы (Magnetic stripe imaging);<br> &minus; массовое использование токенов (Tokenization);<br> &minus; виртуальные терминалы (Virtual terminals).<br></p> <p>Данные технологии были выбраны в&nbsp;связи с&nbsp;их&nbsp;технической надежностью, легкостью внедрения и&nbsp;поддержки, а&nbsp;также из-за снижения объемов дополнительных работ со&nbsp;стороны сервис-провайдера.</p> <p>От&nbsp;новой версии стандарта, возьмем, например, европейские страны, стоило&nbsp;бы ожидать применения более современных технологий.
Во&nbsp;многих странах уже внедрили EMV чип&nbsp;и, таким образом, использование образов магнитной полосы (magnetic stripe imaging) уже не&nbsp;играет такой заметной роли. Сквозное шифрование уже также реализовано в&nbsp;большинстве организаций. С&nbsp;другой стороны, мы&nbsp;видим, что использование токенов становится все более массовым явлением&nbsp;и, хотя сама концепция не&nbsp;нова, мы&nbsp;считаем данное направление весьма перспективным.</p> <p>Европейские страны от&nbsp;новой версии стандарта хотели&nbsp;бы скорее получить отражения технологий, которые уже широко применяются, нежели технологий, содержащих новаторские решения, которые значительно упрощают жизнь торгово-сервисным предприятиям. Мы&nbsp;надеемся, что это будет шагом, который приведет к&nbsp;изменению требований стандарта исходя из&nbsp;рисков тех европейских компаний, которые вместо магнитной полосы уже используют более передовых технологии на&nbsp;базе EMV-чипа.</p> <p>Нам&nbsp;же стоит акцентировать внимание на&nbsp;том факте, что Совет PCI&nbsp;SSC еще не&nbsp;принимал каких-либо решений&nbsp;и, что выше описанные проблемы найдут свое отражении в&nbsp;работе Совета, запланированной на&nbsp;текущий год. Что касается уже проделанной работы, а&nbsp;именно были широко рассмотрены новые технологии и&nbsp;вопросы снижения рисков, мы&nbsp;ожидаем, что следующая версия стандарта PCI&nbsp;DSS затронет более современные вопросы, с&nbsp;которыми сейчас сталкиваются многие компании в&nbsp;данной области.</p> <p>Мы&nbsp;обязательно вернемся к&nbsp;обсуждению этой темы, как только получим свежую информацию о&nbsp;новой версии стандарта.</p>

<p>Павел Гениевский<br>
Секретарь Совета Сообщества ABISS</p><br><br>Автор Павел Гениевский<hr><a href="http://www.pcidss.ru/blog/48.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Павел Гениевский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/30.html</link>
<guid>http://www.pcidss.ru/blog/30.html</guid>
<title>Взгляд в будущее: зачем ты мне, PCI Compliance?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/future_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>«Пустая трата денег, прихоть витающих в небесах регуляторов, навязанная неприятная необходимость менять пусть несовершенную, но годами налаженную систему отношений, взглядов и процессов…» - такое мнение не является редкостью.</p>

<p>Поговорим о том, как можно взглянуть через сложившуюся ситуацию в будущее. Обладание видением перспективы – это не дар, а весьма полезный навык, возможность развития которого доступна каждому.</p>

<p>Раз обеспечение безопасности, а значит и вопросы управления соответствием, - это неотъемлемая часть бизнеса, попробуем взглянуть на это дело так: какая выгода для бизнеса в этом вопросе?</p>

<p>Повторять набившие у всех оскомину слова о реальных и потенциальных инцидентах с карточными данными, влекущих прямой материальный ущерб, я не буду в связи с их очевидностью, я бы даже сказал - сверхочивидностью, в какой-то мере девальвировавшей чувство осторожности.</p>

<p>Если мы говорим о неких обязательных требованиях регуляторов, то тут лучше рассуждать не в контексте возврата инвестиций «что будет, если вложусь в это», а в контексте «что будет, если я в это не вложусь». А будет – как минимум гарантированный штраф от международных платежных систем, выставляемый регулярно. К этому стоит отнестись серьезно, так как инвестиции в соответствие по большей части единовременные (не считая ежегодного аудита), а штрафы – регулярные и при этом прогрессивные. В крайнем случае ситуация может развиться вплоть до потери карточного бизнеса.</p>

<p>С так любимыми в сообществе разговорами об «особенностях нашего региона и поблажках для него» рекомендую всё-таки распрощаться, потому что особенности уже были учтены. Visa ввела требование соответствия стандарту в 2006 году, а крайний срок отложила до 2010. Регуляторы сделали очень серьезную поблажку и как бы ни пришлось в скором будущем пожалеть о том, что так долго злоупотребляли их терпением.</p>

<p>Теперь о приятном – достижение соответствия это не только ценный мех… в смысле сертификат соответствия, но в большей степени – это большая работа по повышению защищенности во-первых, и повышению прозрачности и управляемости – во вторых. Иными словами – это выдающаяся возможность навести порядок в том, до чего много лет не доходили руки.</p>

<p>Что же для бизнеса? Для него это, помимо наведения порядка,  - обеспечение уверенности в завтрашнем дне, без которой, согласно известной теории Маслоу, сложно реализовать себя в полной мере.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/30.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/28.html</link>
<guid>http://www.pcidss.ru/blog/28.html</guid>
<title>Обсуждение PCI DSS на Infosecurity Russia 2009</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/infosecurity_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>С 29 сентября по 1 октября 2009 года в Москве прошла Международная выставка-конференция Infosecurity Russia 2009, объединившая под сводами Экспоцентра ведущих представителей индустрии информационной безопасности.</p>

<p>В рамках выставки состоялся круглый стол, посвященный вопросам внедрения стандарта PCI DSS в России и странах СНГ. Аудитория круглого стола была представлена широким кругом специалистов по карточной безопасности российского банковского сообщества и поставщиков услуг, для которых тема PCI Compliance является актуальной.</p>

<img align="center" src="/files/pub/img/infosec2009_pcidss.jpg" alt="Фото" border="0">

<p>В ходе конференции были заслушаны доклады экспертов по безопасности индустрии платежных карт:</p>

<ul>
<li><p>Илья Медведовский, Digital Security – <a target="_blank" href="/files/pub/pdf/infosec2009_medvedovsky_pcidss_problems.pdf">Основные проблемы внедрения PCI DSS</a>;</p>
<li><p>Максим Эмм, Информзащита – <a target="_blank" href="/files/pub/pdf/infosec2009_emm_compensating_controls.pdf">Применение компенсационных мер при реализации требований стандарта PCI DSS</a>;</p>
<li><p>Сергей Шустиков, Digital Security – <a target="_blank" href="/files/pub/pdf/infosec2009_shustikov_pcidss_best_practice.pdf">Достижение соответствия PCI — best practice</a>;</p>
<li><p>Сергей Загарский, БИНБАНК – <a target="_blank" href="/files/pub/pdf/infosec2009_zagarsky_pcidss_viewpoint_of_customer.pdf">PCI DSS глазами клиента</a>.</p>
</ul>
<br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/28.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/41/">публикации</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/26.html</link>
<guid>http://www.pcidss.ru/blog/26.html</guid>
<title>Платежные приложения и стандарт PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На сайте Совета PCI SSC дано <a href="https://www.pcisecuritystandards.org/security_standards/pa_dss.shtml" target="_blank">пояснение</a>, достаточно исчерпывающе отвечающее на вопрос о том, какие приложения входят в область сертификации PA-DSS.</p>

<p>Программа сертификации по стандарту PA-DSS выросла из программы Payment Application Best Practices (PABP) международной платежной системы Visa. Целью программы является содействие разработчикам в создании безопасных платежных приложений, адаптированных к соответствию PCI.</p>

<p>Требования стандарта PA-DSS распространяются на платежные приложения, разрабатываемые и продаваемые на рынке для использования третьими сторонами. Самостоятельно разрабатываемые торгово-сервисными предприятиями и поставщиками услуг приложения для внутреннего использования не входят в область сертификации PA-DSS, но при этом всё равно должны выполнять требования стандарта PCI DSS.</p>

<p>То есть, другими словами: разработал приложение для себя – выполни требования PCI DSS и будь спокоен. Разработал приложение и хочешь продавать его другим – изволь сертифицировать его по PA-DSS.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/26.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/24.html</link>
<guid>http://www.pcidss.ru/blog/24.html</guid>
<title>Тесты на проникновение и &quot;противоречия&quot; с законом</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/noblackcat_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Статья в журнале «Плас»: <a href="http://www.plusworld.ru/journal/page163_1242.php" target="_blank">http://www.plusworld.ru/journal/page163_1242.php</a> после которой я просто не мог не высказаться.</p>

<p>Дело в том, что авторы статьи, являясь скорее всего юристами, не совсем понимают, как таковую, специфику проведения тестов на проникновение. Авторы не учитывают такой крайне важный факт, что в процессе активного аудита или тестов на проникновение аудиторы НЕ ПОЛУЧАЮТ непосредственно доступ к данным. И это наш основной принцип проведения данных работ. Да, действительно аудиторы проникают на сервер (информационную систему, базу данных и т.д.), но при этом они ни в коем случае не изучают непосредственно пользовательские данные, которые хранятся на сервере – они им просто не нужны. При этом служба безопасности может включить на сервере протоколирование действий аудиторов, чтобы была гарантия того, что критичные данные не были прочитаны. В любом случае повторю, что аудитор ни в коем случае не изучает непосредственно данные – они ему не нужны, а кроме того – он просто хочет спать спокойно (даже несмотря на подписанное соглашение о конфиденциальности). Поэтому коллизия, описанная в статье, на практике отсутствует. Не говоря уже о том, что тест на проникновение (как внешний, так и внутренний) является абсолютно обязательным для соответствия PCI DSS и обсуждение вопроса необходимости его проведения в данном контексте представляет собой не более чем академический интерес.</p>

<p>Если же абстрагироваться от PCI DSS, то, например, тест на проникновение интернет-банкинга с использованием двух моделей нарушителя (аноним и пользователь системы) выполняется исключительно в тестовой среде, где нет реальных данных.
Ну а реплика в статье о, якобы, нарушении УК вызывает не более чем удивление. </p>

<p>Вывод. "Сложно найти черную кошку в темной комнате... особенно когда ее там нет". И от себя добавлю: "А тем более тогда, когда ты не знаешь, как именно выглядит кошка".</p>

<p><i>P.S.: данная заметка вызвала оживленную дискуссию на форуме: <a href="http://forum.pcidss.ru/index.php?topic=37.0">http://forum.pcidss.ru/index.php?topic=37.0</a></i></p><br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/24.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/20.html</link>
<guid>http://www.pcidss.ru/blog/20.html</guid>
<title>Обновление стандарта PCI DSS до версии 1.2.1</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В рамках регулярного пересмотра Стандарта безопасности данных индустрии платежных карт (Payment Card Industry Data Security Standard, PCI DSS) Совет PCI SSC внес изменения в текст версии 1.2 указанного документа. Текущей актуальной версией стандарта стала версия 1.2.1, датированная июлем 2009 года.</p>
<p>Обновления текста стандарта незначительны и носят, в основном, «косметический» характер, а именно:</p>
<ul>
<li><p>добавлено удаленное при переходе от версии 1.1 к версии 1.2 предложение: «PCI DSS requirements are applicable if a Primary Account Number (PAN) is stored, processed, or transmitted. If a PAN is not stored, processed, or transmitted, PCI DSS requirements do not apply», страница 5 англоязычного оригинала;</p>
<li><p>исправлено слово «then» на «than» в тексте проверочных процедур 6.3.7.a и 6.3.7.b, страница 32 англоязычного оригинала;</p>
<li><p>убрано выделение серым цветом строк проверочной процедуры 6.5.b, страница 33 англоязычного оригинала;</p>
<li><p>поправлено предложение «Use this worksheet to define compensating controls for any requirement noted as ‘in place’ via compensating controls», в Приложении C, страница 64 англоязычного оригинала.</p>
</ul>

<p><a href="http://pcidss.ru/files/pub/pdf/pcidss_v1.2_russian.pdf" target="_blank">Русский перевод</a> обновленного стандарта доступен в нашей <a href="http://pcidss.ru/download/">копилке</a> полезных материалов вместе с <a href="http://pcidss.ru/files/pub/pdf/pcidss_v1.2_english.pdf" target="_blank">англоязычным оригиналом</a>.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/20.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
</channel>
</rss>

