<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/84.html</link>
<guid>http://www.pcidss.ru/blog/84.html</guid>
<title>Digital Security: Заботясь о безопасности, система Wellpay! подает отличный пример другим игрокам рынка электронных платежей</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/wellpay_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
<p>Компания Digital Security завершила проект по комплексному аудиту информационной безопасности системы электронных платежей Wellpay! Система Wellpay! позволяет совершать платежи через Интернет в пользу любых поставщиков товаров и услуг на всей территории России.</p>

<p>Возможность оплаты через Интернет имеет большое количество преимуществ, таких как  экономия времени, удобство работы, высокая скорость обработки платежей. Но наряду с удобством использования электронных денег важно обеспечить информационную безопасность подобной системы платежей и, тем самым, финансовую безопасность пользователя.</p>
  
<p>В процессе работы аудиторами Digital Security был проведен комплексный аудит веб-сайта <a href="http://www.wellpay.ru">http://www.wellpay.ru</a> и системы электронных платежей Wellpay! с применением методик активного аудита, который дал возможность выявить все возможные уязвимости и позволил Wellpay! получить детальные рекомендации аудиторов Digital Security для повышения текущего уровня защищенности системы и устранить обнаруженные уязвимости.</p>

<p><b>Алексей Синцов</b>, ведущий аудитор Digital Security:</p>
<p><i>«Безопасность систем электронной коммерции сегодня выходит на первый план из-за драматического роста киберпреступности за последние годы. Wellpay! подает отличный пример как разработчикам, так и владельцам проектов, связанных с обработкой платежей через Интернет, ведь, к сожалению, не все из них понимают жизненную необходимость регулярного проведения подобных работ. Регулярный аудит таких систем сегодня становится типовым элементом их жизненного цикла»</i>.</p>

<p><b>Андрей Штыленко</b>, руководитель отдела разработки и внедрения информационных систем Wellpay!:</p>
<p><i>«Безопасность платежей и сохранность денег в кошельках наших клиентов стоят в одном ряду главных приоритетов работы нашей платежной системы. Периодический комплексный аудит целостности работы и защищенности системы от взлома и атак, проводимый компанией Digital Security, позволяет нам поддерживать высокий стандарт обеспечения безопасности и уверенности в сохранности средств наших пользователей»</i>.</p>  
<br>
Wellpay! – это недорогая «народная» система приема электронных платежей в пользу любых поставщиков товаров и услуг на всей территории России. Система Wellpay! проста, понятна и дружелюбна. С ее помощью можно легко и быстро сделать массу повседневных дел - от оплаты детского сада, коммунальных услуг, Интернета или телефона до покупки товаров через Интернет. Получив электронный кошелек Wellpay!, Вы точно так же достаете из него электронные купюры, как из обычного кошелька бумажные деньги, и расплачиваетесь ими за товары и услуги в Интернете. В каком бы регионе России Вы ни проживали, Вы можете тратить деньги из кошелька Wellpay! с удовольствием 24 часа в день, 7 дней в неделю, 365 дней в год. Подробнее о системе Wellpay! Вы можете узнать на сайте <a href="http://www.wellpay.ru">http://www.wellpay.ru</a>.</div><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/84.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/45.html</link>
<guid>http://www.pcidss.ru/blog/45.html</guid>
<title>Digital Security Research Group: новый этап сотрудничества с Ассоциацией Российских членов Европей</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/dsec_rg_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align: justify"><p>С момента существования исследовательского цента Digital Security Research Group его специалистами было обнаружено множество уязвимостей в различных бизнес-приложениях и системах таких производителей, как SAP, Oracle и многих других.</p> 
<p>В последнее время в отдельное направление деятельности специалисты центра выделили вопросы поиска уязвимостей систем дистанционного банковского обслуживания. В рамках этой стратегии осенью 2009 года исследовательский центр начал сотрудничество с Ассоциацией Российских Членов Европей (АРЧЕ), регулярно публикуя на закрытом форуме Ассоциации уязвимости, обнаруженные DSecRG в процессе исследовательской деятельности в банк-клиентах основных российских производителей.</p>
<p>Анализ защищенности осуществляется для систем Интернет-Банка крупнейших российских разработчиков BSS, INIST, R-Style InterBank, а его результаты доступны только участникам закрытого форума АРЧЕ в связи с особой критичностью данной информации.</p>

<p><i>Медведовский И., директор Digital Security:</i></p>
<p>«Подобное взаимодействие исследовательского центра с кредитно-финансовыми организациями позволяет сфокусировать внимание банков на актуальной проблеме защищенности используемых ими систем ДБО, каждая из которых хотя и имеет общее ядро, обладает индивидуальными особенностями с учетом специфики конкретного банка. При этом отмечу, что наши исследования, как и любая другая подобная "волонтерская" деятельность во всем мире (в отличие от официальных выполняемых нами работ по анализу защищенности), не пытается претендовать на полноту. Именно поэтому, даже несмотря на то, что находимые нами в процессе исследовательской деятельности уязвимости уже устранены производителями, банкам следует как минимум ежегодно проводить полноценный аудит защищенности своих систем ДБО, т.к. их защищенность в наших реалиях - это, прежде всего, проблема самого банка, а не проблема производителя системы ДБО».</p></div><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/45.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a> | <a href="http://www.pcidss.ru/tags/38/">исследования</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/33.html</link>
<guid>http://www.pcidss.ru/blog/33.html</guid>
<title>Тест на проникновение: Совет PCI SSC встал на пути халтуры</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_trap_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Как было отмечено в прошлой заметке о серьезном ужесточении позиции Совета PCI в отношении качества проводимого аудита: "Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами с целью поиска критичных нарушений, за которые последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия".</p>

<p>Для заказчика это означает, что не стоит считать, что если приглашать всегда одного и того же QSA, то таким образом можно всегда скрывать те или иные несоответствия (если предположить, что QSA пошел на сговор с клиентом,
и закрыл глаза на сознательное нарушение требований стандарта или, что еще скорее, он просто не обладает достаточной квалификацией).</p>

<p>В частности, применительно к пентестам следует ОСОБО обратить внимание на следующие ставшие теперь крайне критичными нарушения:</p>
<ul>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>Это означает, что теперь заказчикам стоит обратить самое пристальное внимание на порочную практику, когда для псевдо удешевления стоимости проекта вместо квалифицированных пентестеров они пользуются услугами непрофессионалов, в том числе, к сожалению, иногда по недоразумению, обладающих даже статусом QSA.</p> 

<p>Подобные «пентестеры», прикрываясь своим статусом как щитом, идут на откровенное нарушение приведенных выше принципов, ЗАВЕДОМО выдавая за пентест обычный отчет сканера, являющийся всего лишь автоматизированной проверкой (необходимость которой описана в другом требовании стандарта)!</p>

<p>Теперь такая, ставшая, к сожалению, в последнее время у многих заказчиков достаточно типовой, порочная практика проведения дешевого (только для формального соблюдения требования стандарта), но неквалифицированного пентеста (по сути, автоматизированного сканирования) становится КРАЙНЕ накладной не только для QSA (который потеряет статус), но и, что самое главное, для заказчика - он немного сэкономит, но потеряет и Сертификат Соответствия, и репутацию.</p>

<p>Заказчикам следует обратить пристальное внимание на качество и
стоимость пентеста. В данном случае или качественно, или дешево - третьего здесь не
дано.</p>

<p>"Опасайтесь подделок!".</p>
<br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/33.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/27.html</link>
<guid>http://www.pcidss.ru/blog/27.html</guid>
<title>Тест на проникновение и PCI DSS - какова цель?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/cat_pentester_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Стандарт PCI DSS требует от организации проведения теста на проникновение не реже одного раза в год, а также после внесения значительных изменений в информационную инфраструктуру. Требование 11.3 говорит о том, что тест на проникновение должен выполняться как на сетевом уровне, так и на уровне приложений, при этом тестирование должно выполняться как извне,  так и изнутри сети организации.</p>

<p>Выполнить тест на проникновение может как внешний консультант, так и штатный специалист организации, административно независимый от сотрудников и подразделений, ответственных за поддержку и эксплуатацию тестируемых систем.</p>

<p>Как оказалось, в среде специалистов по карточной безопасности встречается заблуждение о том, по каким критериям определяется успех или провал теста на проникновение. Заблуждение заключается в том, что якобы для того, чтобы «засчитать» проникновение, пентестер должен непременно ознакомиться с данными о держателях карт. Кроме того, часто поднимается вопрос о том, проникновения в какие системы считать критичными.</p>

<p>Для того, чтобы развеять заблуждение, обратимся к первоисточнику, а именно – Совету PCI SSC, в частности - к опубликованному им документу <a href="https://www.pcisecuritystandards.org/security_standards/docs/information_supplement_11.3.pdf" target="_blank">Information Supplement: Penetration Testing</a>, дающему однозначные ответы на оба вопроса.</p>

<p>Что касается вопроса «куда надо проникнуть», то есть понятие области тестирования (scope), в которую входит вся среда данных о держателях карт, а также связанные с ней системы. При этом особо отмечается, что если имеет место сегментация сети, надежно изолирующая среду данных о держателях карт, и при этом аудит соответствия PCI DSS доказал адекватность изоляции, то область тестирования можно сократить до границ среды данных о держателях карт. Всё что вошло в область тестирования – всё априори критично, так как имеет отношение к обработке, хранению и передаче данных о держателях карт.</p>

<p>Теперь о критериях тестирования. Совет PCI SSC написал вполне однозначно: целью теста на проникновение является выяснение того, может ли быть получен неавторизованный доступ к ключевым системам и файлам. То есть иными словами – исследовать область тестирования на предмет наличия уязвимостей и проверить возможность их эксплуатации с целью повышения привилегий в системах, входящих в неё. Обнаруженные уязвимости должны быть устранены и затем проведено повторное тестирование. Ни в коем случае ни целью пентестера, ни критерием успешности теста на проникновение не является ознакомление с данными о держателях карт.</p>

<p>В самом деле, давайте представим такую ситуацию – в области тестирования взломано 90% систем, при этом несколькими способами, через десятки уязвимостей. Но данные о держателях карт в соответствии с требованием 3.4 PCI DSS хранились в зашифрованном виде и поэтому пентестер не смог с ними ознакомиться. Что же, считать в таком случае, что тест на проникновение организацией успешно пройден, и ничего устранять не надо? Абсурд.</p>

<p>Тест на проникновение и сканирование ASV являются важными элементами мониторинга информационной безопасности организации, нацеленными на выявление и устранение уязвимостей в крайне критичной информационной инфраструктуре – среде данных о держателях карт. Здесь важно внимательное отношение к любой, даже потенциальной возможности получения несанкционированных привилегий в отношении входящих в неё систем.</p> 

<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/27.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/13/">область аудита</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/24.html</link>
<guid>http://www.pcidss.ru/blog/24.html</guid>
<title>Тесты на проникновение и &quot;противоречия&quot; с законом</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/noblackcat_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Статья в журнале «Плас»: <a href="http://www.plusworld.ru/journal/page163_1242.php" target="_blank">http://www.plusworld.ru/journal/page163_1242.php</a> после которой я просто не мог не высказаться.</p>

<p>Дело в том, что авторы статьи, являясь скорее всего юристами, не совсем понимают, как таковую, специфику проведения тестов на проникновение. Авторы не учитывают такой крайне важный факт, что в процессе активного аудита или тестов на проникновение аудиторы НЕ ПОЛУЧАЮТ непосредственно доступ к данным. И это наш основной принцип проведения данных работ. Да, действительно аудиторы проникают на сервер (информационную систему, базу данных и т.д.), но при этом они ни в коем случае не изучают непосредственно пользовательские данные, которые хранятся на сервере – они им просто не нужны. При этом служба безопасности может включить на сервере протоколирование действий аудиторов, чтобы была гарантия того, что критичные данные не были прочитаны. В любом случае повторю, что аудитор ни в коем случае не изучает непосредственно данные – они ему не нужны, а кроме того – он просто хочет спать спокойно (даже несмотря на подписанное соглашение о конфиденциальности). Поэтому коллизия, описанная в статье, на практике отсутствует. Не говоря уже о том, что тест на проникновение (как внешний, так и внутренний) является абсолютно обязательным для соответствия PCI DSS и обсуждение вопроса необходимости его проведения в данном контексте представляет собой не более чем академический интерес.</p>

<p>Если же абстрагироваться от PCI DSS, то, например, тест на проникновение интернет-банкинга с использованием двух моделей нарушителя (аноним и пользователь системы) выполняется исключительно в тестовой среде, где нет реальных данных.
Ну а реплика в статье о, якобы, нарушении УК вызывает не более чем удивление. </p>

<p>Вывод. "Сложно найти черную кошку в темной комнате... особенно когда ее там нет". И от себя добавлю: "А тем более тогда, когда ты не знаешь, как именно выглядит кошка".</p>

<p><i>P.S.: данная заметка вызвала оживленную дискуссию на форуме: <a href="http://forum.pcidss.ru/index.php?topic=37.0">http://forum.pcidss.ru/index.php?topic=37.0</a></i></p><br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/24.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
</channel>
</rss>

