<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/74.html</link>
<guid>http://www.pcidss.ru/blog/74.html</guid>
<title>Новое в стандартах PCI DSS 2.0 и PA-DSS 2.0</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В опубликованных Советом документах приведен перечень изменений, которые разделены на три следующие категории:</p>
<p><i>– Уточнение</i> – уточняет значение требования и обеспечивает  соответствие формулировки, примененной в стандарте, желаемой цели требования;</p>
<p><i>– Дополнительное разъяснение</i> – предоставляет дополнительную информацию, разъясняющую цель требования;</p>
<p><i>– Развитие требования</i> – актуализирует требование для того, чтобы стандарты учитывали новые угрозы и изменения, произошедшие на рынке.</p>

<p>Перечень изменений представлен в таблице: </p>

<TABLE width="100%" border="1" cols="4"  cellspacing="0" align="center">
   <TR>
      <TD WIDTH="25%" align="center"><h2>Требование,<br> на которое<br> распространяется<br> изменение</h2></TD>
      <TD WIDTH="25%" align="center"><h2>Цель изменения</h2></TD>       
      <TD WIDTH="25%" align="center"><h2>Планируемое<br> изменение</h2></TD>
      <TD WIDTH="25%" align="center"><h2>Категория</h2></TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Введение</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить применимость стандарта PCI DSS и понятие данных о держателях карт.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточняет, что Требования PCI DSS 3.3 и 3.4 применимы только к PAN.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Область применения</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Гарантировать, что все хранилища ДДК включены в область аудита на соответствие PCI DSS.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Поясняет, что все хранилища и потоки ДДК должны быть идентифицированы и документированы, чтобы гарантировать точное определение границ среды ДДК.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Введение и различные требования</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставить разъяснения по виртуализации.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Расширяет определение компонентов информационной инфраструктуры, чтобы включить виртуальные компоненты. Обновляет требование 2.2.1, чтобы уточнить связь требования «один сервер - одна основная функция» с использованием виртуализации.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 1</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъяснение DMZ.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставляет разъяснение по защите границ между Интернет и средой ДДК.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 3.2</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить применимость PCI DSS к банкам-эмитентам и поставщикам услуг в области эмиссии.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Устанавливает, что у банков-эмитентов есть оправданная с точки зрения бизнеса потребность в  хранении критичных аутентификационных данных.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 3.6</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъяснить процессы управления ключами шифрования.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъясняет процессы изменения ключей, отзыва ключей и применения раздельного знания и двойного контроля, и делает их более гибкими.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 6.2</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Применить подход, основанный на анализе рисков, к управлению уязвимостями.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Обновляет требования, чтобы разрешить определение приоритетов уязвимостей на основе анализа рисков.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Развитие требования</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 6.5</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединить требования, чтобы устранить их избыточность, а также добавить дополнительные примеры стандартов безопасного программирования, чтобы учесть не только OWASP.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Включает требование 6.3.1 в требование 6.5 чтобы устранить избыточность требований по безопасному программированию приложений внутреннего использования и веб-ориентированных приложений. Включает примеры дополнительных стандартов безопасного программирования, такие как CWE и CERT.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 12.3.10</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить понятия удаленного копирования, перемещения и хранения ДДК.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Обновляет требование, чтобы разрешить обоснование потребностями бизнеса копирования, перемещения и хранения ДДК при удаленном доступе.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Платежные приложения на терминальных устройствах.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставляет дополнительное разъяснение о применимости PA-DSS к терминальным устройствам.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS Требование 4.4</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Платежные приложения должны поддерживать централизованное протоколирование событий.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Добавляет требование к платежным приложениям о поддержке централизованного протоколирования событий в соответствии с требованием PCI DSS 10.5.3.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Развитие требования</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS Требования 10 и 11</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединить требования PA-DSS 10 и 11.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединяет требования PA-DSS 10 и 11 (требования об удаленном обновлении и доступе), чтобы устранить избыточность.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
</TABLE>
<p>Стандарты PCI DSS и PA-DSS версии 2.0 будут представлены Советом PCI SSC в октябре 2010 года.</p><br><br>Автор <a href="mailto:e.bezgodov@dsec.ru">Евгений Безгодов</a><hr><a href="http://www.pcidss.ru/blog/74.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Евгений Безгодов</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/64.html</link>
<guid>http://www.pcidss.ru/blog/64.html</guid>
<title>Трехлетний цикл развития стандартов</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>22&nbsp;июня Совет PCI&nbsp;SSC объявил о&nbsp;том, что три стандарта безопасности индустрии платежных карт: PCI&nbsp;DSS, PA-DSS и&nbsp;PTS отныне будут проходить трехлетний цикл развития. До&nbsp;сих пор жизненный цикл каждой версии стандарта составлял два года. При этом обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS будут представлены в&nbsp;октябре 2010. </p>

<p>Изменения являются результатом постоянного взаимодействия Совета с&nbsp;торгово-сервисными предприятиями, процессинговыми центрами, финансовыми организациями и&nbsp;другими участниками мировой платежной индустрии, которым требуется увеличение сроков, необходимых для стандартизации и&nbsp;установления прочной основы платежной безопасности внутри своих организаций. В&nbsp;рамках расширенного срока заинтересованные организации будут иметь не&nbsp;только больше времени для приведения систем в&nbsp;соответствие требованиям стандарта, но&nbsp;также смогут предоставить свои отзывы на&nbsp;двух предстоящих заседаниях Совета, которые пройдут в&nbsp;течение трехлетнего этапа развития.</p>

<p>Трехлетний цикл поможет обеспечить разработку и&nbsp;внедрение стандартов как части стратегии безопасности, которая позволит повысить безопасность данных платежных карт по&nbsp;всему миру. Планомерное и&nbsp;поэтапное внедрение новых версий стандартов поможет предотвратить ошибки на&nbsp;пути к&nbsp;соответствию в&nbsp;организациях к&nbsp;моменту публикации изменений. Таким образом, увеличение срока не&nbsp;только обеспечит понимание стандарта и&nbsp;его успешное внедрение в&nbsp;организациях, но&nbsp;вместе с&nbsp;тем, позволит Совету получить отзывы о&nbsp;нововведениях и&nbsp;обсудить замечания, а&nbsp;также время на&nbsp;рассмотрение возникающих угроз и&nbsp;новых технологий.</p>

<p>Источник: <a target="_blank" href="https://www.pcisecuritystandards.org/pdfs/pr_100622_lifecycle.pdf">https://www.pcisecuritystandards.org/pdfs/pr_100622_lifecycle.pdf</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/64.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/60.html</link>
<guid>http://www.pcidss.ru/blog/60.html</guid>
<title>Вебинар от PCI Security Standards Council</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет PCI&nbsp;SSC объявил о&nbsp;проведении веб-семинара, открытого для широкой публики&nbsp;и, в&nbsp;частности для Сообщества PCI, на&nbsp;котором будут обсуждаться обновления, принятые в&nbsp;стандарте PCI&nbsp;DSS за&nbsp;два года жизненного цикла этого стандарта. Веб-семинар состоится 22&nbsp;и&nbsp;23&nbsp;июня в 23:00 и 19:00 по московскому времени.</p>
<p>Согласно анонсу, на&nbsp;веб-семинаре выступит генеральный директор PCI&nbsp;SSC, Боб Руссо, и&nbsp;в&nbsp;течение часа кратко расскажет о&nbsp;последних новостях в&nbsp;области обновления и&nbsp;развития стандарта. После чего мероприятие будет проходить в&nbsp;форме &laquo;вопрос-ответ&raquo;.</p>

<p>К&nbsp;обсуждению планируются следующие вопросы:</p>

&bull;&nbsp;Преобразование стандартов PCI&nbsp;SSC<br>
&bull;&nbsp;Обзор текущего цикла изменений PCI&nbsp;DSS<br>
&bull;&nbsp;Нововведения в&nbsp;PCI&nbsp;DSS<br>

<p>При регистрации предоставляется возможность заранее отправить интересующие вопросы на&nbsp;рассмотрение организаторов.</p>
<p>Данный вебинар будет последним мероприятием в преддверии <a href="http://pcidss.ru/blog/58.html">Community Meeting</a>, организуемым PCI&nbsp;SSC, на&nbsp;котором можно будет задать вопросы по&nbsp;предстоящим изменениям в&nbsp;новой версии стандарта, которая выйдет в&nbsp;октябре.</p>
<p>Регистрация для участия 22&nbsp;июня: <a target="_blank" href="http://register.webcastgroup.com/l3/?wid=0800622105248">http://register.webcastgroup.com/l3/?wid=0800622105248</a></p>

<p>Регистрация для участия 23&nbsp;июня: <a target="_blank" href="http://register.webcastgroup.com/l3/?wid=0800623105249">http://register.webcastgroup.com/l3/?wid=0800623105249</a></p>
<p>Источник: <a target="_blank" href="https://www.pcisecuritystandards.org/pdfs/pr_100615_lifecycle.pdf">https://www.pcisecuritystandards.org/pdfs/pr_100615_lifecycle.pdf.</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/60.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/43/">вебинар</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/58.html</link>
<guid>http://www.pcidss.ru/blog/58.html</guid>
<title>Эксперты Сообщества PCIDSS.RU примут участие в PCI SSC Community Meeting </title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;период с&nbsp;18&nbsp;по&nbsp;20&nbsp;октября состоится европейская сессия международного мероприятия PCI Security Standards Council Community Meeting-Barcelona, проводимого Советом PCI&nbsp;SSC. Сообществу экспертов по&nbsp;безопасности индустрии платежных карт будут представлены обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS.</p>
<p>Помимо нововведений, которые коснутся требований стандартов, в&nbsp;рамках конференции между представителями Совета PCI&nbsp;SSC, международных платежных систем, а&nbsp;также QSA и&nbsp;ASV компаний состоятся тематические беседы, в&nbsp;ходе которых будут обсуждаться актуальные вопросы, относящиеся к&nbsp;процедуре аудита, определению области аудита и&nbsp;применимости требований стандартов.</p>
<p>Эксперты Сообщества PCIDSS.RU примут активное участие в&nbsp;данном мероприятии с&nbsp;целью выхода на&nbsp;новый уровень взаимодействия с&nbsp;регуляторами отрасли и&nbsp;получения информации из&nbsp;первых рук.</p>
<p>Все интересующие вас вопросы, которые&nbsp;бы вы&nbsp;хотели задать Совету PCI&nbsp;SSC, представителям международных платежных систем, либо которые, по&nbsp;вашему мнению, требуют обсуждения в&nbsp;широком международном кругу экспертов по&nbsp;безопасности платежной отрасли, вы&nbsp;можете оставить в&nbsp;комментариях к&nbsp;этой заметке, либо прислать нам по&nbsp;адресу <a href="mailto:info@pcidss.ru">info@pcidss.ru</a>. Отобранные нашими экспертами вопросы будут вынесены на&nbsp;обсуждение в&nbsp;рамках планируемого мероприятия.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/58.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/52.html</link>
<guid>http://www.pcidss.ru/blog/52.html</guid>
<title>Все грани искусства обеспечения безопасности в соответствии с PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/note_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Для распространения знаний о&nbsp;безопасности индустрии платежных карт подходят любые методы, в&nbsp;том числе и&nbsp;такие, как это произведение искусства. В&nbsp;этом клипе от&nbsp;Совета&nbsp;PCI&nbsp;SSC лично Боб Руссо исполнит нам песню про все 12&nbsp;требований стандарта PCI&nbsp;DSS, новичкам смотреть обязательно:</p>
<div align="center">
<object style="height: 344px; width: 425px"><param name="movie" value="http://www.youtube.com/v/xpfCr4By71U"><param name="allowFullScreen" value="true"><param name="allowScriptAccess" value="always"><embed src="http://www.youtube.com/v/xpfCr4By71U" type="application/x-shockwave-flash" allowfullscreen="true" allowScriptAccess="always" width="425" height="344"></object>
</div><br><br>Автор <a href="mailto:a.polyakov@dsec.ru">Александр Поляков</a><hr><a href="http://www.pcidss.ru/blog/52.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Александр Поляков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/50.html</link>
<guid>http://www.pcidss.ru/blog/50.html</guid>
<title>Компания Digital Security получила статус PA QSA</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Digital Security, обладая статусом PCI&nbsp;QSA с&nbsp;2008&nbsp;года, проводит аудит и&nbsp;сертификацию компаний, работающих с&nbsp;платежными системами Visa и&nbsp;MasterCard на&nbsp;соответствие PCI&nbsp;DSS на&nbsp;всей территории России, стран СНГ и&nbsp;Балтии. Получение нового статуса позволит Digital Security предоставить заказчикам услуги по&nbsp;сертификации по&nbsp;стандарту PA-DSS платежных приложений, участвующих в&nbsp;обработке карточных транзакций.</p>

<p>Илья Медведовский, директор Digital Security: &laquo;Получение статуса PA QSA является еще одним большим шагом в&nbsp;рамках общей стратегии развития нашей компании, который, с&nbsp;одной стороны, еще больше укрепляет позиции Digital Security как одного из&nbsp;лидеров в&nbsp;области PCI&nbsp;DSS в&nbsp;России и&nbsp;странах СНГ, а, с&nbsp;другой стороны, что крайне важно как для нас, так и&nbsp;для наших заказчиков не&nbsp;только из&nbsp;банковской сферы&nbsp;&mdash; факт официальной сертификации Советом PCI&nbsp;SSC нашей испытательной лаборатории, входящей в&nbsp;состав исследовательского центра DSecRG. Это является дополнительной гарантией традиционно высокого уровня качества наших услуг в&nbsp;области аудита безопасности бизнес приложений, ERP-систем, систем ДБО&nbsp;&mdash; одной из&nbsp;ключевых специализаций нашей компании, занимающей лидирующие позиции в&nbsp;данной области. Факт получения сотрудниками статуса PA QSA является еще одним официальным признанием нашего опыта в&nbsp;сфере анализа защищенности приложений&raquo;.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/50.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/37.html</link>
<guid>http://www.pcidss.ru/blog/37.html</guid>
<title>Совет PCI SSC начинает следующий этап цикла разработки стандартов PCI</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>16 Ноября 2009 года Совет по стандартам безопасности индустрии платежных карт (PCI SSC), международный орган, осуществляющий управление отраслевыми стандартами, такими как PCI DSS, PTS и PA-DSS, сообщил о начале следующего, третьего этапа жизненного цикла управления стандартами, в котором будут учитываться и анализироваться мнения сотен компаний, для последующего включения этих изменений в новые версии стандартов.</p>

<p>На всем протяжении второго этапа жизненного цикла стандартов PCI различные мнения были собраны от торгово-сервисных предприятий, поставщиков услуг, финансовых организаций, производителей, QSA аудиторов и ASV, и других привлеченных экспертов. Эта информация будет рассмотрена Советом и анализирована Консультационным Советом для определения изменений, которые необходимо внести в стандарт, и разработки соответствующей документации. Консультационный Совет был выбран более чем 500 организациями-участниками PCI SSC, и включает в себя двадцать одну организацию – от Cisco до McDonald’s, которые предоставляют важные сведения для непрерывного улучшения стандартов безопасности Совета.</p>

<p>В 2009 году Собрание Совета проходило в Лас Вегасе, штат Невада и в Праге, Чешская Республика, что позволило Совету получить важную информацию от организаций-участников, а также QSA/ASV. В этом году более чем 700 делегатов присутствовало на собрании, представляя свои личные идеи по модернизации стандарта. Встреча спровоцировала широкую дискуссию и открыла большое количество областей для исследования, включая:</p>

<ul>
<li><p>Создание дополнительных групп по интересам, независимых от Совета</p>
<li><p>Разработку руководящих документов о  влиянии стандартов PCI на банки-эмитенты</p>
<li><p>Учет лучших практик</p>
<li><p>Сокращение области применимости PCI DSS</p>
<li><p>Продолжение развития программ поддержки качества</p>
<li><p>Изучение влияния технологий токенизации, абонентского шифрования, чиповых карт и виртуальных терминалов на стандарты PCI</p>
<li><p>Работа над осведомленностью о стандарте PCI среди торгово-сервисных предприятий всех размеров</p>
</ul>

<p>«Совет получил конкретные и значимые сведения о стандарте PCI от большого количества членов платежной цепочки за последние четыре месяца, которые мы глубоко изучим, для того, чтобы гарантировать максимально возможную эффективность стандартов» - сказал Боб Руссо, главный менеджер Совета PCI SSC - «наш структурированный, но гибкий процесс жизненного цикла, позволяет нам эффективно реагировать на новые задачи безопасности, таким образом, организации и аудиторы имеют необходимые инструменты для своих программ безопасности».</p>

<p>Кроме того, члены Совета встречались с членами различных ассоциаций для получения обратной связи о стандартах от представителей индустрии, включая European Association of Payment Service Providers for Merchants (EPSM), International Air Transport Association (IATA), International Forecourt Standards Forum (IFSF), Merchant Advisory Group (MAG), National Association of ATM ISO’s and Operators (NAAIO), National Association of Convenience Stores (NACS), National Retail Federation (NRF), UK Payments and VendorCom. Ассоциации являются значимыми членами, и регулярные встречи предоставляют сторонам возможность выдвинуть вопросы, проблемы и пожелания напрямую Совету.</p>

<p>Более подробная информация о жизненном цикле PCI DSS доступна на сайте Совета PCI SSC: <a href="https://www.pcisecuritystandards.org/pdfs/OS_PCI_Lifecycle.pdf" target="_blank">https://www.pcisecuritystandards.org/pdfs/OS_PCI_Lifecycle.pdf</a>.
<br><br>Автор Алексей Ендовский<hr><a href="http://www.pcidss.ru/blog/37.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Алексей Ендовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/35.html</link>
<guid>http://www.pcidss.ru/blog/35.html</guid>
<title>Quality Assurance Program: Совет PCI SSC переходит от слов к делу</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/control.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На официальном сайте Совета PCI SSC находится <a href="https://www.pcisecuritystandards.org/pdfs/pci_qsa_list.pdf" target="_blank">перечень</a> сертифицированных QSA-компаний.</p>
<p>С недавнего времени некоторые имена в этом перечне, в том числе <a href="https://www-304.ibm.com/businesscenter/smb/ru/ru/pci_dss" target="_blank">IBM ISS</a>, выделены красным цветом и находятся в статусе «In Remediation». Это означает, что проверка качества проводимого ими аудита выявила нарушения, требующие исправления в течение 90 дней.</p>

<p>Этот факт даёт понять всю серьезность намерений Совета PCI SSC в его стремлении обеспечить качество услуг, предоставляемых сертифицированными им компаниями.</p>

<p>Программа поддержки качества QSA-аудита, о которой мы уже писали <a href="http://pcidss.ru/blog/32.html">ранее</a>, состоит из четырех направлений:</p>

<ul>
<li><p>оценка качества Отчетов о Соответствии (ROC);
<li><p>анализ деятельности QSA-компании в области PCI DSS;
<li><p>оценка компетентности специалистов QSA-компании;
<li><p>проверка наличия признаваемых отраслевых сертификатов.
</ul>

<p>В случае выявления нарушений в работе QSA, компании дается определенный период времени на их устранение, продолжительность которого зависит от серьезности нарушения.</p>

<p>В случае, если компания QSA вовремя не устранит нарушение, а также в случае критичного нарушения, у компании может быть отозван статус QSA.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/35.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/34.html</link>
<guid>http://www.pcidss.ru/blog/34.html</guid>
<title>О заседании Совета PCI SSC</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В ходе трёхдневного заседания, более 200 специалистов из различных стран мира обсуждали наиболее важные вопросы, связанные с реализацией текущей версии стандартов PCI DSS, знакомились с готовящейся к внедрению программой PIN Transaction Security Program, обсуждали насущные проблемы безопасности в индустрии платёжных карт, обменивались информацией об особенностях применения стандартов в различных регионах и др.</p>

<p>Участие представителя АРЧЕ в данном мероприятии положило начало практической работе российского банковского сообщества в PCI SSC. В ходе рабочих встреч представителя АРЧЕ с руководством PCI SSC были обсуждены и согласованы ближайшие конкретные действия, которые позволят АРЧЕ внести свой вклад в эту деятельность и заявить о себе, как об активном и профессиональном участнике Совета.</p>
<br><br>Автор <a href="mailto:balezin@rema.co.ru">Евгений Балезин</a><hr><a href="http://www.pcidss.ru/blog/34.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Евгений Балезин</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/33.html</link>
<guid>http://www.pcidss.ru/blog/33.html</guid>
<title>Тест на проникновение: Совет PCI SSC встал на пути халтуры</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_trap_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Как было отмечено в прошлой заметке о серьезном ужесточении позиции Совета PCI в отношении качества проводимого аудита: "Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами с целью поиска критичных нарушений, за которые последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия".</p>

<p>Для заказчика это означает, что не стоит считать, что если приглашать всегда одного и того же QSA, то таким образом можно всегда скрывать те или иные несоответствия (если предположить, что QSA пошел на сговор с клиентом,
и закрыл глаза на сознательное нарушение требований стандарта или, что еще скорее, он просто не обладает достаточной квалификацией).</p>

<p>В частности, применительно к пентестам следует ОСОБО обратить внимание на следующие ставшие теперь крайне критичными нарушения:</p>
<ul>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>Это означает, что теперь заказчикам стоит обратить самое пристальное внимание на порочную практику, когда для псевдо удешевления стоимости проекта вместо квалифицированных пентестеров они пользуются услугами непрофессионалов, в том числе, к сожалению, иногда по недоразумению, обладающих даже статусом QSA.</p> 

<p>Подобные «пентестеры», прикрываясь своим статусом как щитом, идут на откровенное нарушение приведенных выше принципов, ЗАВЕДОМО выдавая за пентест обычный отчет сканера, являющийся всего лишь автоматизированной проверкой (необходимость которой описана в другом требовании стандарта)!</p>

<p>Теперь такая, ставшая, к сожалению, в последнее время у многих заказчиков достаточно типовой, порочная практика проведения дешевого (только для формального соблюдения требования стандарта), но неквалифицированного пентеста (по сути, автоматизированного сканирования) становится КРАЙНЕ накладной не только для QSA (который потеряет статус), но и, что самое главное, для заказчика - он немного сэкономит, но потеряет и Сертификат Соответствия, и репутацию.</p>

<p>Заказчикам следует обратить пристальное внимание на качество и
стоимость пентеста. В данном случае или качественно, или дешево - третьего здесь не
дано.</p>

<p>"Опасайтесь подделок!".</p>
<br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/33.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/32.html</link>
<guid>http://www.pcidss.ru/blog/32.html</guid>
<title>Совет PCI SSC запускает программу поддержки качества QSA-аудита</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_wrench_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На ежегодной встрече QSA-аудиторов Совет PCI SSC объявил об ужесточении требований к процессу проведения сертификационного аудита.</p>

<p>В рамках программы поддержки качества Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами.</p>

<p>Меры, направленные на обеспечение объективности onsite-оценки выполнения требований стандарта, помимо оценки качества Отчетов о Соответствии, включают в себя также оценку деятельности компании-QSA и компетентности QSA-аудиторов.</p>

<p>Целью программы поддержки качества является обеспечение четырех основополагающих принципов деятельности QSA-аудитора: объективности, обоснованности, компетентности и сознательности.</p>


<p>К критичным нарушениям QSA-аудитором процедуры проверки относятся:</p>

<ul>
<li><p>сокрытие аудитором факта хранения критичных аутентификационных данных в инфраструктуре проверяемой организации;</p>
<li><p>отсутствие статуса QSA у лица, руководящего процессом аудита на объекте;</p>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>В случае обнаружения Советом таких нарушений последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия.</p>

<p>Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.</p>

<p>Открыто обсудить вопросы, связанные с качеством работы QSA можно <a href="http://forum.pcidss.ru/index.php?topic=47">здесь</a>.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/32.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/9.html</link>
<guid>http://www.pcidss.ru/blog/9.html</guid>
<title>Приоритетный подход к достижению PCI Compliance</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/prioritized_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Ни для кого не секрет, что основной целью приведения компании в соответствие требованиям PCI DSS является повышение уровня защищенности информационной инфраструктуры и скорейшее снижение рисков компрометации карточных данных.</p>
<p>Для того, чтобы дать специалистам по безопасности ориентир в бескрайнем море требований стандарта и помочь им сделать правильный выбор того, с чего следует начинать снижение рисков информационной безопасности, Совет PCI SSC разработал концепцию приоритетного подхода к выполнению требований PCI DSS.</p>
<p><a target="_blank" href="/files/pub/pdf/Prioritized_Approach_to_PCIDSS_RUS.pdf">Русский перевод</a> этого документа можно найти в нашей <a href="http://www.pcidss.ru/download/">копилке полезных материалов</a>, рекомендуется для прочтения всем, кто встал на путь достижения PCI&nbsp;Compliance.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/9.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
</channel>
</rss>
