<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/214.html</link>
<guid>http://www.pcidss.ru/blog/214.html</guid>
<title>Совет PCI Security Standards Council приглашает участников индустрии платежных карт присылать отзывы и комментарии для разработки следующей версии стандарта</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div align="justify"><p>Для повышения безопасности платежей Совет PCI Security Standards Council (PCI SSC) в течение официального срока приема отзывов (ноябрь 2011 – апрель 2012 года) приглашает участвующие организации и экспертов присылать комментарии и делиться опытом по применению PCI DSS и PA-DSS версии 2.0 для разработки следующей версии стандарта.</p><p>Совет PCI следует трехлетнему циклу обновления стандарта. Обратная связь от участвующих организаций – мерчантов, банков, процессинговых компаний, вендоров, компаний, обеспечивающих безопасность, и всех участников платежной цепочки – является основополагающим элементом этого процесса.</p><p>Период сбора обратной связи – год после выхода новых версий PCI DSS и PA-DSS, что предоставляет организациям возможность, основываясь на своем опыте, внести вклад в создание стандартов. По состоянию на 31 декабря 2011 года версии 1.2.1 стандартов PCI DSS и PA-DSS устарели и все проверки на соответствие должны проходить по версии 2.0.</p><p>Заинтересованные стороны могут оставить отзывы, используя новый онлайн-инструмент, который облегчает и автоматизирует процесс обратной связи. Все отзывы будут рассмотрены Советом и включены в обсуждения следующего цикла стандартов PCI.</p><p>В течение последнего цикла сбора отзывов были получены сотни замечаний, более 50 процентов которых пришли из-за пределов США. </p><p>По словам Джереми Кинга, директора европейского филиала PCI Security Standards Council, "количество участвующих организаций существенно выросло за последний год, в основном за счет европейских стран. Мы действительно с нетерпением ждем отзывов от наших партнеров по всему миру, что поможет нам поддерживать глобальный стандарт, первостепенной задачей которого остается обеспечение защиты данных платежных карт"</p><p>Полученные отзывы будут сгруппированы в три категории (разъяснения, </p><p>дополнительные указания и изменяющиеся потребности) для дальнейшего обсуждения с участвующими организациями на совещаниях сообщества PCI в 2012 году.</p><p>"Наше сообщество состоит из экспертов по всей платежной цепи, по всему миру и организаций любого размера, каждая из которых занимается различными аспектами процесса PCI, – сказал Боб Руссо, генеральный менеджер, PCI Security Standards Council. – Мы полагаемся на их отзывы и уникальный опыт, которые помогают нам постоянно улучшать эти стандарты защиты данных о держателях карт".</p><p>Отзывы можно оставить на сайте: https://programs.pcissc.org/.</p> 
<p>Источник: <a href="https://www.pcisecuritystandards.org/pdfs/111031_Feedback_Period_Opening_Press_Release_FINAL.pdf">https://www.pcisecuritystandards.org/pdfs/111031_Feedback_Period_Opening_Press_Release_FINAL.pdf</a></p><br><br>Автор <a href="mailto:a.oprisko@dsec.ru">Алина Оприско</a><hr><a href="http://www.pcidss.ru/blog/214.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Алина Оприско</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/100.html</link>
<guid>http://www.pcidss.ru/blog/100.html</guid>
<title>Совет PCI SSC начинает новый этап в развитии стандартов защиты данных</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/2phase_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
В январе 2011 года Совет PCI SSC объявил о начале <a href="https://www.pcisecuritystandards.org/pdfs/pci_lifecycle_for_changes_to_dss_and_padss.pdf">второго этапа «жизненного цикла» развития стандартов PCI</a> (официально стандарты PCI DSS и PA-DSS вступили в силу 1 января 2011 года).  Заинтересованные организации могут использовать стандарты версии 2.0 как основу своих программ по защите платежной инфраструктуры, также начиная с этой даты.

<p>Обновленные версии стандартов были опубликованы в октябре 2010 и положили начало трехлетнему «жизненному циклу» развития стандартов безопасности. Проверка на соответствие предыдущей версии стандарта (1.2.1) разрешена до 31 декабря 2011 года, давая больше времени торгово-сервисным предприятиям для ознакомления и внедрения новой версии стандарта и обеспечивая обратную связь на протяжении всего процесса. Тем не менее, Совет рекомендует начать использование обновленной версии как можно раньше.</p>
<p>В целях поддержки процесса перехода, на обновленном веб-сайте Совета расположена информация и ресурсы, предназначенные для помощи  заинтересованным организациям, включая мини веб-сайты на иностранных языках.  Сейчас доступно несколько новых документов, направленных помощь в принятии пересмотренных стандартов, таких как <a href="https://www.pcisecuritystandards.org/documents/navigating_dss_v20.pdf">«Навигация по PCI DSS 2.0»</a> и обновленный <a href="https://www.pcisecuritystandards.org/security_standards/documents.php?category=saqs">лист самооценки (SAQ)</a>. Также доступны версии стандартов, переведенные на китайский, датский, французский, японский, португальский и испанский языки. Обновленные информационные бюллетени и путеводитель (Quick Reference Guide) в ближайшее время будут опубликованы в <a href="https://www.pcisecuritystandards.org/security_standards/documents.php?category=saqs">перечне документов</a> на сайте PCI SSC.</p>
<p>В дополнение к этому, Совет предлагает организациям воспользоваться различными тренировочными программами, включающими в себя повышение осведомленности в области индустрии платежных карт и курсы по обучению внутреннего аудитора безопасности (ISA), специально направленные на упрощение понимания и внедрения стандартов версии 2.0. Даты проведения курсов уже опубликованы на сайте Совета.</p>
<p><i>«Пока мы начинаем  новый рабочий год и новую фазу процесса «жизненного цикла», Совет заверяет, что заинтересованные организации получают поддержку и ресурсы, необходимые для начала внедрения стандартов версии 2.0 в их организациях»</i> - отметил Боб Руссо, генеральный менеджер Совета PCI SSC. - <i>«Стандарты PCI  продолжают обеспечивать основу для программ по обеспечению безопасности и защите данных о держателях карт»</i>.</p>
</div>
<br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/100.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/99.html</link>
<guid>http://www.pcidss.ru/blog/99.html</guid>
<title>Мифы о PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/myths_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Стандарт PCI DSS, содержащий 12 разделов c требованиями по обеспечению безопасности данных о держателях карт при их хранении, обработке и передаче, отражает большинство лучших практик для поддержания должного уровня безопасности критичной информации. ТСП и сервис-провайдерам работа по приведению в соответствие может показаться пугающей, особенно в случае, когда в компании отсутствует служба ИБ или ИТ, способная указать, что требуется и что не требуется. Усложняет ситуацию то, что некоторые вендоры, продающие свои продукты и услуги, позиционируют их в более широком контексте. 
<p>Совет PCI SSC сформировал ряд мифов о стандарте PCI DSS, часть которых приведена ниже,  для того, чтобы помочь компаниям оптимизировать процессы защиты данных о держателях карт и обеспечить соответствие стандарту и выполнение его основных целей, среди которых:</p>
<ul>
<li>Построение и поддержание безопасной сети;
<li>Защита данных о держателях карт;
<li>Поддержание процесса управления уязвимостями;
<li>Внедрение процедуры контроля доступа;
<li>Регулярный мониторинг и тестирование сетей;
<li>Поддержание Политики информационной безопасности.
</ul>
<p><b><i>Один вендор и продукт позволят достичь соответствия</i></b></p>

<p>Многие разработчики предлагают спектр программных продуктов и сервисов для достижения соответствия требованиям PCI DSS.  Однако ни один из них не удовлетворяет всем 12 разделам стандарта. Когда маркетинг обращает внимание на одну функцию продукта, не учитывая  другие требования PCI DSS, результат «верного решения» может создать впечатление, что выбранный продукт позволяет достичь соответствия, хотя в действительности он дает возможность выполнить требования только одного или нескольких разделов.
Поэтому Совет PCI DSS рекомендует торгово-сервисным предприятиям, сервис-провайдерам и процессинговым центрам избегать фокусирования на одном продукте для защиты информации и достижения PCI DSS соответствия. Вместо этого следует выработать единую стратегию безопасности, которая позволит увидеть всю картину целей, на которые направлены требования стандарта PCI DSS. Подобный подход учитывает не только технологии, но и сотрудников компании, и процессы, протекающие в ней.</p>

<p><b><i>Аутсорсинговый процессинг карт позволяет достичь соответствия</i></b></p>



<p>Аутсорсинг упрощает процессинг платежных карт, но не позволяет автоматически достичь соответствия. Не следует забывать учитывать политики и процедуры осуществления транзакций и обработки данных. Информация о держателях карт должна быть защищена не только в том случае, когда вы ее получаете, но и в случае отмены или возврата платежа. Также следует удостовериться, что платежные приложения и терминалы соответствуют PCI стандартам и не хранят критичные аутентификационные данные. Необходимо ежегодно запрашивать у всех у поставщиков услуг подтверждение их соответствия.</p>

<p><b><i>Достижение соответствия PCI DSS – это IT-проект</i></b></p>



<p>IT-персонал отвечает за реализацию технических и эксплуатационных аспектов в отношений платежных систем, но соответствие  - это намного больше, чем проект, имеющий начальную и завершающую стадии  - это непрерывный процесс оценивания, корректировки и информирования. Риски компрометации являются и финансовыми, и репутационными, поэтому они оказывают влияние на всю компанию в целом. Необходимо удостовериться, что политики и процедуры, существующие в компании, применимы к процессу подтверждения платежей и бизнес-процессам обработки транзакций. </p>

<p><b><i>PCI DSS защитит нас</i></b></p>



<p>Успешное проведение сканирования системы или прохождение PCI DSS аудита – это отражение состояния инфраструктуры на определенный момент времени. Эксплойты совершенствуются и становятся более грамотными с каждым днем, вот почему поддержание соответствие PCI DSS должно быть непрерывным  процессом проведения оценки и внесения изменений для обеспечения уверенности в том, что данные о держателях карт надежно защищены.</p>

<p><b><i>PCI DSS – необоснован; он требует слишком многого</i></b></p>



<p>В большинстве аспектов стандарта PCI DSS отражены наилучшие практики в области безопасности. Стандарт также допускает использование компенсирующих мер для большого количества требований. Возможности и гибкость стандарта  позволяют взглянуть на него как на эффективный инструмент защиты критичных аутентификационных данных. </p>

<p><b><i>Недостаточное количество транзакций для прохождения процедуры соответствия </i></b></p>



<p>Соответствие требованиям PCI DSS  необходимо для любой организации, которая принимает платежные карты даже в случае проведения всего лишь одной транзакции.</p>

<p><b><i>Заполнение листа самооценки означает соответствие стандарту</i></b></p>



<p>Лист самооценки – средство подтверждения соответствия для ряда ТСП и сервис-провайдеров, которым разрешено проведение самооценки. Документ отражает состояние инфраструктуры  на момент проведения самооценки и ASV-сканирования. Но даже одно изменение в системе может мгновенно привести к несоответствию. Для поддержания должного уровня безопасности данных о держателях карт проведение оценки должно быть непрерывным и сопровождаться внесением изменений в случае необходимости для того, чтобы максимально снизить вероятность брешей в безопасности. </p>

<p><b><i>PCI DSS требует хранить данные о держателях карт</i></b></p>



<p>Как PCI DSS, так и МПС не одобряют хранение ТСП и сервис-провайдерами данных о держателях карт. Хранение информации магнитной полосы, находящейся на обратной стороне платежной карты, или ее чипового эквивалента не только не является необходимым, но и запрещено . В случае бизнес-необходимости ТСП или процессинговые центры могут хранить информацию лицевой стороны карты, такую как имя держателя карты и PAN, при этом перечисленные данные должны быть защищены , и PAN должны быть зашифрованы или нечитаемы.</p>

<p><b><i>PCI DSS – это слишком сложно</i></b></p>



<p>Понимание и выполнение 12 разделов стандарта PCI DSS может показаться пугающим особенно для ТСП при отсутствии достаточно большого подразделения ИБ или ИТ. Однако PCI DSS главным образом призывает к созданию основы безопасности. Даже если прямых требований к достижению PCI соответствия нет, лучшие практики безопасности, содержащиеся в стандарте, являются основными шагами для компаний, которые хотели бы защитить критичные данные и обеспечить непрерывность бизнеса. Существует множество продуктов и сервисов, способствующих выполнению требований безопасности и достижению PCI соответствия.
Когда говорят, что PCI DSS – это слишком сложно, многие имеют ввиду, что это не дешево. Однако бизнес-риски и стоимость несоответствия могут серьезно превысить затраты на внедрение PCI DSS (штрафы, судебные сборы, уменьшение прибыли и, особенно, потеря бизнеса). Внедрение PCI DSS  должно быть частью основной корпоративной стратегии безопасности, которая требует отражения этих действий в бизнес-плане и бюджете.</p>


</div><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/99.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/70/">pci dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/89.html</link>
<guid>http://www.pcidss.ru/blog/89.html</guid>
<title>Представители Сообщества PCIDSS.RU приняли участие в событии PCI SSC European Community Meeting 2010</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;глобальном мероприятии, собравшем представителей более 40&nbsp;стран, приняли участие представители Сообщества профессионалов PCIDSS.RU. Цель поездки заключалась в&nbsp;представлении Совету PCI&nbsp;SSC наших взглядов на&nbsp;дальнейшее развитие стандартов PCI&nbsp;DSS, налаживании взаимодействия с&nbsp;другими участниками индустрии, а&nbsp;также получении ответов на&nbsp;многие животрепещущие вопросы.</p>

<p>Статья Сергея Шустикова, посвященная участию в&nbsp;данном мероприятии, <a href="http://pcidss.ru/articles/23.html">опубликована</a> в&nbsp;нашей библиотеке.</p>

<div align="center"><img src="/files/pub/img/pcissc_ecm_2010_480.jpg" alt="PCI SSC ECM2010" border="0"></div><br><br>Автор <a href="mailto:o.yurova@dsec.ru">Ольга Юрова</a><hr><a href="http://www.pcidss.ru/blog/89.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Ольга Юрова</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/86.html</link>
<guid>http://www.pcidss.ru/blog/86.html</guid>
<title>Опубликованы версии 2.0 стандартов PCI DSS и PA-DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет по&nbsp;стандартам безопасности индустрии платежных карт (PCI&nbsp;SSC) опубликовал на&nbsp;своём <a href="https://www.pcisecuritystandards.org" target="_blank">официальном сайте</a> новые версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS, обновленные по&nbsp;итогам двухлетнего цикла пересмотра. В&nbsp;этот&nbsp;же момент стартовал следующий, уже трехлетний цикл обновления стандартов, в&nbsp;течение которого любой желающий может направить в&nbsp;Совет свои предложения и&nbsp;пожелания относительно совершенствования стандартов.</p>

<p>Новые версии стандартов вступают в&nbsp;силу с&nbsp;1&nbsp;января 2011&nbsp;года, однако официальный аудит можно будет проходить по&nbsp;предыдущей версии (1.2.1) вплоть до&nbsp;31&nbsp;декабря 2011&nbsp;года.</p>

<p>Изменения, внесенные в&nbsp;стандарт PCI&nbsp;DSS, носят в&nbsp;основном уточняющий характер, все они подробно описаны в&nbsp;статье <a href="http://pcidss.ru/articles/22.html">Обзор изменений версии 2.0 стандарта PCI DSS</a>, опубликованой сегодня на нашем сайте.</p>

<p>Новые версии документов на&nbsp;английском языке вы&nbsp;можете скачать в&nbsp;нашей <a href="http://pcidss.ru/download/">копилке</a>, русский перевод будет доступен в&nbsp;ближайшее время.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/86.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/74.html</link>
<guid>http://www.pcidss.ru/blog/74.html</guid>
<title>Новое в стандартах PCI DSS 2.0 и PA-DSS 2.0</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В опубликованных Советом документах приведен перечень изменений, которые разделены на три следующие категории:</p>
<p><i>– Уточнение</i> – уточняет значение требования и обеспечивает  соответствие формулировки, примененной в стандарте, желаемой цели требования;</p>
<p><i>– Дополнительное разъяснение</i> – предоставляет дополнительную информацию, разъясняющую цель требования;</p>
<p><i>– Развитие требования</i> – актуализирует требование для того, чтобы стандарты учитывали новые угрозы и изменения, произошедшие на рынке.</p>

<p>Перечень изменений представлен в таблице: </p>

<TABLE width="100%" border="1" cols="4"  cellspacing="0" align="center">
   <TR>
      <TD WIDTH="25%" align="center"><h2>Требование,<br> на которое<br> распространяется<br> изменение</h2></TD>
      <TD WIDTH="25%" align="center"><h2>Цель изменения</h2></TD>       
      <TD WIDTH="25%" align="center"><h2>Планируемое<br> изменение</h2></TD>
      <TD WIDTH="25%" align="center"><h2>Категория</h2></TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Введение</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить применимость стандарта PCI DSS и понятие данных о держателях карт.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточняет, что Требования PCI DSS 3.3 и 3.4 применимы только к PAN.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Область применения</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Гарантировать, что все хранилища ДДК включены в область аудита на соответствие PCI DSS.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Поясняет, что все хранилища и потоки ДДК должны быть идентифицированы и документированы, чтобы гарантировать точное определение границ среды ДДК.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Введение и различные требования</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставить разъяснения по виртуализации.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Расширяет определение компонентов информационной инфраструктуры, чтобы включить виртуальные компоненты. Обновляет требование 2.2.1, чтобы уточнить связь требования «один сервер - одна основная функция» с использованием виртуализации.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 1</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъяснение DMZ.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставляет разъяснение по защите границ между Интернет и средой ДДК.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 3.2</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить применимость PCI DSS к банкам-эмитентам и поставщикам услуг в области эмиссии.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Устанавливает, что у банков-эмитентов есть оправданная с точки зрения бизнеса потребность в  хранении критичных аутентификационных данных.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 3.6</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъяснить процессы управления ключами шифрования.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Разъясняет процессы изменения ключей, отзыва ключей и применения раздельного знания и двойного контроля, и делает их более гибкими.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 6.2</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Применить подход, основанный на анализе рисков, к управлению уязвимостями.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Обновляет требования, чтобы разрешить определение приоритетов уязвимостей на основе анализа рисков.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Развитие требования</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 6.5</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединить требования, чтобы устранить их избыточность, а также добавить дополнительные примеры стандартов безопасного программирования, чтобы учесть не только OWASP.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Включает требование 6.3.1 в требование 6.5 чтобы устранить избыточность требований по безопасному программированию приложений внутреннего использования и веб-ориентированных приложений. Включает примеры дополнительных стандартов безопасного программирования, такие как CWE и CERT.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PCI DSS Требование 12.3.10</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнить понятия удаленного копирования, перемещения и хранения ДДК.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Обновляет требование, чтобы разрешить обоснование потребностями бизнеса копирования, перемещения и хранения ДДК при удаленном доступе.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Платежные приложения на терминальных устройствах.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Предоставляет дополнительное разъяснение о применимости PA-DSS к терминальным устройствам.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Дополнительное разъяснение</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS Требование 4.4</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Платежные приложения должны поддерживать централизованное протоколирование событий.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Добавляет требование к платежным приложениям о поддержке централизованного протоколирования событий в соответствии с требованием PCI DSS 10.5.3.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Развитие требования</TD>
   </TR>
   <TR>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">PA-DSS Требования 10 и 11</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединить требования PA-DSS 10 и 11.</TD>       
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Объединяет требования PA-DSS 10 и 11 (требования об удаленном обновлении и доступе), чтобы устранить избыточность.</TD>
      <TD style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" align="left">Уточнение</TD>
   </TR>
</TABLE>
<p>Стандарты PCI DSS и PA-DSS версии 2.0 будут представлены Советом PCI SSC в октябре 2010 года.</p><br><br>Автор <a href="mailto:e.bezgodov@dsec.ru">Евгений Безгодов</a><hr><a href="http://www.pcidss.ru/blog/74.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Евгений Безгодов</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/64.html</link>
<guid>http://www.pcidss.ru/blog/64.html</guid>
<title>Трехлетний цикл развития стандартов</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>22&nbsp;июня Совет PCI&nbsp;SSC объявил о&nbsp;том, что три стандарта безопасности индустрии платежных карт: PCI&nbsp;DSS, PA-DSS и&nbsp;PTS отныне будут проходить трехлетний цикл развития. До&nbsp;сих пор жизненный цикл каждой версии стандарта составлял два года. При этом обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS будут представлены в&nbsp;октябре 2010. </p>

<p>Изменения являются результатом постоянного взаимодействия Совета с&nbsp;торгово-сервисными предприятиями, процессинговыми центрами, финансовыми организациями и&nbsp;другими участниками мировой платежной индустрии, которым требуется увеличение сроков, необходимых для стандартизации и&nbsp;установления прочной основы платежной безопасности внутри своих организаций. В&nbsp;рамках расширенного срока заинтересованные организации будут иметь не&nbsp;только больше времени для приведения систем в&nbsp;соответствие требованиям стандарта, но&nbsp;также смогут предоставить свои отзывы на&nbsp;двух предстоящих заседаниях Совета, которые пройдут в&nbsp;течение трехлетнего этапа развития.</p>

<p>Трехлетний цикл поможет обеспечить разработку и&nbsp;внедрение стандартов как части стратегии безопасности, которая позволит повысить безопасность данных платежных карт по&nbsp;всему миру. Планомерное и&nbsp;поэтапное внедрение новых версий стандартов поможет предотвратить ошибки на&nbsp;пути к&nbsp;соответствию в&nbsp;организациях к&nbsp;моменту публикации изменений. Таким образом, увеличение срока не&nbsp;только обеспечит понимание стандарта и&nbsp;его успешное внедрение в&nbsp;организациях, но&nbsp;вместе с&nbsp;тем, позволит Совету получить отзывы о&nbsp;нововведениях и&nbsp;обсудить замечания, а&nbsp;также время на&nbsp;рассмотрение возникающих угроз и&nbsp;новых технологий.</p>

<p>Источник: <a target="_blank" href="https://www.pcisecuritystandards.org/pdfs/pr_100622_lifecycle.pdf">https://www.pcisecuritystandards.org/pdfs/pr_100622_lifecycle.pdf</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/64.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/60.html</link>
<guid>http://www.pcidss.ru/blog/60.html</guid>
<title>Вебинар от PCI Security Standards Council</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Совет PCI&nbsp;SSC объявил о&nbsp;проведении веб-семинара, открытого для широкой публики&nbsp;и, в&nbsp;частности для Сообщества PCI, на&nbsp;котором будут обсуждаться обновления, принятые в&nbsp;стандарте PCI&nbsp;DSS за&nbsp;два года жизненного цикла этого стандарта. Веб-семинар состоится 22&nbsp;и&nbsp;23&nbsp;июня в 23:00 и 19:00 по московскому времени.</p>
<p>Согласно анонсу, на&nbsp;веб-семинаре выступит генеральный директор PCI&nbsp;SSC, Боб Руссо, и&nbsp;в&nbsp;течение часа кратко расскажет о&nbsp;последних новостях в&nbsp;области обновления и&nbsp;развития стандарта. После чего мероприятие будет проходить в&nbsp;форме &laquo;вопрос-ответ&raquo;.</p>

<p>К&nbsp;обсуждению планируются следующие вопросы:</p>

&bull;&nbsp;Преобразование стандартов PCI&nbsp;SSC<br>
&bull;&nbsp;Обзор текущего цикла изменений PCI&nbsp;DSS<br>
&bull;&nbsp;Нововведения в&nbsp;PCI&nbsp;DSS<br>

<p>При регистрации предоставляется возможность заранее отправить интересующие вопросы на&nbsp;рассмотрение организаторов.</p>
<p>Данный вебинар будет последним мероприятием в преддверии <a href="http://pcidss.ru/blog/58.html">Community Meeting</a>, организуемым PCI&nbsp;SSC, на&nbsp;котором можно будет задать вопросы по&nbsp;предстоящим изменениям в&nbsp;новой версии стандарта, которая выйдет в&nbsp;октябре.</p>
<p>Регистрация для участия 22&nbsp;июня: <a target="_blank" href="http://register.webcastgroup.com/l3/?wid=0800622105248">http://register.webcastgroup.com/l3/?wid=0800622105248</a></p>

<p>Регистрация для участия 23&nbsp;июня: <a target="_blank" href="http://register.webcastgroup.com/l3/?wid=0800623105249">http://register.webcastgroup.com/l3/?wid=0800623105249</a></p>
<p>Источник: <a target="_blank" href="https://www.pcisecuritystandards.org/pdfs/pr_100615_lifecycle.pdf">https://www.pcisecuritystandards.org/pdfs/pr_100615_lifecycle.pdf.</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/60.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/43/">вебинар</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/58.html</link>
<guid>http://www.pcidss.ru/blog/58.html</guid>
<title>Эксперты Сообщества PCIDSS.RU примут участие в PCI SSC Community Meeting </title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;период с&nbsp;18&nbsp;по&nbsp;20&nbsp;октября состоится европейская сессия международного мероприятия PCI Security Standards Council Community Meeting-Barcelona, проводимого Советом PCI&nbsp;SSC. Сообществу экспертов по&nbsp;безопасности индустрии платежных карт будут представлены обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS.</p>
<p>Помимо нововведений, которые коснутся требований стандартов, в&nbsp;рамках конференции между представителями Совета PCI&nbsp;SSC, международных платежных систем, а&nbsp;также QSA и&nbsp;ASV компаний состоятся тематические беседы, в&nbsp;ходе которых будут обсуждаться актуальные вопросы, относящиеся к&nbsp;процедуре аудита, определению области аудита и&nbsp;применимости требований стандартов.</p>
<p>Эксперты Сообщества PCIDSS.RU примут активное участие в&nbsp;данном мероприятии с&nbsp;целью выхода на&nbsp;новый уровень взаимодействия с&nbsp;регуляторами отрасли и&nbsp;получения информации из&nbsp;первых рук.</p>
<p>Все интересующие вас вопросы, которые&nbsp;бы вы&nbsp;хотели задать Совету PCI&nbsp;SSC, представителям международных платежных систем, либо которые, по&nbsp;вашему мнению, требуют обсуждения в&nbsp;широком международном кругу экспертов по&nbsp;безопасности платежной отрасли, вы&nbsp;можете оставить в&nbsp;комментариях к&nbsp;этой заметке, либо прислать нам по&nbsp;адресу <a href="mailto:info@pcidss.ru">info@pcidss.ru</a>. Отобранные нашими экспертами вопросы будут вынесены на&nbsp;обсуждение в&nbsp;рамках планируемого мероприятия.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/58.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/52.html</link>
<guid>http://www.pcidss.ru/blog/52.html</guid>
<title>Все грани искусства обеспечения безопасности в соответствии с PCI DSS</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/note_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Для распространения знаний о&nbsp;безопасности индустрии платежных карт подходят любые методы, в&nbsp;том числе и&nbsp;такие, как это произведение искусства. В&nbsp;этом клипе от&nbsp;Совета&nbsp;PCI&nbsp;SSC лично Боб Руссо исполнит нам песню про все 12&nbsp;требований стандарта PCI&nbsp;DSS, новичкам смотреть обязательно:</p>
<div align="center">
<object style="height: 344px; width: 425px"><param name="movie" value="http://www.youtube.com/v/xpfCr4By71U"><param name="allowFullScreen" value="true"><param name="allowScriptAccess" value="always"><embed src="http://www.youtube.com/v/xpfCr4By71U" type="application/x-shockwave-flash" allowfullscreen="true" allowScriptAccess="always" width="425" height="344"></object>
</div><br><br>Автор <a href="mailto:a.polyakov@dsec.ru">Александр Поляков</a><hr><a href="http://www.pcidss.ru/blog/52.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Александр Поляков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/50.html</link>
<guid>http://www.pcidss.ru/blog/50.html</guid>
<title>Компания Digital Security получила статус PA QSA</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Digital Security, обладая статусом PCI&nbsp;QSA с&nbsp;2008&nbsp;года, проводит аудит и&nbsp;сертификацию компаний, работающих с&nbsp;платежными системами Visa и&nbsp;MasterCard на&nbsp;соответствие PCI&nbsp;DSS на&nbsp;всей территории России, стран СНГ и&nbsp;Балтии. Получение нового статуса позволит Digital Security предоставить заказчикам услуги по&nbsp;сертификации по&nbsp;стандарту PA-DSS платежных приложений, участвующих в&nbsp;обработке карточных транзакций.</p>

<p>Илья Медведовский, директор Digital Security: &laquo;Получение статуса PA QSA является еще одним большим шагом в&nbsp;рамках общей стратегии развития нашей компании, который, с&nbsp;одной стороны, еще больше укрепляет позиции Digital Security как одного из&nbsp;лидеров в&nbsp;области PCI&nbsp;DSS в&nbsp;России и&nbsp;странах СНГ, а, с&nbsp;другой стороны, что крайне важно как для нас, так и&nbsp;для наших заказчиков не&nbsp;только из&nbsp;банковской сферы&nbsp;&mdash; факт официальной сертификации Советом PCI&nbsp;SSC нашей испытательной лаборатории, входящей в&nbsp;состав исследовательского центра DSecRG. Это является дополнительной гарантией традиционно высокого уровня качества наших услуг в&nbsp;области аудита безопасности бизнес приложений, ERP-систем, систем ДБО&nbsp;&mdash; одной из&nbsp;ключевых специализаций нашей компании, занимающей лидирующие позиции в&nbsp;данной области. Факт получения сотрудниками статуса PA QSA является еще одним официальным признанием нашего опыта в&nbsp;сфере анализа защищенности приложений&raquo;.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/50.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/37.html</link>
<guid>http://www.pcidss.ru/blog/37.html</guid>
<title>Совет PCI SSC начинает следующий этап цикла разработки стандартов PCI</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>16 Ноября 2009 года Совет по стандартам безопасности индустрии платежных карт (PCI SSC), международный орган, осуществляющий управление отраслевыми стандартами, такими как PCI DSS, PTS и PA-DSS, сообщил о начале следующего, третьего этапа жизненного цикла управления стандартами, в котором будут учитываться и анализироваться мнения сотен компаний, для последующего включения этих изменений в новые версии стандартов.</p>

<p>На всем протяжении второго этапа жизненного цикла стандартов PCI различные мнения были собраны от торгово-сервисных предприятий, поставщиков услуг, финансовых организаций, производителей, QSA аудиторов и ASV, и других привлеченных экспертов. Эта информация будет рассмотрена Советом и анализирована Консультационным Советом для определения изменений, которые необходимо внести в стандарт, и разработки соответствующей документации. Консультационный Совет был выбран более чем 500 организациями-участниками PCI SSC, и включает в себя двадцать одну организацию – от Cisco до McDonald’s, которые предоставляют важные сведения для непрерывного улучшения стандартов безопасности Совета.</p>

<p>В 2009 году Собрание Совета проходило в Лас Вегасе, штат Невада и в Праге, Чешская Республика, что позволило Совету получить важную информацию от организаций-участников, а также QSA/ASV. В этом году более чем 700 делегатов присутствовало на собрании, представляя свои личные идеи по модернизации стандарта. Встреча спровоцировала широкую дискуссию и открыла большое количество областей для исследования, включая:</p>

<ul>
<li><p>Создание дополнительных групп по интересам, независимых от Совета</p>
<li><p>Разработку руководящих документов о  влиянии стандартов PCI на банки-эмитенты</p>
<li><p>Учет лучших практик</p>
<li><p>Сокращение области применимости PCI DSS</p>
<li><p>Продолжение развития программ поддержки качества</p>
<li><p>Изучение влияния технологий токенизации, абонентского шифрования, чиповых карт и виртуальных терминалов на стандарты PCI</p>
<li><p>Работа над осведомленностью о стандарте PCI среди торгово-сервисных предприятий всех размеров</p>
</ul>

<p>«Совет получил конкретные и значимые сведения о стандарте PCI от большого количества членов платежной цепочки за последние четыре месяца, которые мы глубоко изучим, для того, чтобы гарантировать максимально возможную эффективность стандартов» - сказал Боб Руссо, главный менеджер Совета PCI SSC - «наш структурированный, но гибкий процесс жизненного цикла, позволяет нам эффективно реагировать на новые задачи безопасности, таким образом, организации и аудиторы имеют необходимые инструменты для своих программ безопасности».</p>

<p>Кроме того, члены Совета встречались с членами различных ассоциаций для получения обратной связи о стандартах от представителей индустрии, включая European Association of Payment Service Providers for Merchants (EPSM), International Air Transport Association (IATA), International Forecourt Standards Forum (IFSF), Merchant Advisory Group (MAG), National Association of ATM ISO’s and Operators (NAAIO), National Association of Convenience Stores (NACS), National Retail Federation (NRF), UK Payments and VendorCom. Ассоциации являются значимыми членами, и регулярные встречи предоставляют сторонам возможность выдвинуть вопросы, проблемы и пожелания напрямую Совету.</p>

<p>Более подробная информация о жизненном цикле PCI DSS доступна на сайте Совета PCI SSC: <a href="https://www.pcisecuritystandards.org/pdfs/OS_PCI_Lifecycle.pdf" target="_blank">https://www.pcisecuritystandards.org/pdfs/OS_PCI_Lifecycle.pdf</a>.
<br><br>Автор Алексей Ендовский<hr><a href="http://www.pcidss.ru/blog/37.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Алексей Ендовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/35.html</link>
<guid>http://www.pcidss.ru/blog/35.html</guid>
<title>Quality Assurance Program: Совет PCI SSC переходит от слов к делу</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/control.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На официальном сайте Совета PCI SSC находится <a href="https://www.pcisecuritystandards.org/pdfs/pci_qsa_list.pdf" target="_blank">перечень</a> сертифицированных QSA-компаний.</p>
<p>С недавнего времени некоторые имена в этом перечне, в том числе <a href="https://www-304.ibm.com/businesscenter/smb/ru/ru/pci_dss" target="_blank">IBM ISS</a>, выделены красным цветом и находятся в статусе «In Remediation». Это означает, что проверка качества проводимого ими аудита выявила нарушения, требующие исправления в течение 90 дней.</p>

<p>Этот факт даёт понять всю серьезность намерений Совета PCI SSC в его стремлении обеспечить качество услуг, предоставляемых сертифицированными им компаниями.</p>

<p>Программа поддержки качества QSA-аудита, о которой мы уже писали <a href="http://pcidss.ru/blog/32.html">ранее</a>, состоит из четырех направлений:</p>

<ul>
<li><p>оценка качества Отчетов о Соответствии (ROC);
<li><p>анализ деятельности QSA-компании в области PCI DSS;
<li><p>оценка компетентности специалистов QSA-компании;
<li><p>проверка наличия признаваемых отраслевых сертификатов.
</ul>

<p>В случае выявления нарушений в работе QSA, компании дается определенный период времени на их устранение, продолжительность которого зависит от серьезности нарушения.</p>

<p>В случае, если компания QSA вовремя не устранит нарушение, а также в случае критичного нарушения, у компании может быть отозван статус QSA.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/35.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/34.html</link>
<guid>http://www.pcidss.ru/blog/34.html</guid>
<title>О заседании Совета PCI SSC</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В ходе трёхдневного заседания, более 200 специалистов из различных стран мира обсуждали наиболее важные вопросы, связанные с реализацией текущей версии стандартов PCI DSS, знакомились с готовящейся к внедрению программой PIN Transaction Security Program, обсуждали насущные проблемы безопасности в индустрии платёжных карт, обменивались информацией об особенностях применения стандартов в различных регионах и др.</p>

<p>Участие представителя АРЧЕ в данном мероприятии положило начало практической работе российского банковского сообщества в PCI SSC. В ходе рабочих встреч представителя АРЧЕ с руководством PCI SSC были обсуждены и согласованы ближайшие конкретные действия, которые позволят АРЧЕ внести свой вклад в эту деятельность и заявить о себе, как об активном и профессиональном участнике Совета.</p>
<br><br>Автор <a href="mailto:balezin@rema.co.ru">Евгений Балезин</a><hr><a href="http://www.pcidss.ru/blog/34.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/24/">сообщество</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Евгений Балезин</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/33.html</link>
<guid>http://www.pcidss.ru/blog/33.html</guid>
<title>Тест на проникновение: Совет PCI SSC встал на пути халтуры</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_trap_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Как было отмечено в прошлой заметке о серьезном ужесточении позиции Совета PCI в отношении качества проводимого аудита: "Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами с целью поиска критичных нарушений, за которые последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия".</p>

<p>Для заказчика это означает, что не стоит считать, что если приглашать всегда одного и того же QSA, то таким образом можно всегда скрывать те или иные несоответствия (если предположить, что QSA пошел на сговор с клиентом,
и закрыл глаза на сознательное нарушение требований стандарта или, что еще скорее, он просто не обладает достаточной квалификацией).</p>

<p>В частности, применительно к пентестам следует ОСОБО обратить внимание на следующие ставшие теперь крайне критичными нарушения:</p>
<ul>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>Это означает, что теперь заказчикам стоит обратить самое пристальное внимание на порочную практику, когда для псевдо удешевления стоимости проекта вместо квалифицированных пентестеров они пользуются услугами непрофессионалов, в том числе, к сожалению, иногда по недоразумению, обладающих даже статусом QSA.</p> 

<p>Подобные «пентестеры», прикрываясь своим статусом как щитом, идут на откровенное нарушение приведенных выше принципов, ЗАВЕДОМО выдавая за пентест обычный отчет сканера, являющийся всего лишь автоматизированной проверкой (необходимость которой описана в другом требовании стандарта)!</p>

<p>Теперь такая, ставшая, к сожалению, в последнее время у многих заказчиков достаточно типовой, порочная практика проведения дешевого (только для формального соблюдения требования стандарта), но неквалифицированного пентеста (по сути, автоматизированного сканирования) становится КРАЙНЕ накладной не только для QSA (который потеряет статус), но и, что самое главное, для заказчика - он немного сэкономит, но потеряет и Сертификат Соответствия, и репутацию.</p>

<p>Заказчикам следует обратить пристальное внимание на качество и
стоимость пентеста. В данном случае или качественно, или дешево - третьего здесь не
дано.</p>

<p>"Опасайтесь подделок!".</p>
<br><br>Автор <a href="mailto:idm@dsec.ru">Илья Медведовский</a><hr><a href="http://www.pcidss.ru/blog/33.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/26/">пентест</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Илья Медведовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/32.html</link>
<guid>http://www.pcidss.ru/blog/32.html</guid>
<title>Совет PCI SSC запускает программу поддержки качества QSA-аудита</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/pci_wrench_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>На ежегодной встрече QSA-аудиторов Совет PCI SSC объявил об ужесточении требований к процессу проведения сертификационного аудита.</p>

<p>В рамках программы поддержки качества Совет будет выборочно проверять Отчеты о Соответствии, а также сопоставлять представленную в них информацию с собранными в ходе аудита свидетельствами.</p>

<p>Меры, направленные на обеспечение объективности onsite-оценки выполнения требований стандарта, помимо оценки качества Отчетов о Соответствии, включают в себя также оценку деятельности компании-QSA и компетентности QSA-аудиторов.</p>

<p>Целью программы поддержки качества является обеспечение четырех основополагающих принципов деятельности QSA-аудитора: объективности, обоснованности, компетентности и сознательности.</p>


<p>К критичным нарушениям QSA-аудитором процедуры проверки относятся:</p>

<ul>
<li><p>сокрытие аудитором факта хранения критичных аутентификационных данных в инфраструктуре проверяемой организации;</p>
<li><p>отсутствие статуса QSA у лица, руководящего процессом аудита на объекте;</p>
<li><p>заведомо ложная трактовка аудитором требований стандарта;</p>
<li><p>обозначение в Отчете о Соответствии невыполненного требования как выполненного.</p>
</ul>

<p>В случае обнаружения Советом таких нарушений последует лишение компании-аудитора статуса QSA, а также пересмотр результатов проведенных ею аудитов, вплоть до отзыва выданных ею Сертификатов Соответствия.</p>

<p>Для обеспечения возможности проведения подобных проверок, QSA-аудиторы должны сохранять полученные в ходе аудита свидетельства (схемы, документы, записи интервью, скриншоты и т. п.) не менее трех лет.</p>

<p>Открыто обсудить вопросы, связанные с качеством работы QSA можно <a href="http://forum.pcidss.ru/index.php?topic=47">здесь</a>.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/32.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/2/">аудит</a> | <a href="http://www.pcidss.ru/tags/20/">сертификация</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/9.html</link>
<guid>http://www.pcidss.ru/blog/9.html</guid>
<title>Приоритетный подход к достижению PCI Compliance</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/prioritized_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Ни для кого не секрет, что основной целью приведения компании в соответствие требованиям PCI DSS является повышение уровня защищенности информационной инфраструктуры и скорейшее снижение рисков компрометации карточных данных.</p>
<p>Для того, чтобы дать специалистам по безопасности ориентир в бескрайнем море требований стандарта и помочь им сделать правильный выбор того, с чего следует начинать снижение рисков информационной безопасности, Совет PCI SSC разработал концепцию приоритетного подхода к выполнению требований PCI DSS.</p>
<p><a target="_blank" href="/files/pub/pdf/Prioritized_Approach_to_PCIDSS_RUS.pdf">Русский перевод</a> этого документа можно найти в нашей <a href="http://www.pcidss.ru/download/">копилке полезных материалов</a>, рекомендуется для прочтения всем, кто встал на путь достижения PCI&nbsp;Compliance.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/9.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/1/">соответствие</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
</channel>
</rss>

