<?xml version="1.0" encoding="windows-1251"?>
<rss version="2.0">
<channel>
<link>http://www.pcidss.ru/blog/</link>
<title>PCI DSS Blog</title>
<description>Заметки о стандарте PCI DSS (Payment Card Industry Data Security Standard)</description>
<item>
<link>http://www.pcidss.ru/blog/230.html</link>
<guid>http://www.pcidss.ru/blog/230.html</guid>
<title>Дистанционный съём информации с RFID-карточки: ничего сложного</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/guardbunny_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div align="justify"><p>На хакерской конференции Shmoocon, которая прошла в Вашингтоне в минувший уикенд (27-29 января) известный специалист по безопасности Кристин Пейджет (Kristin Paget) из компании Recursion Ventures провела демонстрацию дистанционного считывания конфиденциальной информации с банковской карты, оснащённой радиочипом RFID. Вообще-то, об уязвимости бесконтактных карточек говорят уже лет пять, но нынешняя демонстрация показала, что надёжной защиты безопасности до сих пор не появилось. Для считывания информации с карт использовалось недорогое оборудование совокупной стоимостью в пару сотен долларов.</p>

<p>Для дистанционного считывания номера карты, срока действия и одноразового номера CVV использовался кард-ридер Vivotech, который можно купить на eBay за $50. Далее, с помощью намагничивающего устройства стоимостью $300 эти данные можно записать на чистую карту.</p>

<p>Во время демонстрации Пейджет пригласила на сцену добровольца, который не вынимал из кармана кошелёк с карточкой. Считывание данных и намагничивание новой карточки заняло пару минут, после чего Пейджет достала iPhone с модулем Square, который позволяет принимать платежи, и перевела $15 на свой счёт, используя только что сделанный клон карточки. Чтобы ни у кого не оставалось сомнений в правдивости фокуса, Пейджет показала номер клонированной карточки на большом экране со сцены.</p>

<p>Бесконтактные карточки появились в обращении относительно недавно, и платёжные системы широко рекламируют их как удобное средство платежа. По данным Smart Card Association, сейчас в обращении находится около 100 млн таких карт. Соответствующая технология у компании Visa называется payWave, у MasterCard — PayPass, у Discover — Zip, а у American Express — ExpressPay. Все они одинаково уязвимы для съёма данных.</p>

<p>В данном случае хакерский RFID кард-ридер ничем не отличается от легального терминала торговой точки. Самое сложное в такой атаке — приблизить кард-ридер на максимально близкое расстояние к кошельку с карточкой. На практике это можно сделать в переполненном транспорте или в очереди, спрятав устройство в кармане и «случайно» столкнувшись с владельцем карты. В принципе, физический контакт даже необязателен, достаточно максимально близко приблизиться к жертве.</p>

<p>Данный тип атаки — не какая-то дыра в безопасности, а фундаментальный изъян платёжной системы, которую специально сделали максимально простой в использовании. В нынешней версии технологии RFID-карты не передают беспроводным способом имя пользователя, PIN-код и трёхзначный постоянный CVV. Представители платёжных систем говорят, что за шесть лет не задокументировано ни единого случая подобного рода мошенничества, что является доказательством достаточной защиты для такого рода атак, где злоумышленнику трудно сохранить свою анонимность.</p>

<p>В самом деле, использование одноразового CVV делает возможным проведение только одной транзакции с клонированной карточки, а при попытке второй транзакции она будет заблокирована.</p>

<p>По мнению Пейджет, это означает только то, что злоумышленнику нужно посетить оживлённое место, где за один вечер можно набрать множество «одноразовых» карт. По словам специалиста, они в компании Recursion Ventures сейчас работают над созданием специального бумажника Guardbunny с RFID-детектором, который будет сигнализировать о попытке сканирования — глаза у кролика на бумажнике начинают светиться и он издаёт громкие звуки. Кроме того, в бумажнике будет проактивная защита против сканирования вместо малоэффективных алюминиевой прокладки, которую сейчас вшивают в кошельки и которая не спасает от мощного сканера.</p>
<br><br>Автор <a href="mailto:a.oprisko@dsec.ru">Алина Оприско</a><hr><a href="http://www.pcidss.ru/blog/230.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/38/">исследования</a><br><br>]]></description>
<author>Алина Оприско</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/226.html</link>
<guid>http://www.pcidss.ru/blog/226.html</guid>
<title>Статистика по фроду в 2011 году: кардеры сняли $3,4 млрд в магазинах США</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/fraud_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div align="justify"><p>Процессинговая компания CyberSource (подразделение корпорации Visa) опубликовала отчёт <a href="http://forms.cybersource.com/forms/NAFRDQ12012whitepaperFraudReport2012CYBSPRJan2012">2012 Online Fraud Report</a> со статистикой по кардерским операциям в интернете. На первый взгляд, кардерство идёт на спад: доля фродовых транзакций в интернете упала с 0,9% в 2010 году до 0,6% в 2011 году, то есть до минимального уровня за последние 13 лет, в течение которых проводились измерения.</p>

<p>Однако, фродовые транзакции по размеру оказались больше обычных, и поэтому доля мошенничества в общем обороте интернет-торговли по сравнению с прошлым годом выросла до 1,0% (здесь и далее приводятся цифры для США), хотя в целом она постепенно снижается уже много лет.</p>

<p><img src="/files/pub/img/01.png" alt="" border="0"></p>

<p>Потери в абсолютном выражении продолжают расти. Общий объём фродовых транзакций в прошлом году составил $3,4 млрд, что на $700 млн больше, чем годом ранее.</p>

<p><img src="/files/pub/img/02.png" alt="" border="0"></p>

<p>Заказы из-за границы в американских магазинах показывают уровень фрода 2,0%, что втрое выше среднего.</p>

<p>Конечно, нельзя сказать, что все эти деньги ($3,4 млрд) ушли в карманы злоумышленников. Всё-таки обналичка денег с карт — очень трудоёмкий процесс, который требует оплаты больших комиссионных на каждом этапе. Часть средств по фродовым транзакциям уходят на оплату покупок в интернет-магазинах, а часть просто спускается в казино. Кроме того, большая часть записанных в фрод транзакций вовсе никак не связаны с мошенничеством.</p>

<p>Неприятной тенденцией для платёжных систем является тот факт, что фродовые транзакции стало труднее распознавать. Об этом говорят опросы интернет-магазинов. Сейчас они отвергают около 5% всех заказов в магазине на основании подозрения в мошенничестве, в том числе отвергаются 7,3% зарубежных заказов и 2,8% американских. Всё больше магазинов (75%) прибегают к проведению операций вручную, а не в автоматическом режиме. Сейчас на рассмотрение соответствующих отделов отправляется уже 27% всех транзакций (в прошлом году было 24%).</p>

<p>Исследования также показывают бурное развитие сектора мобильной коммерции и активизацию мошенников на этом направлении. Данный сектор считается самым опасным в ближайшие годы.</p>

<p>Напоследок приведём диаграмму с указанием инструментов, которые используют магазины для скрининга транзакций. Голубой цвет соответствует использованию или планам использования, синий — реальное использование, оранжевый — намерение использовать в будущем.</p>

<p><img src="/files/pub/img/03.png" alt="" border="0"></p>
<br><br>Автор <a href="mailto:a.oprisko@dsec.ru">Алина Оприско</a><hr><a href="http://www.pcidss.ru/blog/226.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/38/">исследования</a> | <a href="http://www.pcidss.ru/tags/52/">ДБО</a><br><br>]]></description>
<author>Алина Оприско</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/211.html</link>
<guid>http://www.pcidss.ru/blog/211.html</guid>
<title>Банки и эмитенты кредитных карт развивают EMV-технологии</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/emv_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div align="justify"><p>EMV – стандарт, созданный Europay, MasterCard и Visa для платёжных чиповых карт с кредитно-дебетовыми приложениями, широко используется в Европе и других странах по всему миру.</P><P>Кредитные карты, которые содержат встроенный микропроцессор, в настоящее время гораздо более безопасны, чем любая другая форма кредитных карт, в том числе и стандартные карты с магнитной полосой, информацию с которых слишком легко украсть в банкоматах и терминалах.</P><P>Сейчас крупнейшие банки и ритейлеры стремятся сделать EMV новым стандартом в США.</P><P>Visa недавно объявила о планах расширить свою программу инновационных технологий в США, которые будут стимулировать ритейлеров поддерживать карты с микрочипами. </P><P>Между тем, Citi объявили о выпуске собственной корпоративной Citi Chip и PIN-карты, которая предназначена для держателей карт США, выезжающих за границу. Банк Америки сделал аналогичное заявление о расширении технологии кредитных карт, направленных на международных путешественников.</P><P>Также Wells Fargo уже тестирует EMV-карты в США со своей Visa Smart Card, которая включает в себя традиционную магнитную полосу, а также микропроцессор, для того чтобы сделать карту универсальной и работающей во всем мире. Пилотная программа Wells Fargo включает в себя 15 000 клиентов, которые регулярно совершают поездки.</P><P>Благодаря всем этим крупным игрокам удалось добиться значительного внедрения EMV-технологий. Полное принятие новейших технологий уже кажется неизбежным, теперь это только вопрос времени.</P><P>EMV-технологии являются более безопасными, а также работают лучше, чем карты с магнитной полосой.</P></div><P>Источник: <a href="http://www.infosecisland.com/blogview/18810-Banks-and-Credit-Card-Issuers-Move-Toward-Chip-and-PIN.html">http://www.infosecisland.com/blogview/18810-Banks-and-Credit-Card-Issuers-Move-Toward-Chip-and-PIN.html</a></P><br><br>Автор <a href="mailto:a.oprisko@dsec.ru">Алина Оприско</a><hr><a href="http://www.pcidss.ru/blog/211.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/84/">банки</a><br><br>]]></description>
<author>Алина Оприско</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/179.html</link>
<guid>http://www.pcidss.ru/blog/179.html</guid>
<title>В Европе появятся карты Visa со встроенным дисплеем</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/Visa2_small.jpg" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><div style="text-align:justify">
Не так давно платежная система Visa анонсировала банковскую карту для безопасных интернет-платежей. Отличительной особенностью устройства под названием CodeSure Matrix Display Card стало наличие ЖК-дисплея и числовой клавиатуры с батарейкой.

<p>Миниатюрный дисплей (48x8 пикселей) расположен на оборотной стороне карты: на нем отображаются одноразовые числовые ПИН коды, подтверждающие проведение транзакций. Поскольку карта предполагает использование без предъявления ее физического носителя, ввод подтверждающего ПИН-кода позволяет гарантированно установить личность клиента.</p>

<p>Новинка может одновременно выступать в качестве обычной дебетовой или кредитной карты Visa или даже предоплатной карты, сообщает интернет-ресурс ReadWriteWeb. При этом устройство способно поддерживать, в том числе, сервисы онлайнового или мобильного банкинга.</p>

<p>Технологическими партнерами Visa в реализации проекта выступили компании NagraID Security (поставщик дисплея) и Emue Technologies (разрабочик системы аутентификации).</p>

<p>На протяжении года карту CodeSure тестировали в ряде европейских банков. Успешное завершение испытаний позволит предложить новинку потребителям банковских услуг в Европе уже в самое ближайшее время.</p><br><br>Автор <a href="mailto:a.golik@dsec.ru">Александра Голик</a><hr><a href="http://www.pcidss.ru/blog/179.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/59/">обновления</a><br><br>]]></description>
<author>Александра Голик</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/124.html</link>
<guid>http://www.pcidss.ru/blog/124.html</guid>
<title>Послабление Visa для торгово-сервисных предприятий в США</title>
<description><![CDATA[В последние дни на ряде интернет-ресурсов появилась новость о том, что для тех компаний, которые обрабатывают транзакции, проведенные по чипу или с помощью технологии NFC (бесконтактная оплата, например, с помощью мобильного телефона), якобы отменяется необходимость соответствовать PCI DSS.<br>
На самом деле, речь идет о том, чтобы сделать такое послабление только торгово-сервисным предприятиям, работающим в США и использующим POS-терминалы, поддерживающие указанные технологии, остальные организации должны соответствовать стандарту в той же мере, что и раньше. Кроме того, сообщение не является новостью - об этом нововведении сотрудники Visa рассказывали еще на конференции <a href="http://pcidssrussia.ru/">PCI DSS Russia</a> в марте этого года.<br>
Эта мера принимается для популяризации платежей, проведенных таким образом, поскольку они защищеннее, чем платежи с использованием магнитной полосы.<br><br>Автор <a href="mailto:p.fedorov@dsec.ru">Павел Федоров</a><hr><a href="http://www.pcidss.ru/blog/124.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a><br><br>]]></description>
<author>Павел Федоров</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/67.html</link>
<guid>http://www.pcidss.ru/blog/67.html</guid>
<title>Почему стандарты PCI существуют?</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/questionman_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;связи с&nbsp;резким ростом количества статей и&nbsp;докладов о&nbsp;стандарте PCI&nbsp;DSS и&nbsp;доводах считать его бесполезным, я&nbsp;решил, что следует рассказать о&nbsp;том, почему разрабатывались стандарты PCI.</p>

<p>В&nbsp;1999 Visa USA начала работать над программой обеспечения безопасности данных о&nbsp;клиенте (Customer Information Security Program, CISP). Первая официальная версия CISP была выпущена летом 2003 года с&nbsp;указанием Visa как можно скорее определить мерчантов, соответствующих требованиям CISP. Первоначальный импульс для CISP был обусловлен увеличением платежей, которые были результатом незаконного использования счетов кредитных карт. Анализ этих платежей выявил, что сотрудники торгово-сервисных предприятий стали все чаще использовать доступ к&nbsp;POS-терминалам и&nbsp;системам обработки учетных данных для получения номеров кредитных карт и&nbsp;их&nbsp;последующего использования в&nbsp;мошеннических целях.</p>

<p>В&nbsp;то&nbsp;время как развитие CISP прогрессировало, Visa USA также стала замечать, что количество случаев компрометации данных на&nbsp;сайтах электронной коммерции (e-Commerce) возросло, а&nbsp;информация о&nbsp;кредитных картах, хранящаяся в&nbsp;базе, утекает к&nbsp;злоумышленнику и&nbsp;используется в&nbsp;мошеннических целях. Причина оказалась в&nbsp;том, что разработчики приложений использовали такую&nbsp;же модель разработки&nbsp;ПО для e-Commerce как и&nbsp;для POS. В&nbsp;результате оказалось, что данные о&nbsp;держателях карт хранились в&nbsp;базах данных в&nbsp;сети Интернет.</p>

<p>По&nbsp;прошествии приблизительно года работы Visa USA, MasterCard International начал разработку стандарта защиты данных веб-сайтов (Site Data Protection standard, SDP). В&nbsp;отличие от&nbsp;CISP, в&nbsp;SDP внимание было сфокусировано на&nbsp;обеспечении безопасности веб-сайтов электронной коммерции. MasterCard следил за&nbsp;быстрыми темпами роста мошенничества, связанного с&nbsp;компрометацией данных на&nbsp;сайтах электронной коммерции, и&nbsp;его анализ, как и&nbsp;анализ Visa USA, выявил, что большинство интернет-сайтов e-Commerce, хранящих данные о&nbsp;держателях карт в&nbsp;БД, были недостаточно хорошо защищены. В&nbsp;результате для решения данной проблемы MasterCard разработал SDP-стандарт, устанавливающий базисный уровень информационной и&nbsp;сетевой безопасности для веб-сайтов электронной коммерции.</p>

<p>Работа над CISP двигалась вперед, были получены дополнительные статистические данные по&nbsp;вопросам безопасности, и&nbsp;Visa USA начала понимать, что именно приложения онлайн платежей являются самой главной проблемой, служащей причиной компрометации данных о&nbsp;держателях карт. Как результат, Visa USA разработала стандарт сертификации платежных приложений (Payment Application Best Practices, PABP), который был опубликован в&nbsp;конце 2004 года и&nbsp;настоятельно рекомендован к&nbsp;использованию производителями программного обеспечения в&nbsp;качестве критерия защищенности их&nbsp;ПО.</p>

<p>Существует мнение, что стандарты PCI были разработаны лишь для того, чтобы минимизировать потери МПС и&nbsp;банков, а&nbsp;для мерчантов не&nbsp;представляют никакой пользы. Однако PCI стандарты были призваны защитить каждое звено в&nbsp;процессе транзакции. Когда происходит нарушение, первое что запоминают люди&nbsp;&mdash; это платежный бренд, затем, скорее всего, мерчанта или поставщика услуг, далее франчайзи, если он&nbsp;есть. МПС, поставщики услуг и&nbsp;франчайзеры поняли, что рискуют своей репутацией, не&nbsp;смотря на&nbsp;то, что проблему, в&nbsp;общем-то, зачастую создавали франчайзи мерчанты. Независимо от&nbsp;того, с&nbsp;чьей стороны было произведено нарушение, как правило, бренды международных платежных систем претерпевали самый сильный удар по&nbsp;репутации. Как следствие, МПС пришли к&nbsp;твердому решению защищать свое имя и&nbsp;репутацию.</p>

<p>Недавно также было высказано мнение о&nbsp;том, что стандарт PCI&nbsp;DSS не&nbsp;нужен, потому что рыночные предприятия будут сами решать вопросы безопасности при проведении транзакций. Однако, во-первых, проблема состоит в&nbsp;том, что большинство мерчантов и&nbsp;поставщиков услуг не&nbsp;уверены в&nbsp;том, что они несут ответственность за&nbsp;обеспечение безопасности данных о&nbsp;держателях карт даже после того, как они могли подвергнуться нарушениям. Они считают, что обеспечение безопасности ДДК&nbsp;&mdash; проблема международных платежных систем, поскольку МПС генерируют платежные карты. К&nbsp;сожалению, безопасность ДДК не&nbsp;может контролироваться МПС, поэтому мерчанты и&nbsp;поставщики услуг также должны нести ответственность. Во-вторых, проблема заключается в&nbsp;том, что базовых требований безопасности нет. У&nbsp;каждой организации свое мнение на&nbsp;этот счет, и&nbsp;разный взгляд и&nbsp;отношение к&nbsp;угрозам безопасности. В&nbsp;результате в&nbsp;некоторых организациях обеспечивается высокая защита данных о&nbsp;держателях карт (например, в&nbsp;банках), а&nbsp;в&nbsp;других&nbsp;&mdash; низкая. Низкая защищенность некоторых звеньев системы ставит под угрозу обеспечение безопасности ДДК во&nbsp;всей системе&nbsp;&mdash; в&nbsp;этом заключается проблема такого подхода. Как следствие, в&nbsp;мире, где все взаимосвязано, организации с&nbsp;высоким уровнем безопасности находятся под угрозой, если они являются партнерами тех организаций, в&nbsp;которых этот уровень низкий. Следствием этого явилось признание МПС того, что необходим единый стандарт для обеспечения прочной основы платежной безопасности.</p>

<p>Мы&nbsp;надеемся, что с&nbsp;этой точки зрения можно понять, почему стандарты существуют и&nbsp;используются для обеспечения необходимой безопасности ДДК.</p>
<p>Автор: PCIGuru</p>
<p>Оригинал заметки: <a target="_blank" href="http://pciguru.wordpress.com/2010/07/03/why-the-pci-standards-exist/">http://pciguru.wordpress.com/2010/07/03/why-the-pci-standards-exist/</a></p><br><br>Автор <a href="mailto:m.ekimovskiy@dsec.ru">Максим Екимовский</a><hr><a href="http://www.pcidss.ru/blog/67.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a><br><br>]]></description>
<author>Максим Екимовский</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/58.html</link>
<guid>http://www.pcidss.ru/blog/58.html</guid>
<title>Эксперты Сообщества PCIDSS.RU примут участие в PCI SSC Community Meeting </title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/council_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В&nbsp;период с&nbsp;18&nbsp;по&nbsp;20&nbsp;октября состоится европейская сессия международного мероприятия PCI Security Standards Council Community Meeting-Barcelona, проводимого Советом PCI&nbsp;SSC. Сообществу экспертов по&nbsp;безопасности индустрии платежных карт будут представлены обновленные версии стандартов PCI&nbsp;DSS и&nbsp;PA-DSS.</p>
<p>Помимо нововведений, которые коснутся требований стандартов, в&nbsp;рамках конференции между представителями Совета PCI&nbsp;SSC, международных платежных систем, а&nbsp;также QSA и&nbsp;ASV компаний состоятся тематические беседы, в&nbsp;ходе которых будут обсуждаться актуальные вопросы, относящиеся к&nbsp;процедуре аудита, определению области аудита и&nbsp;применимости требований стандартов.</p>
<p>Эксперты Сообщества PCIDSS.RU примут активное участие в&nbsp;данном мероприятии с&nbsp;целью выхода на&nbsp;новый уровень взаимодействия с&nbsp;регуляторами отрасли и&nbsp;получения информации из&nbsp;первых рук.</p>
<p>Все интересующие вас вопросы, которые&nbsp;бы вы&nbsp;хотели задать Совету PCI&nbsp;SSC, представителям международных платежных систем, либо которые, по&nbsp;вашему мнению, требуют обсуждения в&nbsp;широком международном кругу экспертов по&nbsp;безопасности платежной отрасли, вы&nbsp;можете оставить в&nbsp;комментариях к&nbsp;этой заметке, либо прислать нам по&nbsp;адресу <a href="mailto:info@pcidss.ru">info@pcidss.ru</a>. Отобранные нашими экспертами вопросы будут вынесены на&nbsp;обсуждение в&nbsp;рамках планируемого мероприятия.</p><br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/58.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/16/">mastercard</a> | <a href="http://www.pcidss.ru/tags/21/">конференция</a> | <a href="http://www.pcidss.ru/tags/25/">стандарт</a> | <a href="http://www.pcidss.ru/tags/28/">pci ssc</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/40/">pa-dss</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/57.html</link>
<guid>http://www.pcidss.ru/blog/57.html</guid>
<title>Защита от клавиатурных шпионов, рецепты от Visa</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/keyspy_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>Для повышения уровня безопасности платежной системы, Visa остаётся приверженной стратегии оказания всесторонней помощи своим участникам и&nbsp;клиентам в&nbsp;понимании их&nbsp;обязанностей в&nbsp;области обеспечения безопасности данных о&nbsp;держателях карт и&nbsp;защите платежной индустрии. Для реализации принципов этой стратегии Visa публикует Оповещения об&nbsp;угрозах безопасности данных в&nbsp;случае обнаружения в&nbsp;отрасли уязвимостей, подверженных активно развивающимся видам атак, а&nbsp;также для информирования о&nbsp;лучших практиках безопасности.</p>

<p>Участники платежной системы могут распространять эти оповещения своим партнерам, чтобы помочь обеспечить их&nbsp;осведомленность об&nbsp;уязвимостях, подверженных активно развивающимся видам атак и&nbsp;своевременное принятие ими мер по&nbsp;снижению рисков.</p>

<p><b>Клавиатурные шпионы: перехват нажатий клавиш и снимков экрана</b></p>

<p>В&nbsp;последние недели Visa зафиксировала рост числа атак с&nbsp;использованием клавиатурных шпионов в&nbsp;среде торогово-сервисных предприятий. Клавитаруный шпион&nbsp;&mdash; это вредоносное программное обеспечение, реализующее методы перехвата и&nbsp;записи нажатий клавиш, широко доступное в&nbsp;сети Интернет.</p>

<p>Клавиатурные шпионы, как и&nbsp;другие виды вредоносного программного обеспечения, могут распространяться как составные части троянов и&nbsp;вирусов, пересылаемых по&nbsp;электронной почте и&nbsp;активизирующихся при открытии опасного вложения в&nbsp;письмо или при переходе по&nbsp;заражённой ссылке. Также они могут быть установлены злоумышленником при наличии у&nbsp;него локального или удаленного доступа к&nbsp;компьютеру жертвы.</p>

<p>Определенные виды клавиатурных шпионов, зафиксированные Visa, пересылают данные о&nbsp;держателях карт на&nbsp;адреса электронной почты, либо передают их&nbsp;по&nbsp;прямому IP-соединению на&nbsp;узлы сети, контролируемые злоумышленниками. Обычно в&nbsp;таких случаях злоумышленник обладает возможностью установки клавиатурного шпиона на&nbsp;POS-систему благодаря наличию небезопасных механизмов удаленного доступа и&nbsp;недостаточно защищенной конфигурации сетевого оборудования. Анализ рядя клавиатурных шпионов показал, что для передачи данных за&nbsp;пределы сети организации они применяют протоколы FTP и&nbsp;SMTP, используя их&nbsp;стандартные порты (20, 21&nbsp;и&nbsp;25).</p>

<p><b>Рекомендуемые способы снижения рисков, связанных с клавиатурными шпионами</b></p>

<p>Принимая во&nbsp;внимание тот факт, что обнаружение клавиатурных шпионов может быть весьма проблематично, следующие меры должны быть применены в&nbsp;рамках поддержки соответствия организации требованиям стандарта PCI&nbsp;DSS с&nbsp;целью минимизации риска компрометации критичных систем, таких как POS-системы, серверы обработки транзакций и&nbsp;серверы баз данных:</p>

<ul>
<li><p>Отключить ненужные механизмы удаленного доступа. В&nbsp;случае необходимости такого доступа, он&nbsp;должен включаться только на&nbsp;период его непосредственного использования. Не&nbsp;использовать стандартные и&nbsp;простые пароли, применять только те&nbsp;приложения для удаленного доступа, которые реализуют стойкие механизмы безопасности. Всегда применять двухфакторную аутентификацию.</p>

<li><p>Обеспечить безопасную конфигурацию сети. Организации должны использовать выделенный межсетевой экран, реализуя строгие правила контроля входящего и&nbsp;исходящего сетевого трафика, разрешая только соединения на&nbsp;те&nbsp;порты и&nbsp;сервисы, которые необхоимы для ведения бизнеса. Отключить FTP, SMTP и&nbsp;иные небезопасные порты в&nbsp;случае отсутствия необходимости в&nbsp;таких сервисах.</p>

<li><p>Непрерывно отслеживать, какие программы установлены на&nbsp;всех&nbsp;системах, своевременно обнаруживать неизвестные приложения и&nbsp;принимать соответствующие меры (удаление, отключение, безопасное конфигурирование и&nbsp;т.&nbsp;д.) для минимизации риска компрометации данных.</p>

<li><p>Выполнять периодические проверки наличия любых неизвестных устройств, в&nbsp;том числе устройств, подключенных к&nbsp;клавиатурам и&nbsp;мышкам.</p>

<li><p>Выполнять периодические проверки наличия в&nbsp;своих системах клавиатурных шпионов, идентифицированных Visa в&nbsp;ходе расследований инцидентов компрометации данных (см. <a href="#table">Таблицу&nbsp;1</a>).</p>

<li><p>Установить современное антивирусное программное обеспечение и&nbsp;поддердживать его в&nbsp;актуальном состоянии. Если антивирусное программное обеспечение поддерживает эвристический анализ, следует его включить с&nbsp;целью обнаружения ранее неизвестных видов клавиатурных шпионов. Большинство антивирусных систем способны их&nbsp;обнаружить.</p>

<li><p>Установить анти-шпионское программное обеспечение с&nbsp;целью обнаружения клавиатурных шпионов и&nbsp;их&nbsp;удаления из&nbsp;систем организации.</p>

<li><p>Применять системы мониторинга сети и&nbsp;узлов (IDS/IPS), с&nbsp;целью своевременного обнаружения попыток соединений с&nbsp;IP-адресов злоумышленников или на&nbsp;их&nbsp;IP-адреса. Эта мера даст организации шанс предотвратить передачу клавиатурным шпионом накопленных критичных данных за&nbsp;пределы сети.</p>
</ul>

<p>В&nbsp;случае обнаружения факта нарушения безопаности, немедленно оповестите банк-эквайер. Также Вы&nbsp;можете обратиться в&nbsp;Службу контроля мошеннческих действий Visa: <a href="mailto:cemeafraudcontrol@visa.com">cemeafraudcontrol@visa.com</a>.</p>

<a name="table"></a>
<p><i>Таблица 1. Клавиатурные шпионы, идентифицированные Visa<br>(по состоянию на 11 марта 2010 года)</i></p>

<table width="100%" border="1" cols="3"  cellspacing="0" align="center">
<tr>
<td width="30%" align="center"><h2>Имя файла</h2></td>
<td width="20%" align="center"><h2>Размер</h2></td>
<td width="50%" align="center"><h2>MD5</h2></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>bpkhk.dll</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>489 984</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>35f5478e190cc6614a6a5d4f1f380855</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left" rowspan="2"><p>bpk.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>1 090 560</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>663267d3ed4af3582ea57ba03fb0da92</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>401 408</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>18bc32bb8a8d5a85cdafad5a4ecc4c73</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>bpkr.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>747 520</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>7231b6c5ca6addd905db7677200833e2</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>fstsmtp.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>1 560 661</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>80ee23ede41504b1a83654334148306f</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>xxx.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>Неизвестен</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>994ffae187f4e567c6efee378af66ad0</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>SMTPListener.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>Неизвестен</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>5e289e10a2f3fe6b3080825f5dbf588f</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>dll32.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>438 272</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>bae0fb25bcf05a5da7fde8dce759ee0d</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>ToolKeylogger.exe</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>2 007 040</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>4cf8307cac714fe4f2cbc5d46f5cf243</p></td>
</tr>
<tr>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>ToolKeylogger.xml</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="20%" align="left"><p>6,432</p></td>
<td style="padding-left:5px; padding-right:5px;" class="content_central_column" valign="top" width="60%" align="left"><p>3f4ad41f10ec18a7f27f2339ee500dda</p></td>
</tr>
</table>

<p>Англоязычный оригинал: <a href="http://usa.visa.com/download/merchants/key-logger-key-stroke-and-screen-capture.pdf" target="_blank">http://usa.visa.com/download/merchants/key-logger-key-stroke-and-screen-capture.pdf</a>.</p>
<br><br>Автор <a href="mailto:s.shustikov@dsec.ru">Сергей Шустиков</a><hr><a href="http://www.pcidss.ru/blog/57.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/3/">инцидент</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a> | <a href="http://www.pcidss.ru/tags/34/">pin</a><br><br>]]></description>
<author>Сергей Шустиков</author>
</item>
<item>
<link>http://www.pcidss.ru/blog/36.html</link>
<guid>http://www.pcidss.ru/blog/36.html</guid>
<title>Visa дала рекомендации по шифрованию данных</title>
<description><![CDATA[<img src="http://www.pcidss.ru/files/pub/img/locks_small.png" style="float:left;border:0px #16777e solid;margin-right:8px;margin-bottom:8px;" border="0" alt="" /><p>В документе "Лучшие практики Visa по шифрованию полей данных" международная платежная система выделила ряд задач, которые необходимо решить при внедрении криптографических средств защиты данных о держателях карт, что в свою очередь необходимо для выполнения требований стандарта PCI DSS:</p>
<p>- ограничить циркуляцию данных о держателях карт и критичных аутентификационных данных в открытом виде только точками шифрования и расшифрования;</p>
<p>- использовать надежные решения по управлению ключами, соответствующие международным и/или региональным стандартам;</p>
<p>- использовать длины ключей и криптографические алгоритмы, соответствующие международным и/или региональным стандартам;</p>
<p>- защитить устройства, выполняющие криптографические операции, от физической и логической компрометации;</p>
<p>- для бизнес-процессов, использовать дополнительную учетную запись или идентификатор транзакции, которые не используют PAN после авторизации. Например, при выполнении повторяющихся платежных операций, поддержки программ лояльности клиента или управления инцидентами мошенничества.</p>
<p>Рекомендации Visa по этим вопросам на русском языке можно прочитать <a target="_blank" href="/files/pub/pdf/visa_encryption_best_practices_russian.pdf">здесь</a>.</p><br><br>Автор Алексей Ендовский<hr><a href="http://www.pcidss.ru/blog/36.html#comments">Комментарии к заметке</a><br>Тэги: <a href="http://www.pcidss.ru/tags/18/">шифрование</a> | <a href="http://www.pcidss.ru/tags/19/">выполнение требований</a> | <a href="http://www.pcidss.ru/tags/32/">visa</a><br><br>]]></description>
<author>Алексей Ендовский</author>
</item>
</channel>
</rss>

