PCI DSS PA-DSS Статьи Блог Форум О Сообществе PCI DSS Russia


PCI DSS
Новые статьи в RSSНовые статьи

Число кибератак в 2011 г. выросло на 81%

 15 мая 2012   0 комментариев
 Алина Оприско  
Корпорация Symantec опубликовала данные ежегодного отчета об угрозах интернет-безопасности.

Банки обвиняют клиентов в мошенничестве

 5 мая 2012   0 комментариев
 Алина Оприско  
Банки всё чаще отказывают клиентам в возмещении убытков, если у них украли карту или взломали их счёт.

Чему нас научил взлом Global Payments? Мнения экспертов

 28 апреля 2012   0 комментариев
 Алина Оприско  
«Я недавно пошутил, мол, это всё равно что положить кучу денег в картонную коробку, а потом поставить вокруг неё толпу охраны. Это же не меняет того факта, что деньги в коробке, а не в сейфе!»

Опросы
Где расположена ваша информационная инфраструктура?

В собственной серверной комнате
На арендованной площадке в дата-центре
В арендованной у дата-центра виртуальной среде

 
FAQ:
PCI DSS & PA-DSS


Что такое PCI DSS и PA-DSS? Ответы на главные вопросы.
Путь к соответствию PCI DSS

Выполнение требований стандарта и разработка компенсирующих мер.
Проверка
соответствия


Правила проверки соответствия компании требованиям стандартов и контакты тех, кто проверяет.
Копилка
полезностей


Здесь можно скачать стандарты PCI DSS и PA-DSS на русском языке и другие полезные материалы.
Главная Блог Путь к Соответствию PCI DSS

6.5.6 Утечка данных и некорректная обработка ошибок

этап п/п
3

Требование: Программный код приложений должен быть исследован на наличие потенциальных уязвимостей, предоставляющих возможность реализации утечки данных посредством некорректной обработки ошибок.


Описание и цели: Не допускайте утечки информации через сообщения об ошибках и др. Приложения могут допускать утечку информации об их конфигурации, внутренних работах или нарушать конфиденциальность через множество неисправностей. Взломщики используют эти недостатки для кражи критичной информации или проведения более серьезных атак. Некорректная обработка ошибок также помогает злоумышленнику получить информацию для компрометации системы. Если злоумышленник может разрабатывать ошибки, которые веб-приложение обрабатывает некорректно, он имеет возможность получить подробную информацию о системе, имитировать перехваты типа «отказ в обслуживании», вывести систему безопасности из строя или уничтожить сервер. Например, сообщение «неверный пароль», позволяет взломщику понять, что ID пользователя правильный и ему необходимо сфокусироваться только на пароле. Используйте более общие сообщения об ошибке, например «данные не подтверждены».




Добавить:
Вариант реализации
Компенсирующую меру
* Заголовок:
* Описание:
Добавить иллюстрации ( jpg, gif или png размером до 500K ):


* Представьтесь, пожалуйста:
* Электронная почта:
Опубликовать адрес электронной почты
* - поля формы обязательны для заполнения
 









Партнеры