PCI DSS PA-DSS Статьи Блог Форум О Сообществе PCI DSS Russia


PCI DSS
Новые статьи в RSSНовые статьи

Число кибератак в 2011 г. выросло на 81%

 15 мая 2012   0 комментариев
 Алина Оприско  
Корпорация Symantec опубликовала данные ежегодного отчета об угрозах интернет-безопасности.

Банки обвиняют клиентов в мошенничестве

 5 мая 2012   0 комментариев
 Алина Оприско  
Банки всё чаще отказывают клиентам в возмещении убытков, если у них украли карту или взломали их счёт.

Чему нас научил взлом Global Payments? Мнения экспертов

 28 апреля 2012   0 комментариев
 Алина Оприско  
«Я недавно пошутил, мол, это всё равно что положить кучу денег в картонную коробку, а потом поставить вокруг неё толпу охраны. Это же не меняет того факта, что деньги в коробке, а не в сейфе!»

Опросы
Где расположена ваша информационная инфраструктура?

В собственной серверной комнате
На арендованной площадке в дата-центре
В арендованной у дата-центра виртуальной среде

 
FAQ:
PCI DSS & PA-DSS


Что такое PCI DSS и PA-DSS? Ответы на главные вопросы.
Путь к соответствию PCI DSS

Выполнение требований стандарта и разработка компенсирующих мер.
Проверка
соответствия


Правила проверки соответствия компании требованиям стандартов и контакты тех, кто проверяет.
Копилка
полезностей


Здесь можно скачать стандарты PCI DSS и PA-DSS на русском языке и другие полезные материалы.
Главная Блог Путь к Соответствию PCI DSS

6.5.2 Инъекции

этап п/п
3

Требование: Программный код приложений должен быть исследован на наличие потенциальных уязвимостей, предоставляющих возможность реализации инъекций, в особенности, SQL-инъекций. Также следует учесть LDAP и Xpath инъекции.


Описание и цели: Проверяйте правильность входящих данных для подтверждения того, что данные пользователя не могут модифицировать значения команд и запросов. Инъекции, в частности SQL-инъекции, очень распространены в веб-приложениях. Инъекция происходит, когда данные, предоставленные пользователем, посылаются в преобразователь как часть команды или запроса. Данные взломщика обманывают преобразователь, вследствие чего он неумышленно выполняет команды или изменяет данные, тем самым позволяя взломщику атаковать компоненты внутри сети через приложение, инициировать атаки, например, путем переполнения буфера, или обнаруживать конфиденциальную информацию вместе с функционалом серверного приложения. SQL-инъекции также широко используются для произведения мошеннических операций на сайтах оплаты. Необходимо контролировать достоверность информационных запросов из интернета до того, как они будут переданы приложению - например, путем проверки всех символов альфа, смесь альфа и цифровых символов и т.д.




Добавить:
Вариант реализации
Компенсирующую меру
* Заголовок:
* Описание:
Добавить иллюстрации ( jpg, gif или png размером до 500K ):


* Представьтесь, пожалуйста:
* Электронная почта:
Опубликовать адрес электронной почты
* - поля формы обязательны для заполнения
 









Партнеры