Digital Security N1 в аудите безопасности
  
На главную info@dsec.ru

Наши Партнеры
Статьи наших экспертов
ISO 17799: Эволюция стандарта в период 2002 - 2007
Илья Медведовский: «Информационной безопасностью заниматься придется. И лучше делать это рано, чем поздно»
Современные методы и средства анализа и управления рисками информационных систем компаний
Описание классификации угроз DSECCT
Репортаж с выставки Infosecurity 2004
Интервью Ильи Медведовского о информационной безопасности
Показательное проникновение
Методика оценки риска ГРИФ 2006 из состава Digital Security Office
Интервью Ильи Медведовского журналу "Хакер"
Интервью Ильи Медведовского о проблемах сетевых атак
Подготовка к аудиту – схема сети и матрица данных о держателях карт
С чего начинается безопасность?
Заказчик – Консультант – Интегратор
Настройка парольной политики в популярных ОС
Аудитор или консультант?
Настройка парольной политики в СУБД Oracle
5 основных проблем вашей инфраструктуры на пути к соответствию PCI DSS
Хранить нельзя удалять
Типовые проблемы SSL при прохождении ASV-сканирования
Процессы информационной безопасности
Заполнение матрицы данных о держателях карт, поиск PAN в системах
Подводные камни процесса достижения соответствия PCI DSS
Безопасность SCADA: Stuxnet – что это такое и как с ним бороться?
Безопасность банк-клиентов
PCI DSS - соответствие в пространстве
Безопасность платежных приложений и стандарт PA-DSS
Получение доступа к ОС, используя уязвимости сервера приложений Lotus Domino
Получение доступа к ОС при использовании уязвимости сервера приложений Apache Geronimo
Безопасность SAP: атаки на SAP-клиентов
Практика выделения области аудита PCI DSS
Основные мифы безопасности бизнес-приложений
PCI DSS как средство повышения уровня защищенности информационной инфраструктуры
Получение доступа к ОС, используя непривилегированную учётную запись в СУБД Oracle
Принципы проведения активного аудита информационной безопасности компании
Обход фильтрации загружаемых изображений в ряде Web-приложений для осуществления XSS атак
Управление инцидентами информационной безопасности
Повышение квалификации в области информационной безопасности
Практические аспекты применения ISO 27001:2005
Интервью Ильи Медведовского о сертификации по ISO 27001
Управление информационной безопасностью или модные тенденции на рынке ИБ
Некоторые вопросы безопасности в Oracle
Практические аспекты аудита
Информационная война - превращаем пользователей в союзников
Security Awareness Program. Программа повышения квалификации сотрудников
Получение доступа к ОС, используя уязвимости сервера приложений IBM Websphere
Различные способы получения SID базы данных в СУБД Oracle
Безопасность Oracle глазами аудитора: нападение и защита
Современные методы обучения сотрудников компании по вопросам информационной безопасности
Политика безопасности делает систему защиты эффективной
Как защитить компанию от сотрудников
Российские предприятия приобщаются к риск-менеджменту
Сертификация системы управления ИБ обеспечит эффективное управление информационными рисками
Рыночные регуляторы в обеспечении информационной безопасности
Все, что вы хотели знать о PCI DSS, но боялись спросить


Наши клиенты:



Обратите внимание:

PCI DSS


Поиск:

Стандарт PCI DSS, разработанный совместными усилиями международных платежных систем (AmEx, Discover, JCB, MasterCard и Visa) как ответ на непрекращающиеся инциденты компрометации данных платежных карт, привлекает все больше внимания в российском банковском сегменте.

Антон Карпов, QSA-аудитор Digital Security

МПС пока еще не предъявляют штрафных санкций к банкам в России за несоответствие требованиям стандарта (non-compliance), требуя лишь наличие факта прохождения аудита. Тем не менее, уже сейчас можно отметить печальную тенденцию к готовности воспринимать стандарт как формальный документ и саму процедуру прохождения аудита (и, соответственно, подготовки своей инфраструктуры к аудиту) – как необходимость выполнить ряд процедур «для галочки». Разумеется, не все организации столь категоричны в отношении к стандарту, а те, кто входит в этот круг, поступают так не от хорошей жизни – финансовый кризис коснулся банковского сектора в первую очередь, проблем всегда немало, а тут еще PCI DSS… Тем не менее, я бы в такой ситуации порекомендовал взглянуть на стандарт немного иначе. Не как на навязанные двести с лишним требований, обязательные для выполнения, а как возможность системно подойти к вопросам обеспечения информационной безопасности своих платежных ресурсов.

Как отмечено выше, МПС пока не собираются выставлять штрафные санкции даже за самый жесткий non-compliance, лишь вводя штрафы за отсутствие самого факта прохождения аудита. Это говорит об одном: Visa, MasterCard и другие меньше всего хотят, чтобы вы сейчас же бежали затыкать бреши в своей системе ИБ бессистемно-заплаточным способом. Не стоит бояться проверок QSA. Не нужно опасаться замечаний аудиторов. Хороший QSA-аудитор выявит основные «болевые точки» вашей инфраструктуры, которые не только являются причиной несоответствия различным требованиям PCI DSS, но и существенно снижают уровень защищенности вашей платежной инфраструктуры. Хороший аудитор, в дополнение к официальному отчету (Report on Compliance), содержащему замечания по каждому требованию стандарта, выдаст свои рекомендации по повышению уровня ИБ, наметит шаги, которые необходимо выполнить в первую очередь для устранения самых серьезных проблем. После визита хорошего QSA-аудитора у компании на руках останется не только заполненная таблица соответствия, а в голове будет отсутствовать непонимание того, что с этим делать. План действий, четкое представление того, какие мероприятия следует планомерно проводить в первую очередь, без формальной оглядки на стандарт – вот та информация, которую должен дать хороший аудит. И только потом, проходя аудит во второй-третий-четвертый раз, можно раз за разом «подкручивать гайки» в соответствии с отдельными требованиями стандарта.

Возьмем для примера требование 11.3 стандарта, согласно которому в компании минимум раз в год, а также в случае существенных изменений структуры сети (например, внедрении новых серверов), должен проводиться тест на проникновение. Под тестом на проникновение понимается проведение атак на сетевом уровне и на уровне приложений на все публично доступные сервисы компании из сети Интернет (т.н. "внешний тест на проникновение") и внутренние ресурсы, входящие в область аудита PCI DSS (т.е. внутренний активный аудит защищенности). Грамотно выполненный тест на проникновение позволяет оценить реальный уровень защищенности информационных ресурсов компании, как с точки зрения внешнего злоумышленника, так и с позиции злонамеренного сотрудника компании – это подтверждается лучшими мировыми практиками в области ИБ. Здесь PCI DSS не говорит ничего нового, лишь заставляет еще раз уделить внимание данному аспекту ИБ. Давно ли в вашей компании проводился тест на проникновение? Грамотно ли он был выполнен, или это было просто сканирование специализированными программными средствами?

Таким образом, хотелось бы, чтобы PCI DSS воспринимали не как навязанную «обязаловку», а как дополнительную мотивацию к приведению в порядок инфраструктуры ИБ, хотя бы в моментах, определенных стандартом. Для разумного минимума ИБ он вполне подходит.

Об авторе

Антон Карпов – аналитик по информационной безопасности компании Digital Security, QSA-аудитор.

О стандарте PCI DSS

Стандарт PCI DSS (Payment Card Industry Data Security Standard) предназначен для обеспечения безопасности обработки, хранения и передачи данных о держателях платежных карт в информационных системах компаний, работающих с международными платежными системами Visa, MasterCard и другими. Стандарт разработан сообществом PCI Security Standards Council, в которое входят мировые лидеры на рынке платежных карт, такие как American Express, Discover Financial Services, JCB, MasterCard Worldwide и Visa International.

Под действие требований стандарта попадают банки, процессинговые центры, поставщики ИТ-услуг, торгово-сервисные предприятия, и иные организации, обрабатывающие транзакции по международным платежным картам. К части этих компаний международные платежные системы предъявляют требование о прохождении обязательного ежегодного аудита компанией, обладающей статусом QSA.

Текущая версия стандарта 1.2 выпущена 1 октября 2008 года.

наверх

+7 (812) 703-1547
+7 (812) 430-9130
© Digital Security, 2002-2012
При использовании материалов сайта
ссылка на источник обязательна