Обзор требований стандарта PCI_DSS_и_требований_к_его_внедрению (Статьи, стандарты, спецификации)
Описание файла
Файл "Обзор требований стандарта PCI_DSS_и_требований_к_его_внедрению" внутри архива находится в следующих папках: Статьи, стандарты, спецификации, PCI DSS. PDF-файл из архива "Статьи, стандарты, спецификации", который расположен в категории "". Всё это находится в предмете "информационное обеспечение разработок" из 11 семестр (3 семестр магистратуры), которые можно найти в файловом архиве МГТУ им. Н.Э.Баумана. Не смотря на прямую связь этого архива с МГТУ им. Н.Э.Баумана, его также можно найти и в других разделах. Архив можно найти в разделе "остальное", в предмете "информационное обеспечение разработок и исследований" в общих файлах.
Просмотр PDF-файла онлайн
Текст из PDF
PCI DSS: Информационная безопасность в индустрии платежныхкарт17 июня 2008 года, МоскваМаксим ЭммДиректор департамента аудитаCISA, CISSP, QSAСтандарт PCI DSSРазработка иприменение PCI DSSPCI DSS применим к любой организации, которая хранит,передает или обрабатывает данные платежных картПоставщики услугLevels 1-3Торговое сервисные организацииLevels 1-4Соответствие контролируетсяплатежными системамиСоответствие контролируетсябанками-эквайерамиЧленыплатежныхсистемAcquirersСервиспровайдерыTPP, VNP, DSE ит.п.Магазины иторговые сетиИнтернетмагазиныИндустрияCEMEA &ЕвропаСевернаяАмерикаСпособ обработки картE-commerce 86%Ритейл 56%Shopping Cart 83%Отдых/развлечения 12%Хранение CVV2 86%Рестораны 58%Ритейл 15%Card present 73%Компрометацияприложений POS 72%Хранение TRACK2 87%Наибольшее количество случаев компрометацииу Торгово-сервисных организаций Level 4CEMEA &Европа68%СевернаяАмерика 85%Ноябрь 2008PCI DSS 1.2Сентябрь 2006PCI DSS 1.1Декабрь 2004PCI DSS 1.02001СтартПрограммCISP/AIS/SDPУчет текущих лучших практик по безопасности изамечаний организаций - членов КонсулаУточнение границ применения стандарта итребований к отчетностиИсключение пересекающихся требований иконсолидация требований к документированию.Разъяснение и уточнение подпунктов 12 требованиябез внесения существенных новых элементовДоработка FAQ и глоссарияPCI SSCQSA & ASVПлатежные системыVISA MasterCard, JCB,Discover,AmericanExpressРазработка и публикация стандартов PCIОпределение требований к QSA и ASVАккредитация компаний QSA и ASVОбучение и сертификация сотрудников QSAПубликация списков QSA и ASVКонтроль качества работ проводимых QSA и ASVПодтверждение выполнения требований ксертифицированным аудиторам◦ оценка выполнения требований по постоянномупрофессиональному совершенствованиюКонтроль независимости аудиторов◦ проверка документированности всех бизнесотношений клиента и аудитора вне рамок аудитаКонтроль согласованности результатов аудита◦ единообразие в интерпретации требований стандарта ипроведения аудитов◦ выборочная проверка отчетов об аудите (ROC)◦ анализ обратной связи от платежных систем ипроверяемых компанийПодтверждение выполнения требований ксертифицированным компаниям (QSA)◦ анализ внутренних процедур контроля качества аудитовПроведение аудитов в соответствиис процедурами, утвержденными PCISSCИнтерпретация требованийстандарта и адекватностикомпенсационных мерПредоставление отчетности вплатежные системы и PCI SSCТребования к QSA◦ Не проверять подконтрольные компании◦ Описывать применяемые в ходе аудита собственныесредства и оказанные услуги помимо аудита◦ Предлагать совместно с собственными продуктамивсегда несколько альтернатив◦ Не использовать статус QSA как средство продаж своихпродуктов и сервисов, не требуемых для достижениясоответствия PCI DSS◦ Не искажать смысл требований PCI DSS при маркетингеи продаже услуг и продуктов для аудируемых компанийТребования к QSA◦ Сохранять все свидетельства аудита, на основаниикоторых сделаны выводы о степени выполнениятребований◦ Хранить собранные свидетельства аудита 3 года◦ Обеспечить их адекватную защиту (контроль доступа,криптография, управление ключами)◦ Предоставлять свидетельства аудита по запроcу PCISSCУтверждение требований к Компаниям QSA & ASVв составе PCI SSCПринятие отчетности от QSAОценка работы QSA и оповещениеоб этом SSCИнтерпретация стандарта - PCI SSC◦ «В соответствие со стандартом весь доступадминистраторов должен быть зашифрован.
Этоотносится только к удаленному доступу?»Обеспечение соответствия стандарта – VISA &MasterCard◦ «Если мы не будем иметь соответствия копределенной дате, будут ли налагаться штрафы?»Применение стандарта - QSA◦ «Если мы поставим в качестве межсетевого экранаCisco PIX вместо Netscreen, будет ли этосоответствовать стандарту?»6задач12 общихтребований232 процедуры оценкиОписаниестандартаPCI DSSПостроение иподдержаниезащищеннойсети•1. Должны быть обеспечены разработка и управление конфигурациеймежсетевых экранов в целях защиты данных платежных карт•2. Не должны использоваться параметры безопасности и системныепароли, установленные производителем по умолчаниюЗащита данных •3.
Должна быть обеспечена защита данных платежных карт прихраненииплатежных•4. Должно обеспечиваться шифрование данных платежных карт,картпередаваемых по сетям общего пользованияРеализацияпрограммыуправленияуязвимостями•5. Должно использоваться и регулярно обновляться антивирусноепрограммное обеспечение•6. Должна обеспечиваться безопасность при разработке и поддержкесистем и приложенийРеализация мер построгому контролюдоступаРегулярныймониторинг итестирование сетейПоддержаниеполитикиинформационнойбезопасности• 7. Доступ к данным платежных карт должен быть ограничен всоответствии со служебной необходимостью• 8.
Каждому лицу, имеющему доступ к вычислительным ресурсам,должен быть назначен уникальный идентификатор• 9. Физический доступ к данным платежных карт должен бытьограничен• 10. Должен отслеживаться и контролироваться любой доступ к сетевымресурсам и данным платежных карт• 11. Должно выполняться регулярное тестирование систем и процессовобеспечения безопасности• 12. Должна поддерживаться политика информационной безопасности,регламентирующая деятельность сотрудников и контрагентовХранениеРазрешеноТребуетсязащитаPCI DSS3.4Номер карты (PAN)ДаДаДаИмя держателя карты(Cardholder Name)*ДаДаНетСервисный код(Service Code)*ДаДаНетДата истечения срока действия(Expiration Date)*ДаДаНетПолное содержание магнитнойполосы(Full Magnetic Stripe)Нетn/an/aНетn/an/aНетn/an/aЭлемент ДанныхДанныеплатежныхкарт(Cardholder data)КритичныеданныеавторизацииCVC2/CVV2/CID(sensitiveauthentication data)PIN / PIN BlockДопускаются длябольшинстватребованийДолжны бытьобоснованытехническими илибизнесограничениями• Должны превосходитьоригинальное требование• Необходимодокументировать всоответствии с шаблономОграничения• Перечислить ограничения, препятствующиевыполнение исходного требованияЦель• Определить цель исходных защитных мер икомпенсационных мерРиск• Описать риски, возникающие вследствиеневыполнения исходного требованияКомпенсационные меры• Определить компенсационные мерыАудитРазработкаAction PlanОбучениесотрудников«Информзащита»Консультации поустранениюнесоответствийТесты напроникновениеСканированиеуязвимостейВнедрениетехническихрешенийPCI DSS: Информационная безопасность виндустрии платежных карт17 июня 2008 года, Москва.