Главная » Просмотр файлов » Ориентирование в PCI DSS 1_1

Ориентирование в PCI DSS 1_1 (1027414), страница 9

Файл №1027414 Ориентирование в PCI DSS 1_1 (Статьи, стандарты, спецификации) 9 страницаОриентирование в PCI DSS 1_1 (1027414) страница 92017-12-21СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 9)

Только члены этой небольшой группы должны управлятьидентификаторами пользователей.8.5.2Должнавыполнятьсяпроверкапользователей перед сбросом их паролейподлинности Многие злоумышленники используют социальную инженерию – например, звонят вслужбу поддержки для изменения пароля и действуют как легитимный пользователь,чтобы затем получить возможность использовать идентификатор пользователя.Необходимо продумать использование секретного вопроса, ответ на который можетдать только реальный пользователь, для помощи администраторам в идентификациипользователя при восстановлении его пароля. Необходимо гарантировать, что этивопросы должным образом защищены и не являются общими.8.5.3 Первоначальные пароли для каждого пользователя Если для каждого нового пользователя устанавливается один и тот же пароль, тодолжны быть уникальными и изменяться сразу же после первого внутренний пользователь, бывший сотрудник или злоумышленник могут знать или легкообнаружить этот пароль и использовать его для получения доступа к учетным записям.использования8.5.4.

Доступ для каждого сотрудника при его увольнении Если сотрудник уволился из компании и все еще имеет доступ к ее ресурсам сдолжен немедленно аннулироватьсяиспользованием своей учетной записи, возможен несанкционированный излонамеренный доступ к данным платежных карт. Такой доступ может получить какбывший сотрудник, так и злоумышленник, использующий его учетную запись или другиенеиспользуемые учетные записи.

Рассмотрите возможность организации процессаувольнения вместе с департаментом по управлению персоналом таким образом, чтобыпроисходило немедленное уведомление об увольнении сотрудника, для того чтобы егоучетные записи были сразу заблокированы.8.5.5 Должно выполняться удаление неактивных учетных Существование неактивных учетных записей может предоставить возможностьзаписей пользователей по крайней мере каждые 90 днейэксплуатации неавторизованным пользователем неиспользуемой учетной записи иосуществления доступа к данным платежных карт.8.5.6 Учетные записи, использующиеся производителями для Предоставление производителям (например, производителям POS-терминалов)осуществления удаленной поддержки, должны активироваться круглосуточного доступа в сеть организации семь дней в неделю для поддержки системтолько на период оказания поддержкиувеличиваетвероятностьнесанкционированногодоступа,осуществляемогопользователями среды производителя или злоумышленником, который обнаружит исможет использовать внешнюю, готовую к приему подключений, точку входа в сеть.

Заболее подробными сведениями по данной теме необходимо обратиться к пп. 12.3.8 и12.3.9.8.5.7 Парольные политики и процедуры должны быть доведены Информирование всех пользователей об используемых процедурах управленияCopyright 2008 PCI Security Standards Council LLCNavigating PCI DSS. Understanding the Intent of the RequirementsОриентирование в PCI DSS: Понимание требованийПеревод ЗАО НИП «Информзащита»www.infosec.ru+7 (495) 9802345Май 2008Страница 30ТребованиеПояснениедо всех пользователей, обладающих возможностью доступа к паролями поможет пользователям понять эти процедуры и следовать политикам, аданным платежных карттакже предупреждать обо всех злоумышленниках, которые могут попытатьсяиспользовать их пароли для получения доступа к данным платежных карт (например,звонящих сотруднику с просьбой дать его пароль для решения какой-либо проблемы).8.5.8. Не должны использоваться групповые, разделяемые или При использовании несколькими пользователями одной и той же учетной записи ивстроенные учетные записи и паролипароля становится невозможным назначить ответственность за действия, выполненныеиндивидуальным пользователем, или эффективно регистрировать события, связанныес этими действиями, поскольку эти действия могут быть совершены любым членомгруппы.по Надежные пароли являются первой линией обороны в сети, поскольку злоумышленникобычно сначала пытается найти учетные записи со слабыми или отсутствующимипаролями.

У злоумышленника больше шансов найти слабо защищенные учетные8.5.10 Минимальная длина паролей должна составлять незаписи и скомпрометировать сеть под видом настоящего пользователя, еслименее 7 символовиспользуются короткие, легко угадываемые или не изменяемые в течение длительного8.5.11 Пароли должны состоять из числовых и буквенных времени пароли. Можно принудительно применить перечисленные к надежнымпаролям требования, активируя встроенные возможности защиты учетных записей исимволовпаролей операционной системы (например, Windows), сетей, баз данных и других8.5.12 Должно быть запрещено задание нового пароля, если он платформ.совпадаетслюбымизпоследнихчетырехранееиспользовавшихся паролей8.5.9. Пользовательские пароликрайней мере каждые 90 днейдолжныизменяться8.5.13 Количество неудачных попыток получения доступа Без реализованного механизма блокировки учетных записей злоумышленник можетдолжно быть ограничено блокированием идентификатора непрерывно пытаться подобрать пароль или вручную, или с использованиемпользователя по крайней мере после шести неудачных попытокавтоматизированных средств (программ взлома паролей) до достижения успеха иполучения доступа к пользовательской учетной записи.8.5.14 Продолжительность блокирования идентификатора Если учетная запись пользователя блокируется в результате непрекращающихсяпользователя должна составлять 30 минут или до активации попыток подбора пароля, защитные меры в виде задержки активации заблокированныхучетной записи администраторомучетных записей помогут остановить злоумышленника от непрерывного подборапароля (он будет вынужден остановиться по крайней мере на 30 минут доавтоматической активации учетной записи).

Кроме того, если требуется вмешательствоадминистратора или службы «Help Desk» для активации учетной записи, может бытьустановлено, действительно ли владелец учетной записи (из-за опечаток) являетсяпричиной блокировки.8.5.15 При отсутствии активности во время пользовательского Когда пользователи отлучаются от работающих компьютеров, имеющих доступ ксеанса более чем 15 минут должен выполняться повторный критичным данным сети или данным платежных карт, эти компьютеры могутзапрос пароля пользователя для разблокирования терминалаиспользоваться кем-нибудь в их отсутствие, что приведет к несанкционированномудоступу к учетной записи и/или ненадлежащему ее использованию.8.5.16 Должен аутентифицироваться любой доступ к любой Без использования аутентификации базы данных увеличивается потенциальнаяCopyright 2008 PCI Security Standards Council LLCNavigating PCI DSS.

Understanding the Intent of the RequirementsОриентирование в PCI DSS: Понимание требованийПеревод ЗАО НИП «Информзащита»www.infosec.ru+7 (495) 9802345Май 2008Страница 31ТребованиеПояснениебазе данных, содержащей данные платежных карт, в том числе возможность неавторизованного или злонамеренного доступа к ней. Кроме того,доступ, осуществляемый приложениями, администраторами и события, связанные с таким доступом, не могут быть зарегистрированы, посколькулюбыми другими пользователямипользователь не аутентифицируется и, следовательно, неизвестен системе.

Крометого, доступ к базам данных должен всегда осуществляться посредствомзапрограммированных хранимых процедур, а не посредством прямого доступа к базеданных конечными пользователями (за исключением администраторов баз данных,которые могут иметь прямой доступ к базе данных для выполнения своихадминистративных обязанностей).Copyright 2008 PCI Security Standards Council LLCNavigating PCI DSS. Understanding the Intent of the RequirementsОриентирование в PCI DSS: Понимание требованийПеревод ЗАО НИП «Информзащита»www.infosec.ru+7 (495) 9802345Май 2008Страница 32Требование 9: Физический доступ к данным платежных карт должен быть ограниченЛюбой физический доступ к данным или системам, содержащим данные платежных карт, предоставляет возможность получения контроля надустройствами или данными, в том числе возможность удаления систем или печатных копий, и должен строго ограничиваться.ТребованиеПояснение9.1 Для ограничения и отслеживания физического доступа ксистемам, в которых хранятся, обрабатываются или передаютсяданные платежных карт, должен использоваться надежныймеханизм контроля доступа в помещения.Без контроля физического доступа существует возможность получения доступа кпомещению и к критичной информации неавторизованными лицами, а такжевозможность изменения ими конфигураций систем, внесения уязвимостей в сеть,уничтожения или кражи оборудования.9.1.1 Для наблюдения за критичными помещениями должны При отсутствии наблюдения за критичными системами гораздо труднее предотвратитьиспользоваться видеокамеры.

Характеристики

Тип файла
PDF-файл
Размер
581,38 Kb
Тип материала
Высшее учебное заведение

Список файлов учебной работы

Свежие статьи
Популярно сейчас
Как Вы думаете, сколько людей до Вас делали точно такое же задание? 99% студентов выполняют точно такие же задания, как и их предшественники год назад. Найдите нужный учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
6375
Авторов
на СтудИзбе
309
Средний доход
с одного платного файла
Обучение Подробнее