Главная » Просмотр файлов » Процедуры сканирования безопасности PCI v1-1

Процедуры сканирования безопасности PCI v1-1 (1027416), страница 2

Файл №1027416 Процедуры сканирования безопасности PCI v1-1 (Статьи, стандарты, спецификации) 2 страницаПроцедуры сканирования безопасности PCI v1-1 (1027416) страница 22017-12-21СтудИзба
Просмтор этого файла доступен только зарегистрированным пользователям. Но у нас супер быстрая регистрация: достаточно только электронной почты!

Текст из файла (страница 2)

Этипроцедуры предписывают, что сканирование не должно оказыватьнеблагоприятное влияние на функционирование среды клиента ичто организация ASV не должна эксплуатировать уязвимости илиизменять среду клиента.2.Необходимопроводитьежеквартальныесканированиясоответствии с требованием 11.2 стандарта PCI DSS.3.До начала сканирования web-сайта или информационнойинфраструктуры предприятия торгово-сервисной сети и сервиспровайдеры должны предоставить организации ASV следующиематериалы:4.в•Перечень всех IP-адресов и/или диапазонов IP-адресов, доступныхиз сети Интернет.•Перечень всех доменов, которые необходимо просканировать, вслучае использования виртуального хостинга.Организация ASV должна провести инвентаризацию сети и определитьCopyright 2008 PCI Security Standards Council LLCPayment Card Industry (PCI) Data Security Standard.Security Scanning ProceduresПеревод ЗАО НИП «Информзащита»www.infosec.ru+7 (495) 9802345Июнь 2008Страница 6активные IP-адреса и сервисы, используя диапазон IP-адресов,предоставленный клиентом.5.Предприятия торгово-сервисной сети и сервис-провайдеры должнызаключить договор с организацией ASV на выполнениепериодических сканирований всех активных IP-адресов (илидоменов, если они есть) и устройств.6.Организация ASV должна проводить сканирование всех устройств,осуществляющих фильтрацию, например, межсетевых экранов иливнешних маршрутизаторов (если они используются для фильтрациитрафика).

Если межсетевой экран (или маршрутизатор) используетсядля организации демилитаризованной зоны (DMZ), то должнопроводиться его сканирование на наличие уязвимостей.7.Организация ASV должна проводить сканирование всех web-серверов.8.Web-серверы предоставляют возможность пользователям из сетиИнтернет просматривать web-страницы и взаимодействовать сприложениями электронной коммерции.

Важность сканирования наналичие уязвимостей на этих серверах объясняется их публичнойдоступностью из сети Интернет.Организация ASV должна проводить сканирование серверов приложенийпри их наличии.Серверы приложений выступают неким посредником между webсерверами и back-end базами данных, а также унаследованнымисистемами.

Например, в случаях, когда держатели картпредоставляют информацию о номерах карт предприятию торговосервисной сети или сервис-провайдеру, сервер приложенийобеспечивает функционал передачи данных в защищенную сеть иполучения данных из нее. Злоумышленник может эксплуатироватьуязвимости на этих серверах и их скриптах для получения доступа квнутренним базам данных, в которых возможно хранение данныхплатежных карт.9.Конфигурации некоторых web-сайтов не включают в себя серверыприложений. В таких случаях web-сервер выполняет функциисервера приложений.Организация ASV должна проводить сканирование DNS-серверов.DNS-серверы используются для разрешения интернет-адресов,преобразуя доменные имена в IP-адреса.

Предприятия торговосервисной сети или сервис-провайдеры могут использовать либособственный DNS-сервер, либо DNS-сервер провайдера. Наличиеуязвимостей на DNS-серверах может предоставитьзлоумышленнику возможность подменить web-страницыпредприятия торгово-сервисной сети или сервис-провайдера иосуществить сбор данных платежных карт.10.

Организация ASV должна проводить сканирование почтовых серверов.Почтовые серверы обычно располагаются в DMZ и могут бытьподвержены атакам злоумышленников. Они являются критичнымиэлементами с точки зрения обеспечения безопасности.11. Организация ASV должна проводить сканирование виртуальных хостов.В настоящее время использование разделяемого хостинга, когда наодном сервере размещены несколько web-сайтов, являетсяраспространенной практикой.

В этом случае предприятие торговоCopyright 2008 PCI Security Standards Council LLCPayment Card Industry (PCI) Data Security Standard.Security Scanning ProceduresПеревод ЗАО НИП «Информзащита»www.infosec.ru+7 (495) 9802345Июнь 2008Страница 7сервисной сети использует сервер совместно с другими клиентамиХостинг-провайдера, что может привести к компрометации webсайта предприятия торгово-сервисной сети посредствомкомпрометации других web-сайтов, расположенных на том жесервере.Все предприятия торгово-сервисной сети, пользующиеся услугамихостинга web-сайтов, должны запрашивать поставщика услугхостинга о проведении сканирования всего диапазона собственныхIP-адресов, доступных из сети Интернет, и демонстрациисоответствия PCI DSS, тогда как от самих предприятий торговосервисной сети требуется проведение сканирования их доменов.12.

Организация ASV должна проводить сканирование беспроводных точекдоступа в беспроводных локальных сетях (WLAN).Использование беспроводных локальных сетей приводит кпоявлению дополнительных рисков, связанных с обеспечениемзащищенности данных, которые необходимо идентифицировать иснижать. Предприятия торгово-сервисной сети, процессинговыецентры, платежные шлюзы, сервис-провайдеры и другиеорганизации должны проводить сканирование беспроводныхкомпонентов, подключенных к сети Интернет, для идентификациипотенциальных уязвимостей и некорректных настроек.13. Системы обнаружения/предотвращения вторжений должны бытьпредварительно настроены таким образом, чтобы исключить активноереагирование на IP-адреса, с которых осуществляется сканированиеорганизацией ASV.

Если это невозможно, сканирование должноинициироваться с тех точек, в которых вмешательство систем IDS/IPSисключено.Требования к отчетностиПредприятия торгово-сервисной сети и сервис-провайдеры обязанысоблюдать соответствующие требования к отчетности, предъявляемыекаждой компанией – эмитентом платежных карт, чтобы получитьподтверждение статуса соответствия своей компании стандарту PCI DSS,которое предоставляется каждой компанией-эмитентом.

Хотя для отчетов осканировании должен использоваться стандартизированный формат,результаты сканирования необходимо предоставлять каждой компании –эмитенту платежных карт в соответствии с ее конкретными требованиями.Чтобы узнать, какой организации необходимо предоставлять результатысканирования, следует связаться с представителем банка, обслуживающеговашу компанию, и/или посетить web-узел каждой компании – эмитентаплатежных карт в вашем регионе.Чтение и интерпретация отчетовНа основе результатов сканирования сети ASV составляет«Детализированный отчет о тестировании защищенности».«Детализированный отчет о тестировании защищенности» содержитописание типа уязвимости или риска, диагностику соответствующих проблеми рекомендации по устранению или исправлению обнаруженныхуязвимостей.

В этом отчете каждой уязвимости, идентифицированной впроцессе сканирования, соответствует определенная степень критичности.Copyright 2008 PCI Security Standards Council LLCPayment Card Industry (PCI) Data Security Standard.Security Scanning ProceduresПеревод ЗАО НИП «Информзащита»www.infosec.ru+7 (495) 9802345Июнь 2008Страница 8Организация ASV может использовать собственный метод классификациипредоставляемой информации об уязвимостях, однако риски с высокойстепенью критичности должны представляться единообразно дляобеспечения однозначной и непротиворечивой оценки соответствия.

Прианализе отчета о сканировании следует консультироваться с вашейорганизацией ASV.В таблице 1 приведена классификация уязвимостей, выполненная спомощью средства сканирования сети на соответствие PCI DSS, а такжетипы уязвимостей и рисков высокой степени критичности.Для обеспечения соответствия сети компании стандарту PCI DSS отчет осканировании не должен содержать уязвимостей высокой степеникритичности. Отчет о сканировании не должен также содержать уязвимостей,указывающих на функции или конфигурации сети, которые не соответствуюттребованиям стандарта PCI DSS. В противном случае организация ASVдолжна проконсультироваться с клиентом, чтобы выяснить, действительноли имеет место нарушение требований стандарта PCI DSS, и, если это так,предоставить отчет о том, что сеть не соответствуют стандарту.Уязвимости уровней 3, 4 и 5 являются уязвимостями высокой степеникритичности.СтепенькритичностиУровеньсерьезности5Безотлагательный43КритическийВысокий2Средний1НизкийОписание типа уязвимостиНаличие троянов, доступ к чтению файлов и записив них, удаленное выполнение командПотенциальные трояны, доступ к чтению файловОграниченный доступ к чтению файлов, возможностьпросмотра каталогов, атака типа «отказ вобслуживании» (атака DoS)Хакеры могут получить доступ к конфиденциальнымсведениям о конфигурации сетиХакеры могут получить доступ к сведениям общегохарактера о сетиТаблица 1.

Уровни серьезности уязвимостейУязвимости 5-й степени критичностиУязвимости 5-й степени критичности позволяют удаленнымзлоумышленникам получить права удаленного администратора илипользователя root (root user). При наличии уязвимости этого типа имеетместо нарушение хакерами безопасности всего хоста. Уязвимости 5-йстепени критичности предоставляют удаленным хакерам полный доступ начтение файловой системы и запись данных в нее, а также возможностьудаленного выполнения команд на правах пользователя root (root user) илиадминистратора.

Характеристики

Тип файла
PDF-файл
Размер
144,03 Kb
Тип материала
Высшее учебное заведение

Список файлов учебной работы

Свежие статьи
Популярно сейчас
Зачем заказывать выполнение своего задания, если оно уже было выполнено много много раз? Его можно просто купить или даже скачать бесплатно на СтудИзбе. Найдите нужный учебный материал у нас!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
6367
Авторов
на СтудИзбе
310
Средний доход
с одного платного файла
Обучение Подробнее