1 / RBBY Внедрение стандарта безопасности данных индустрии платежных карт (PCI DSS) в «Приорбанк» ОАО Минск Ноябрь 2010 «Сражаясь с тем, кто умеет обороняться, противник не знает, где ему нападать» (Сунь-Цзы "Трактат о военном исскустве")
2 / RBBY Общая информация Стандарт безопасности данных индустрии платежных карт Payment Card Industry (PCI) Data Security Standard (DSS). Стандарт был разработан в целях поддержания и улучшения защиты данных платежных карт и содействию широкому повсеместному применению стойких мер безопасности данных. Требования стандарта PCI DSS применяется, если выполняются хранение, обработка или передача данных платежных карт, например номера (PAN, Primary Account Number) и других критичных данных авторизации.
3 / RBBY Информация о применимости стандарта Таблица наиболее часто используемых элементов данных платежных карт и критичных данных авторизации
4 / RBBY Группы и требования (цели) стандарта Построение и поддержание безопасной сети 1. Установка и управление конфигурацией межсетевых экранов для защиты данных платежных карт 2. Не использовать установленные производителем по умолчанию системные пароли и параметры безопасности Защита данных платежных карт 3. Защита данных платежных карт при хранении 4. Шифрование данных платежных карт, передаваемых по сетям общего доступа Реализация программы управления уязвимостями 5. Использовать и регулярно обновлять антивирусное программное обеспечение 6. Разработка и поддержка безопасных систем и приложений
5 / RBBY Группы и требования (цели) стандарта Реализация мер по строгому контролю доступа 7. Ограничение доступа к данным платежных карт в соответствии со служебной необходимостью 8. Назначение уникального идентификатора для каждого лица, имеющего доступ к компьютеру 9. Ограничение физического доступа к данным платежных карт Регулярный мониторинг и тестирование сетей 10. Отслеживание и мониторинг любого доступа к сетевым ресурсам и данным платежных карт 11. Регулярное тестирование систем и процессов обеспечения Поддержание политики информационной безопасности 12. Поддержание политики по информационной безопасности для сотрудников и контрагентов
6 / RBBY Table of content Согласно требованиям платежных систем Visa и MasterCard, если организация подпадает под определенные критерии, она должна обеспечить соответствие стандарту PCI DSS. С целью подтверждения соответствия, необходимо пройти независимый и сертифицированный Qualified Security Assessor (QSA) аудит. В случае не соответствия стандарту, организации грозят штрафные санкции со стороны платежных систем до 25 тыс. $ за первый квартал и тыс. $ в дальнейшем ежемесячно. Необходимость соответствия PCI DSS
7 / RBBY Способ реализации Открытие проекта Создание рабочей группы Проведение предварительного аудита Создание плана мероприятий Цели плана достигаются: 1.сегментированием сети передачи данных и защитой сегментов сети межсетевыми экранами; 2.перемещением серверов между сегментами, для оптимизации передачи данных; 3.организацией защищенных подключений к данным сегментам; 4.исключением, где это возможно, хранения, обработки и передачи PAN; 5.созданием новых и изменением существующих процессов ИТ; 6.организацией дополнительных контролей; 7.созданием и изменением нормативных актов; 8.документированием информационных систем на различных уровнях; 9.запрещением, либо ограничением использования различных устройств.
8 / RBBY Table of content Соответствие стандарту требует наличия регулярных процедур Каждый год: QSA-аудит; тест на проникновение; проверка безопасности веб-приложений; пересмотр политики безопасности; обучение персонала. Каждые 6 месяцев: пересмотр конфигураций межсетевых экранов и маршрутизаторов. Каждый квартал: выполнение внешнего и внутреннего сканирования сети на наличие уязвимостей. Каждую неделю: выполнение процедур проверки целостности критичных файлов. Каждый день: просмотр журналов протоколирования событий; выполнение других ежедневных процедур, предусмотренных политикой безопасности.
9 / RBBY PEST analysis of the Bank & IT (1) Спасибо за внимание менеджер Владимир Лаптев «Безопасность это процесс, а не результат» Брюс Шнайер