четверг, 10 октября 2013 г.

Нужна ли сертификация по PCI DSS


Нужна ли сертификация по PCI DSS

Как и на тему любого комплаенса есть разные точки зрения на этот процесс. Кто-то говорит, что это нужно, кто-то говорит, что нет. Основным же драйвером сертификации сейчас можно назвать возможные отказы платежных систем в осуществлении новых совместных проектов. Моё убеждение в том, что сертификация нужна и она крайне полезна. Хотя бы по этим трем причинам:

·         Репутационные риски в части повышения лояльности клиентов.

·         Улучшение уровня безопасности, чтобы там не говорили противники сертификаций.

·         Усиление взаимодействия ИТ и ИБ как одной команды хотя бы в этом процессе.

Иду на банки.ру, выбираю ТОП-20 и экспресс поиском на Яндекс пытаюсь получить ответ о том, если ли сертификат. Также можно обратиться к историям успехов консалтеров, которые имеют статус QSA.

Банк
Статус
Основание
Сбербанк России
Есть
 
ВТБ
Есть
 
Газпромбанк
Есть
 
ВТБ 24
Есть
 
Россельзозбанк
Есть
 
Банк Москвы
Есть
 
Альфа-Банк
Есть
 
ЮниКредит Банк
Есть
 
НОМОС-банк
Есть
 
Росбанк
Есть
РРайффайзенбанк
Есть
 
Промсвязьбанк
Есть
 
Уралсиб
Есть
 
Банк «Санкт-Петербург»
Есть
 
Московский Кредитный Банк
Есть
 
Хоум Кредит Банк
Есть
 
Русский Стандарт
Есть
 
Россия
Есть
 
Ак Барс
Есть
 
МДМ Банк
?
инфа не найдена

 

среда, 9 октября 2013 г.

Безопасность бизнес центра



В режиме mind maps решил пробежаться по бизнес центрам, в которых сейчас трудится подавляющее число бездельников работников. И вот, что из этого получилось:

Подземная парковка

шлагбаумы на въезд/выезд

счетчики свободных мест

разметка, указатели, знаки, зеркала

Лифты (эскалаторы)

система управления

машинный зал

Видеонаблюдение

периметр

коридоры

помещения

Пропускной режим

турникеты на вход/выход

система контроля доступа

пропуска работникам, посетителям, персоналу

биометрия при идентификации

Кабельная инфраструктура

кроссовые для независимой коммутации

отключение незадействованных розеток

Серверные помещения

совместное размещение оборудования

бесперебойное электропитание

риски отключения чужого оборудования

Беспроводные сети

точки доступа компаний

беспроводная IDS

бесплатные точки доступа

web-фильтрация контента

временные или постоянные логины

Климат-контроль

вентиляция

кондиционирование

отопление

Оповещение

при пожаре

охранная сигнализация

радиотрансляция

Интернет

оборудование провайдеров

IP-телефония

GSM усиление

Банкоматы

подлинность оборудования

антикардинг, антискиминг, антишиминг

Реклама

фирменный стиль

внешние вывески

web-сайт

социальные сети

печатные СМИ
 
 

пятница, 4 октября 2013 г.

Про проект приказа ФСБ по ПДн


Вышел проект приказа ФСБ по ПДн, в котором красной нитью идет идея об использовании сертифицированных СКЗИ, но «строго» по модели угроз оператора:

г) использование средств защиты информации, прошедших процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз.

По документу. Во-первых, мне не нравится, что у нас регуляторов в теме ПДн до и больше (Алексей Лукацкий часто об этом пишет), во-вторых, ладно бы только тема СКЗИ была бы на откупе ФСБ, а так идет пересказ ПП-1119. Понятно, что к СКЗИ требуется защитить и обвязку, по их терминологии СФ (среда функционирования) и не только техническими мерами, но всё-таки…

По мерам расписывать ничего не буду, ибо все там предельно понятно и предсказуемо. А вот немного юмора опять же из комментариев к посту Лукацкого на эту тему о включении строчек в договор с ISP добавлю:

«Провайдер осуществляет техническую защиту передаваемых в каналах связи ПДн»

«Провайдер осуществляет обработку ПДн»

Думаю, что никой нормальный ISP такой договор не подпишет, а если и подпишет, то после установки сертифицированных СКЗИ, их магистральный канал связи перестанет быть магистральным. J

 

 

 

А нужен ли еще CVV?

Решил проверить, насколько корректно можно указывать карточные данные при покупках через Интернет. Так как сейчас тема 3D-Secure становится модной, то она заодно и была мною задействована.

Что
Как
Результат
Эталонное написание
EVGENIY SHAURO
-
Только фамилия
SHAURO
Успех
Только имя
EVGENIY
Успех
Небольшая ошибка в имени
EVGENY SHAURO
Успех
Небольшая ошибка в имени и фамилии
EVGENY SHAUROV
Успех
Перестановка фамилии и имени местами
SHAURO EVGENIY
Успех
Другие имя и фамилия
IVAN IVANOV
Отказ
Кривой срок действия
-
Отказ
Кривой CVV
-
Отказ
 
Как мы видим, фамилия и имя проверяются весьма и весьма условно. Известно, что технология 3D-Secure переносит ответственность с мерчанта на банк или клиента банка. Ясно, что проверкой данных не должна заниматься торговая сеть (она и раньше этим никогда не занималась). Возникает идея отказаться от CVV-кода. Конечно, в этом случае потеряется второй фактор аутентификации, но он и так в этой схеме получается слабым звеном. Его нетрудно украсть, например, передав карту официанту при оплате обеда. Почему я так думаю?
Если человек заботится о безопасности своей on-line покупки, то он будет использовать правильный E-магазин, который поддерживает 3D-Secure. Если же у вас украли карточные данные, то для своих действий злоумышленник будет использовать способ, без поддержки этой технологии. При этом отпадает необходимость «встраиваться» в систему банка или оператора сотовой связи для перенаправления SMS.

среда, 2 октября 2013 г.

Банкоматные риски


Давно во мне зародилась душа тестера и аналитика, и вот дошел я до тестирования различных систем денежных переводов. Последний пример. Прихожу в Бинбанк, сую в банкомат купюру, забиваю номер карты и говорю переводи. Получаю ответ, что будет комиссия, выбираю отмена и не получаю назад деньги. Далее всё как обычно, пишу заявление-претензию в Банк и НЕДЕЛЮ НЕ ПОЛУЧАЮ ДЕНЬГИ.

Давайте теперь рассмотрим риски. А если я из другого города и мне нужно купить билет на самолет, на поезд, а в банкомате произошел технический сбой не в мою пользу. Типовые варианты сбоев: не вернут деньги, не выдадут деньги, выдадут меньшую сумму, заблокируют карту, не вернут карту, заблокируют определенную сумму. Деньги вам быстро не вернут как в бубен не бей. Однако снизить риски помогут следующие компенсационные меры:

1)      Всегда иметь две карты разных банков и разных платежных систем (Visa/MasterCard).

2)      Иметь карты не российских банков. Актуально при нахождении за границей, т.к. карты российских банков блокируются на раз-два.

3)      Всегда при себе иметь наличные деньги, разбитые также на разные карманы.

4)      Иметь два мобильных телефона различных операторов с достаточными суммами на них. Иметь планшет с интернетом также желательно.

5)      Иметь друзей/знакомых в стране/городе пребывания.

6)      Да, в конце концов, уметь украсть заработать деньги.