Актуальные темы
BYTE/Россия
IT Channel News
Intelligent Enterprise/RE
itWeek
Бестселлеры ИТ-рынка

Спецпредложения

Специальное предложение для партнеров от шоурума diHouse Pro

Специальное предложение для партнеров от шоурума diHouse Pro

Шоурум умного дома diHouse Pro предлагает выгодные условия для партнеров, открывающих или ремонтирующих магазины: при обращении до конца мая за клиентом закрепляется скидка на подбор и установку освещения в размере 15% на три месяца. Скидка предоставляется на все конфигурации светильников для ...
Аквариус: 50 за 50
G&G: Солнечные бонусы!
Акция iRU: «Мини ПК с макси выгодой!»
Выгода - в комплекте!
Мультивендорная акция «Кешбэк за софт»

Мультивендорная акция «Кешбэк за софт»

В Merlion действует акция по продуктам российских производителей: «Кешбэк за софт». Период действия акции: с 1 апреля по 30 июня 2024г. Участвующие товары: все продукты от производителей ГК «АСТРА», Р7-Офис, МойОфис, РедСофт, Базальт СПО, Инфотекс, Код Безопасности. За выполненный таргет по ...
iDPRT: «Принтер превращается…в смартфон!»
Hyundai размораживает бонусы
Бонусы за закупку планшетов DIGMA и DIGMA PRO
Четырехзначные бонусы от Transcend
Как попасть в Поднебесную?

Как попасть в Поднебесную?

Уважаемые партнеры! Приглашаем вас принять участие в маркетинговой программе по мультимедийному оборудованию, которую мы проводим совместно с вендорами из портфеля Treolan. Чтобы присоединиться к группе партнеров-путешественников, необходимо выполнить ряд условий за период проведения промо. Мы ...
Pantum: каждый 10-й картридж - в подарок!
Специализированная программа для кухонных салонов: Shaub Lorenz.
Программа для кухонных салонов: MIDEA 4+1
Hyundai размораживает бонусы
Выгода - в комплекте!

Выгода - в комплекте!

Уважаемые партнеры! Merlion приглашает вас принять участие в маркетинговой акции по мелкой бытовой технике Hyundai и Starwind. Период действия акции: 1 – 30 апреля 2024. Закупите комплект «утюг + пылесос Hyundai или Starwind» на сумму от 200 000 до 750 000 рублей (накопительно за ...
Только в Merlion: специальные цены на расширенный ассортимент серверов линейки iRU Rock
Две мультивендорные акции по российским программным продуктам
NexTouch в Treolan - чистая выгода! Бонусы за покупку складских позиций
Товар месяца: внешние жёсткие диски Transcend
Супер цена на HP

Супер цена на HP

Фиксируем специальную цену на ноутбук HP EliteBook 650 G9! Диагональ: 15.6" Разрешение экрана: 1920x1080 Тип процессора: Intel Core i3-1215U Оперативная память RAM: 8Гб Объем накопителя SSD: 256Гб Графический адаптер: Intel Iris Xe graphics Цвет корпуса: серебристый Вес: 1.74 кг Чтобы ...
Yealink: «Кто на новенького?»
ГЕЛЕОС: шесть – бонусов не счесть!
Встречай весну вместе с Digma!
Продаем и зарабатываем на смартфонах COOLPAD!
12345Все

Стандарту PCI DSS исполняется 10 лет: взгляд на его сильные и слабые стороны

05.09.2016  Экспертиза, Безопасность

В сентябре 2016 г. совету Payment Card Industry Security Standards Council, созданному крупнейшими провайдерами платежных карт для усиления защиты хранящейся на картах информации, исполняется 10 лет. PCI SSC управляет стандартом Payment Card Industry Data Security Standard, который является обязательным для любой организации, хранящей, обрабатывающей или передающей информацию с платежных карт. PCI SSC непрерывно развивает и обновляет PCI DSS с учетом наиболее актуальных угроз и усложнения окружения организаций. В связи с юбилеем PCI SSC мы подумали, что будет интересно рассмотреть позитивные стороны стандарта и связанные с ним проблемы. Ни один стандарт не проходит проверку отрасли невредимым. На практике стандарты почти всегда отстают от инноваций. Однако PCI DSS — это тот редкий случай, когда стандарт опережает события. В данном слайд-шоу, подготовленном на основе отраслевой информации, предоставленной вице-президентом компании Bay Dynamics по программному управлению Стивеном ... читать далее.

Стандарту PCI DSS исполняется 10 лет: взгляд на его сильные и слабые стороны. Прошло десять лет с момента создания стандарта PCI DSS, призванного повысить безопасность платежных карт. Насколько он эффективен?
Стандарту PCI DSS исполняется 10 лет: взгляд на его сильные и слабые стороны. Прошло десять лет с момента создания стандарта PCI DSS, призванного повысить безопасность платежных карт. Насколько он эффективен?
Достижение: устанавливает высокую планку. Чтобы отрасль могла оценить, насколько успешно она справляется со своими задачами, необходим объективный стандарт, позволяющий судить об этом. PCI DSS установил такую планку.
Достижение: устанавливает высокую планку. Чтобы отрасль могла оценить, насколько успешно она справляется со своими задачами, необходим объективный стандарт, позволяющий судить об этом. PCI DSS установил такую планку.
Достижение: создает надежную отправную точку. PCI DSS служит фактической отправной точкой для многих организаций, которым необходимо знать исходный уровень при защите информации на платежных картах их клиентов.  Процесс идентификации местонахождения данных платежных карт, выявление уязвимостей, которые могут использоваться для взлома, устранение этих уязвимостей и информирование банков-эквайеров и владельцев платежных систем — все это принципиальные положения программы надежной информационной безопасности.
Достижение: создает надежную отправную точку. PCI DSS служит фактической отправной точкой для многих организаций, которым необходимо знать исходный уровень при защите информации на платежных картах их клиентов. Процесс идентификации местонахождения данных платежных карт, выявление уязвимостей, которые могут использоваться для взлома, устранение этих уязвимостей и информирование банков-эквайеров и владельцев платежных систем — все это принципиальные положения программы надежной информационной безопасности.
И достижение, и проблема: постоянные обновления требуют постоянного внимания.  PCI SSC постоянно обновляет PCI DSS, чтобы организации могли упреждать появление новейших угроз и лучше защищать данные платежных карт своих клиентов, несмотря на усложнение их бизнес-среды. С 2006 г., когда была выпущена первая версия PCI DSS, PCI SSC обновлял ее семь раз. Постоянные изменения необходимы, чтобы соответствовать новым техническим условия и новой бизнес-среде. Однако они могут стать и серьезной проблемой, особенно для мелких предпринимателей, пытающихся соответствовать предъявляемым требованиям.
И достижение, и проблема: постоянные обновления требуют постоянного внимания. PCI SSC постоянно обновляет PCI DSS, чтобы организации могли упреждать появление новейших угроз и лучше защищать данные платежных карт своих клиентов, несмотря на усложнение их бизнес-среды. С 2006 г., когда была выпущена первая версия PCI DSS, PCI SSC обновлял ее семь раз. Постоянные изменения необходимы, чтобы соответствовать новым техническим условия и новой бизнес-среде. Однако они могут стать и серьезной проблемой, особенно для мелких предпринимателей, пытающихся соответствовать предъявляемым требованиям.
Достижение: ежеквартальное сканирование с целью выявления уязвимостей имеет большую важность. PCI DSS требует, чтобы организации ежеквартально проводили сканирование систем с целью выявления уязвимостей и сообщали об их устранении аудиторам.  Сканирование служит дополнением к ежегодной всеобъемлющей оценке соблюдения требований PCI DSS. И если компании в своей деятельности не следуют лучшим практикам на постоянной основе, то их клиенты, по крайней мере, имеют гарантию, что несколько раз в году уделяется хотя бы минимальное внимание выявлению и устранению уязвимостей.
Достижение: ежеквартальное сканирование с целью выявления уязвимостей имеет большую важность. PCI DSS требует, чтобы организации ежеквартально проводили сканирование систем с целью выявления уязвимостей и сообщали об их устранении аудиторам. Сканирование служит дополнением к ежегодной всеобъемлющей оценке соблюдения требований PCI DSS. И если компании в своей деятельности не следуют лучшим практикам на постоянной основе, то их клиенты, по крайней мере, имеют гарантию, что несколько раз в году уделяется хотя бы минимальное внимание выявлению и устранению уязвимостей.
Достижение: регистрирует слабые звенья.  Новейшая версия стандарта, PCI DSS 3.2, дополнительно включает требования к сторонним сервис-провайдерам, которые, как показала волна получивших широкую огласку вторжений за последние несколько лет, остаются слабым звеном в системе информационной безопасности. PCI DSS 3.2 предписывает сервис-провайдерам ежеквартально проводить проверки с целью убедиться, что их персонал придерживается политик безопасности и эксплуатационных процедур. От провайдеров требуется также не реже чем раз в полгода осуществлять тестирование систем на возможность проникновения.
Достижение: регистрирует слабые звенья. Новейшая версия стандарта, PCI DSS 3.2, дополнительно включает требования к сторонним сервис-провайдерам, которые, как показала волна получивших широкую огласку вторжений за последние несколько лет, остаются слабым звеном в системе информационной безопасности. PCI DSS 3.2 предписывает сервис-провайдерам ежеквартально проводить проверки с целью убедиться, что их персонал придерживается политик безопасности и эксплуатационных процедур. От провайдеров требуется также не реже чем раз в полгода осуществлять тестирование систем на возможность проникновения.
Проблема: формальное отношение. Слишком многие организации по-прежнему относятся к соблюдению PCI DSS как к процедуре “установки флажка” и часто лишь делают вид, что соблюдают его требования, не обеспечивая надежной кибербезопасности в целом.  Организации должны подходить к кибер-безопасности с позиций оценки рисков, сделав управление киберрисками своим постоянным приоритетом, как они делают это с другими операционными рисками.
Проблема: формальное отношение. Слишком многие организации по-прежнему относятся к соблюдению PCI DSS как к процедуре “установки флажка” и часто лишь делают вид, что соблюдают его требования, не обеспечивая надежной кибербезопасности в целом. Организации должны подходить к кибер-безопасности с позиций оценки рисков, сделав управление киберрисками своим постоянным приоритетом, как они делают это с другими операционными рисками.
Проблема: крупным организациям трудно удерживаться на передовых позициях.  Крупные организации с распределенными унаследованными вычислительными средами (такими как размещенные в сотнях магазинов торговые автоматы нескольких поколений на базе патентованных терминалов) стремятся сохранять соответствие требованиям непрерывно развивающегося стандарта PCI DSS. Когда он обновляется, организации стараются привести в соответствие с ним свои технологии и средства управления безопасностью. Это сложная задача, если вычислительная среда распределена по всему миру. Коль организации с самого начала создали надежную кибер-защиту, в дальнейшем они могут оставаться на передовых позициях в деле соблюдения требований PCI DSS.
Проблема: крупным организациям трудно удерживаться на передовых позициях. Крупные организации с распределенными унаследованными вычислительными средами (такими как размещенные в сотнях магазинов торговые автоматы нескольких поколений на базе патентованных терминалов) стремятся сохранять соответствие требованиям непрерывно развивающегося стандарта PCI DSS. Когда он обновляется, организации стараются привести в соответствие с ним свои технологии и средства управления безопасностью. Это сложная задача, если вычислительная среда распределена по всему миру. Коль организации с самого начала создали надежную кибер-защиту, в дальнейшем они могут оставаться на передовых позициях в деле соблюдения требований PCI DSS.
Проблема: осуществляемые вручную операции должны быть заменены автоматизированными.  Для многих организаций ежеквартальная и ежегодная отчетность о соблюдении требований стандарта представляет отнимающую много времени и выполняемую вручную обязанность, предполагающую ввод данных в таблицы, которые затем в сшитом виде передаются аудиторам. Ручной ввод информации о киберрисках в различные таблицы — это непростая, отвлекающая от основного дела, требующая больших ресурсов задача, мешающая специалистам по безопасности заниматься обеспечением защиты. Подготовка отчетности о киберрисках должна быть автоматизирована. Это необходимо не только ради аудиторов, проверяющих соблюдение требований PCI DSS, но и для того, чтобы ответственные за безопасность руководители, владельцы производственных приложений и советы директоров понимали, насколько хорошо защищены бриллианты короны.
Проблема: осуществляемые вручную операции должны быть заменены автоматизированными. Для многих организаций ежеквартальная и ежегодная отчетность о соблюдении требований стандарта представляет отнимающую много времени и выполняемую вручную обязанность, предполагающую ввод данных в таблицы, которые затем в сшитом виде передаются аудиторам. Ручной ввод информации о киберрисках в различные таблицы — это непростая, отвлекающая от основного дела, требующая больших ресурсов задача, мешающая специалистам по безопасности заниматься обеспечением защиты. Подготовка отчетности о киберрисках должна быть автоматизирована. Это необходимо не только ради аудиторов, проверяющих соблюдение требований PCI DSS, но и для того, чтобы ответственные за безопасность руководители, владельцы производственных приложений и советы директоров понимали, насколько хорошо защищены бриллианты короны.
Проблема: в процесс неизбежно вкрадываются ошибки и искажения. Помимо того, что составление вручную отчетности о соблюдении PCI DSS требует дополнительных усилий и отвлечения от основного дела, в данные неизбежно будут вкрадываться ошибки и искажения.  В некоторых случаях организациям не хватает времени на сбор данных, поэтому они используют устаревшую информацию из прежних отчетов. Если организации автоматизировали сбор, анализ и передачу информации о киберрисках, то все заинтересованные лица работают с одним и тем же набором данных.
Проблема: в процесс неизбежно вкрадываются ошибки и искажения. Помимо того, что составление вручную отчетности о соблюдении PCI DSS требует дополнительных усилий и отвлечения от основного дела, в данные неизбежно будут вкрадываться ошибки и искажения. В некоторых случаях организациям не хватает времени на сбор данных, поэтому они используют устаревшую информацию из прежних отчетов. Если организации автоматизировали сбор, анализ и передачу информации о киберрисках, то все заинтересованные лица работают с одним и тем же набором данных.
Проблема: необходима координация внутри предприятия.  Для соответствия требованиям PCI DSS требуется координации мер по его соблюдению, безопасности и развитию ИТ с владельцами производственных приложений. Часто такой танец с множеством партнеров прерывается. В результате в последнюю минуту приходится принимать меры в пожарном порядке. Чтобы опережать события, владельцы производственных приложений должны быть полноправными участниками защиты принадлежащих им приложений и данных, а не второстепенными лицами, которые между делом ставят свою подпись.
Проблема: необходима координация внутри предприятия. Для соответствия требованиям PCI DSS требуется координации мер по его соблюдению, безопасности и развитию ИТ с владельцами производственных приложений. Часто такой танец с множеством партнеров прерывается. В результате в последнюю минуту приходится принимать меры в пожарном порядке. Чтобы опережать события, владельцы производственных приложений должны быть полноправными участниками защиты принадлежащих им приложений и данных, а не второстепенными лицами, которые между делом ставят свою подпись.
 


Рекомендовано к прочтению


«Лаборатория Касперского» представила масштабный отчёт по ландшафту киберугроз в России и СНГ
«Лаборатория Касперского» представила отчёт «Ландшафт угроз для России и СНГ» за первый квартал 2024 года и 2023 год. В документе команда Kaspersky Cyber Threat Intelligence описала актуальные угрозы, составила перечень тактик, техник и процедур атак, а также средства снижения киберрисков. Основные ...

Angara Security запустила платформу предиктивной аналитики для атрибуции киберугроз по отраслевой принадлежности компаний
Эксперты Центра киберустойчивости Angara SOC на основе данных международной классификации MITRE ATT&CK, базы данных угроз безопасности ФСТЭК и собственной практики расследования и реагирования на инциденты ИБ разработали платформу для автоматического определения статистически наиболее вероятных ...

Позиции UserGate на российском рынке NGFWПозиции UserGate на российском рынке NGFW
Флагманским продуктом российского ИБ-вендора UserGate является межсетевой экран следующего поколения NGFW UserGate. В марте 2024 года вышла версия 7.1 NGFW UserGate, которая, как отметил менеджер по развитию компании UserGate Иван Чернов, заметно превосходит по качеству своих предшественниц. Он ...

Почти половина ИТ-руководителей не знают, что такое маскирование данных
«К2 Кибербезопасность» и группа компаний «Гарда» опросили 200+ ИТ- и ИБ-директоров, а также других руководителей и ведущих специалистов в области кибербезопасности среднего и крупного бизнеса об опыте маскирования (обезличивания) данных. По итогам выяснилось, что почти половина (42%) не знают, что ...

«Лаборатория Касперского» представила Kaspersky Cloud Workload Security
«Лаборатория Касперского» запустила новое решение — Kaspersky Cloud Workload Security. Его появление в портфолио продуктов компании обусловлено мировым трендом на развитие платформ по защите облачных рабочих нагрузок. Сегодня многие организации обращаются к идее комплексной облачной безопасности ...
     
Когда автоматизация тестирования ускоряет заказную разработкуКогда автоматизация тестирования ускоряет заказную разработку
Автоматизация тестирования повышает эффективность контроля качества и является одним из важных элементов в процессе современной разработки программного обеспечения. В чем преимущества автоматизированного тестирования перед ручным? На каком этапе работы над ПО лучше начинать тестирование? И зачем ...

Почему адаптивным приложениям на базе ИИ потребуются многофункциональные базы данных
Адаптивные приложения используют искусственный интеллект для интеллектуальной, динамической и автоматической адаптации к изменяющимся условиям и предпочтениям пользователей, пишет на портале The New Stack Тайлер Митчелл, старший менеджер по маркетингу продуктов Couchbase. Мы стоим на пороге ...

Композитное предприятие: эволюция MACH и Jamstack
Является ли архитектура MACH для веб-разработки просто «Jamstack для предприятия», или за ней кроется нечто большее? Эту тему обсуждают опрошенные порталом The New Stack эксперты. Некоторые разработчики считают о том, что архитектурный подход Jamstack должен стать более упорядоченным и вернуться к ...

Формирование рынка данныхФормирование рынка данных
Данные и рынок данных Рынок данных — базовый ресурсный инфраструктурный и неотъемлемый элемент цифровой экономики. В том или ином виде он создается и развивается усилиями множества участников экономической деятельности. Его технологический, потребительский и управленческий уровни индикативно ...

Какая сетевая поддержка нужна для искусственного интеллекта
Готова ли ваша сеть к рабочим нагрузкам и данным искусственного интеллекта? Мэри Шеклет, президент консалтинговой компании компании Transworld Data, рассказывает на портале InformationWeek о связанных с ИИ аспектах сетевого стека, которые следует учесть. Выполнение моделей ИИ и полезная нагрузка ...

Лидеры читательского рейтинга

Подборка по дате

Май 2024
ПнВтСрЧтПтСбВс
  12345
6789101112
13141516171819
20212223242526
2728293031  

© 1991–2024 ITRN (Российская служба ИТ-новостей). 109147 г. Москва, ул. Марксистская, 34, строение 10. Телефон: +7 495 974-22-60. Факс: +7 495 974-22-63. Электропочта: itrn@itrn.ru.
Версия 19.8. Создание сайта — студия iMake.