SlideShare a Scribd company logo
СТАНДАРТ PCI DSS 3.2
Информация о PCI DSS
• Выпущен: 30 июня 2005 года
• Разработку инициировали: MasterCard Worldwide, Visa International,
American Express, Discover Financial Services, JCB
• Цель: Обеспечить защиту электронных платежных систем в свете
участившихся случаев хищений информации о держателях платежных карт
• Обязателен для внедрения: Во всех организациях, хранящих,
обрабатывающих и передающих данные о держателях платежных карт:
процессинговые компании, банки, Интернет-магазины и др.
• Актуальная версия: 3.1 и 3.2
Кому необходим PCI DSS
Требования стандарта PCI DSS распространяется на организации,
обрабатывающие, хранящие или передающие информацию о
держателях платежных карт, например:
• Процессинговые компании
• Банки, имеющие собственный процессинг
• Крупные розничные сети
• Операторы сотовой связи
• Интернет-магазины
• Коммерческие ЦОД
Терминология PCI DSS
Merchat (Торгово-сервисное предприятие)
• Принимают платежные карты для оплаты товаров или услуг (розничные сети,
рестораны, Интернет-магазины и т.д.)
Сервис-провайдер (Поставщик услуг)
• Оказывают различные услуги, необходимые для осуществления оплаты (банки,
процессинги и т.д.)
Транзакция
• Операция с картой по оплате, снятию или переводу денежных средств
QSA (Qualified Security Assessor)
• Компания имеющая право проводить аудиты по PCI DSS
ASV (Approved Scanning Vendor)
• Компания, имеющая право проводить внешние сканирования уязвимостей
Процедуры подтверждения соответствия сервис-провайдеров
Уровни сервис-провайдеров
• Level 1 > 300 тыс. транзакций в год
• Level 2 < 300 тыс. транзакций в год
Процедуры подтверждения соответствия
• Ежегодный сертификационный аудит, выполняемый QSA (Level 1)
• Ежегодное заполнение самоопросника Self-Assessment (Level 2)
• Ежеквартальное внешнее сканирование уязвимостей, проводимое ASV (Level 1, 2)
• Ежеквартальное внутреннее сканирование уязвимостей (Level 1, 2)
• Ежегодное выполнение внутренних и внешних тестов на проникновение (Level 1, 2)
• Ежегодное выполнение анализа рисков (Level 1, 2)
Последствия несоответствия
• Ущерб от действий злоумышленников (финансовый и репутационный)
• Отказ в повышении статуса в платежных системах
• Штрафные санкции (размеры штрафов конфиденциальны)
• Отказ международных платежных систем в предоставлении услуг
Состав услуг PCI DSS
Услуги по сертификации включают три этапа:
• Обследование ИС заказчика и разработка рекомендаций по
приведению в соответствие
• Реализация требований стандарта
• Сертификация
Состав услуг PCI DSS
Обследование ИС заказчика и разработка рекомендаций по
приведению в соответствие
• Сбор и анализ исходной информации
• Разработка плана мероприятий по приведению в соответствие
Состав услуг по PCI DSS
Реализация требований стандарта
• Разработка политик, стандартов и процедур
• Проектирование СОИБ
• Внедрение СОИБ
Состав услуг PCI DSS
Услуги по сертификации
• Анализ рисков ИБ
• Ежеквартальные ASV-сканирования
• Ежеквартальные сканирования уязвимостей из ЛВС
• Тестирование на проникновение из сети Интернет и ЛВС
• Сертификационный аудит
Наши преимущества
• Необходимые компетенции
• Большой опыт выполнения работ по внедрению PCI DSS и
проведению сертификации по PCI DSS
• Гибкость при приведении в соответствие и сертификации
• Возможность выполнения комплексных проектов вместе с НПС и
СТО БР
PCI DSS v3.2
• Опубликован 28 апреля 2016г.
• Обязателен с 1 ноября 2016г.
• До 31 октября действуют обе версии
• Виза принимает отчеты по PCI DSS v3.1 до 31 декабря 2016г. (по
аудитам завершенным до 31 октября 2016г.)
PCI DSS v3.2 / основные изменения
• Уточнения и дополнительные руководства
• Срок перехода на TLS 1.1 или TLS 1.2 продлен
• Многофакторная аутентификация для администраторов
(обязательно с 1 февраля 2018г.)
PCI DSS v3.2 изменения для сервис-провайдеров
• Документирование криптографической архитектуры
• Выполнение требований PCI DSS и актуализация документации
должно являться частью проводимого изменения
• Обеспечение непрерывности функционирования средств ЗИ
• Тестирование на проникновение каждые 6 месяцев для проверки
механизмов сегментации
• Назначение ответственного за соответствие PCI DSS
• Ежеквартальная проверка выполнения процессов ИБ
Вопросы?
Александр Крупчик
Тел.: +7 (495) 980-67-76,164
Факс: +7 (495) 980-67-75
Моб.: +7 (916) 147-08-20
Е-mail: krupchik@dialognauka.ru

More Related Content

Similar to Стандарт PCI DSS. Особенности внедрения.

Программа для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSSПрограмма для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSSAlex Babenko
 
Trustwave: Введение в практику PCI DSS
Trustwave: Введение в практику PCI DSSTrustwave: Введение в практику PCI DSS
Trustwave: Введение в практику PCI DSS
arogozhin
 
Часто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствиюЧасто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствиюDigital Security
 
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSSУправление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Deiteriy Co. Ltd.
 
2.pci dss eto nujno znat
2.pci dss  eto nujno znat2.pci dss  eto nujno znat
2.pci dss eto nujno znatInformzaschita
 
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Konstantin Feoktistov
 
Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни» Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни»
Eugene Bartov
 
Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”
Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”
Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”
GlobalLogic Ukraine
 
История одного стартапа
История одного стартапаИстория одного стартапа
История одного стартапаRISSPA_SPb
 
Cтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версииCтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версииRISSPA_SPb
 
Bitworks presentation 2015_v3
Bitworks presentation 2015_v3Bitworks presentation 2015_v3
Bitworks presentation 2015_v3
Dmitry Kornev
 
Open payment platform
Open payment platformOpen payment platform
Open payment platform
Виктор Носов
 
Защищенная веб-аналитика для банков, телекомов, медицинских центров
Защищенная веб-аналитика для банков, телекомов, медицинских центровЗащищенная веб-аналитика для банков, телекомов, медицинских центров
Защищенная веб-аналитика для банков, телекомов, медицинских центров
Andrew Fadeev
 
Cloud Credit Card Processing Kaznachey
Cloud Credit Card Processing KaznacheyCloud Credit Card Processing Kaznachey
Cloud Credit Card Processing Kaznachey
Andrey Golovchenko
 
2can получил сертификат безопасности PCI DSS
2can получил сертификат безопасности PCI DSS2can получил сертификат безопасности PCI DSS
2can получил сертификат безопасности PCI DSS2can
 
PCI DSS как перейти с версии 2.0 на 3.0
PCI DSS как перейти с версии 2.0 на 3.0PCI DSS как перейти с версии 2.0 на 3.0
PCI DSS как перейти с версии 2.0 на 3.0RISSPA_SPb
 
Ключевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSSКлючевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSSDigital Security
 
рынок иб вчера и сегодня рекомендации и практика микротест
рынок иб вчера и сегодня рекомендации и практика микротестрынок иб вчера и сегодня рекомендации и практика микротест
рынок иб вчера и сегодня рекомендации и практика микротестExpolink
 
введение в проблематику Pa dss
введение в проблематику Pa dssвведение в проблематику Pa dss
введение в проблематику Pa dssInformzaschita
 

Similar to Стандарт PCI DSS. Особенности внедрения. (20)

Программа для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSSПрограмма для банков-эквайеров по приведению мерчантов к PCI DSS
Программа для банков-эквайеров по приведению мерчантов к PCI DSS
 
Trustwave: Введение в практику PCI DSS
Trustwave: Введение в практику PCI DSSTrustwave: Введение в практику PCI DSS
Trustwave: Введение в практику PCI DSS
 
Часто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствиюЧасто задаваемые вопросы на пути к PCI соответствию
Часто задаваемые вопросы на пути к PCI соответствию
 
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSSУправление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
 
2.pci dss eto nujno znat
2.pci dss  eto nujno znat2.pci dss  eto nujno znat
2.pci dss eto nujno znat
 
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
Приведение ЦОДов в соответствие требованиям ИБ, как средство повышения привле...
 
Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни» Перевод PCI DSS на русский язык: технология и «подводные камни»
Перевод PCI DSS на русский язык: технология и «подводные камни»
 
Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”
Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”
Сloud Webinar #2: “PCI DSS Compliance: Getting Ready for the Certification”
 
История одного стартапа
История одного стартапаИстория одного стартапа
История одного стартапа
 
Cтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версииCтандарт PCI DSS изменения в новой версии
Cтандарт PCI DSS изменения в новой версии
 
8.pci arch sight
8.pci arch sight8.pci arch sight
8.pci arch sight
 
Bitworks presentation 2015_v3
Bitworks presentation 2015_v3Bitworks presentation 2015_v3
Bitworks presentation 2015_v3
 
Open payment platform
Open payment platformOpen payment platform
Open payment platform
 
Защищенная веб-аналитика для банков, телекомов, медицинских центров
Защищенная веб-аналитика для банков, телекомов, медицинских центровЗащищенная веб-аналитика для банков, телекомов, медицинских центров
Защищенная веб-аналитика для банков, телекомов, медицинских центров
 
Cloud Credit Card Processing Kaznachey
Cloud Credit Card Processing KaznacheyCloud Credit Card Processing Kaznachey
Cloud Credit Card Processing Kaznachey
 
2can получил сертификат безопасности PCI DSS
2can получил сертификат безопасности PCI DSS2can получил сертификат безопасности PCI DSS
2can получил сертификат безопасности PCI DSS
 
PCI DSS как перейти с версии 2.0 на 3.0
PCI DSS как перейти с версии 2.0 на 3.0PCI DSS как перейти с версии 2.0 на 3.0
PCI DSS как перейти с версии 2.0 на 3.0
 
Ключевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSSКлючевые особенности сертификации по PA-DSS
Ключевые особенности сертификации по PA-DSS
 
рынок иб вчера и сегодня рекомендации и практика микротест
рынок иб вчера и сегодня рекомендации и практика микротестрынок иб вчера и сегодня рекомендации и практика микротест
рынок иб вчера и сегодня рекомендации и практика микротест
 
введение в проблематику Pa dss
введение в проблематику Pa dssвведение в проблематику Pa dss
введение в проблематику Pa dss
 

More from DialogueScience

Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакамВебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
DialogueScience
 
Вебинар: Next Generation DLP
Вебинар: Next Generation DLPВебинар: Next Generation DLP
Вебинар: Next Generation DLP
DialogueScience
 
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
DialogueScience
 
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологииВебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
DialogueScience
 
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESMВебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
DialogueScience
 
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
DialogueScience
 
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО ЯВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
DialogueScience
 
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
DialogueScience
 
Создание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компанииСоздание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компании
DialogueScience
 
Управление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯУправление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до Я
DialogueScience
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
DialogueScience
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
DialogueScience
 
Safe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователейSafe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователей
DialogueScience
 
Современные российские средства защиты информации
Современные российские средства защиты информацииСовременные российские средства защиты информации
Современные российские средства защиты информации
DialogueScience
 
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITYSOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
DialogueScience
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
DialogueScience
 
Обзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИОбзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИ
DialogueScience
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
DialogueScience
 
Вебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-системВебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-систем
DialogueScience
 
Fireeye 201FireEye - система защиты от целенаправленных атак5
Fireeye  201FireEye - система защиты от целенаправленных атак5Fireeye  201FireEye - система защиты от целенаправленных атак5
Fireeye 201FireEye - система защиты от целенаправленных атак5
DialogueScience
 

More from DialogueScience (20)

Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакамВебинар: Подход Лаборатории Касперского к противодействию целевым атакам
Вебинар: Подход Лаборатории Касперского к противодействию целевым атакам
 
Вебинар: Next Generation DLP
Вебинар: Next Generation DLPВебинар: Next Generation DLP
Вебинар: Next Generation DLP
 
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
Вебинар: MaxPatrol + MaxPatrol SIEM - что нужно знать об оценке состояния и у...
 
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологииВебинар: DeviceLock - экспертный взгляд на DLP-технологии
Вебинар: DeviceLock - экспертный взгляд на DLP-технологии
 
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESMВебинар: Функциональные возможности HP ArcSight Logger \ ESM
Вебинар: Функциональные возможности HP ArcSight Logger \ ESM
 
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
ВЕБИНАР: ЛУЧШИЕ ПРАКТИКИ И РЕКОМЕНДАЦИИ ПО ПРОТИВОДЕЙСТВИЮ ЦЕЛЕВЫМ КИБЕРАТАКА...
 
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО ЯВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
ВЕБИНАР: УПРАВЛЕНИЕ ИНЦИДЕНТАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ОТ А ДО Я
 
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ  ПЕРСОНАЛЬНЫХ ДАННЫХ
ПРАВОПРИМЕНИТЕЛЬНАЯ ПРАКТИКА В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
 
Создание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компанииСоздание системы обеспечения ИБ АСТУ электросетевой компании
Создание системы обеспечения ИБ АСТУ электросетевой компании
 
Управление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до ЯУправление инцидентами информационной безопасности от А до Я
Управление инцидентами информационной безопасности от А до Я
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
 
Safe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователейSafe inspect. Средство контроля за действиями привилегированных пользователей
Safe inspect. Средство контроля за действиями привилегированных пользователей
 
Современные российские средства защиты информации
Современные российские средства защиты информацииСовременные российские средства защиты информации
Современные российские средства защиты информации
 
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITYSOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
SOMETHING INTANGIBLE, BUT REAL ABOUT CYBERSECURITY
 
Целенаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройстваЦеленаправленные атаки на мобильные устройства
Целенаправленные атаки на мобильные устройства
 
Обзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИОбзор текущей ситуации в области импортозамещения СЗИ
Обзор текущей ситуации в области импортозамещения СЗИ
 
Практические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLPПрактические особенности внедрения систем класса DLP
Практические особенности внедрения систем класса DLP
 
Вебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-системВебинар: Функциональные возможности современных SIEM-систем
Вебинар: Функциональные возможности современных SIEM-систем
 
Fireeye 201FireEye - система защиты от целенаправленных атак5
Fireeye  201FireEye - система защиты от целенаправленных атак5Fireeye  201FireEye - система защиты от целенаправленных атак5
Fireeye 201FireEye - система защиты от целенаправленных атак5
 

Стандарт PCI DSS. Особенности внедрения.

  • 2. Информация о PCI DSS • Выпущен: 30 июня 2005 года • Разработку инициировали: MasterCard Worldwide, Visa International, American Express, Discover Financial Services, JCB • Цель: Обеспечить защиту электронных платежных систем в свете участившихся случаев хищений информации о держателях платежных карт • Обязателен для внедрения: Во всех организациях, хранящих, обрабатывающих и передающих данные о держателях платежных карт: процессинговые компании, банки, Интернет-магазины и др. • Актуальная версия: 3.1 и 3.2
  • 3. Кому необходим PCI DSS Требования стандарта PCI DSS распространяется на организации, обрабатывающие, хранящие или передающие информацию о держателях платежных карт, например: • Процессинговые компании • Банки, имеющие собственный процессинг • Крупные розничные сети • Операторы сотовой связи • Интернет-магазины • Коммерческие ЦОД
  • 4. Терминология PCI DSS Merchat (Торгово-сервисное предприятие) • Принимают платежные карты для оплаты товаров или услуг (розничные сети, рестораны, Интернет-магазины и т.д.) Сервис-провайдер (Поставщик услуг) • Оказывают различные услуги, необходимые для осуществления оплаты (банки, процессинги и т.д.) Транзакция • Операция с картой по оплате, снятию или переводу денежных средств QSA (Qualified Security Assessor) • Компания имеющая право проводить аудиты по PCI DSS ASV (Approved Scanning Vendor) • Компания, имеющая право проводить внешние сканирования уязвимостей
  • 5. Процедуры подтверждения соответствия сервис-провайдеров Уровни сервис-провайдеров • Level 1 > 300 тыс. транзакций в год • Level 2 < 300 тыс. транзакций в год Процедуры подтверждения соответствия • Ежегодный сертификационный аудит, выполняемый QSA (Level 1) • Ежегодное заполнение самоопросника Self-Assessment (Level 2) • Ежеквартальное внешнее сканирование уязвимостей, проводимое ASV (Level 1, 2) • Ежеквартальное внутреннее сканирование уязвимостей (Level 1, 2) • Ежегодное выполнение внутренних и внешних тестов на проникновение (Level 1, 2) • Ежегодное выполнение анализа рисков (Level 1, 2)
  • 6. Последствия несоответствия • Ущерб от действий злоумышленников (финансовый и репутационный) • Отказ в повышении статуса в платежных системах • Штрафные санкции (размеры штрафов конфиденциальны) • Отказ международных платежных систем в предоставлении услуг
  • 7. Состав услуг PCI DSS Услуги по сертификации включают три этапа: • Обследование ИС заказчика и разработка рекомендаций по приведению в соответствие • Реализация требований стандарта • Сертификация
  • 8. Состав услуг PCI DSS Обследование ИС заказчика и разработка рекомендаций по приведению в соответствие • Сбор и анализ исходной информации • Разработка плана мероприятий по приведению в соответствие
  • 9. Состав услуг по PCI DSS Реализация требований стандарта • Разработка политик, стандартов и процедур • Проектирование СОИБ • Внедрение СОИБ
  • 10. Состав услуг PCI DSS Услуги по сертификации • Анализ рисков ИБ • Ежеквартальные ASV-сканирования • Ежеквартальные сканирования уязвимостей из ЛВС • Тестирование на проникновение из сети Интернет и ЛВС • Сертификационный аудит
  • 11. Наши преимущества • Необходимые компетенции • Большой опыт выполнения работ по внедрению PCI DSS и проведению сертификации по PCI DSS • Гибкость при приведении в соответствие и сертификации • Возможность выполнения комплексных проектов вместе с НПС и СТО БР
  • 12. PCI DSS v3.2 • Опубликован 28 апреля 2016г. • Обязателен с 1 ноября 2016г. • До 31 октября действуют обе версии • Виза принимает отчеты по PCI DSS v3.1 до 31 декабря 2016г. (по аудитам завершенным до 31 октября 2016г.)
  • 13. PCI DSS v3.2 / основные изменения • Уточнения и дополнительные руководства • Срок перехода на TLS 1.1 или TLS 1.2 продлен • Многофакторная аутентификация для администраторов (обязательно с 1 февраля 2018г.)
  • 14. PCI DSS v3.2 изменения для сервис-провайдеров • Документирование криптографической архитектуры • Выполнение требований PCI DSS и актуализация документации должно являться частью проводимого изменения • Обеспечение непрерывности функционирования средств ЗИ • Тестирование на проникновение каждые 6 месяцев для проверки механизмов сегментации • Назначение ответственного за соответствие PCI DSS • Ежеквартальная проверка выполнения процессов ИБ
  • 15. Вопросы? Александр Крупчик Тел.: +7 (495) 980-67-76,164 Факс: +7 (495) 980-67-75 Моб.: +7 (916) 147-08-20 Е-mail: krupchik@dialognauka.ru