Aercom.by - Безопасность в Беларуси

24 мая 2012 г., четверг

Актуально

Информационная
безопасность

Журнал "Технологии
безопасности"

Журнал №1 (22) 2012 Главная тема «Системы видеонаблюдения. Видеоаналитика»

Журнал №6 (21) 2011 Итоговый номер

Журнал №5 (20) 2011 Главная тема «Безопасность многофункциональных и критически важных объектов»

Журнал №4 (19) 2011 Главная тема «Пожарная безопасность»

Журнал №3 (18) 2011 Главная тема «Банковская безопасность. Телекоммуникации. Информационная безопасность.»

Журнал №2 (17) 2011 Главная тема «Системы видеонаблюдения»

Журнал №1 (16) 2011 Главная тема «Пожарная безопасность. Развитие сегмента пожарной автоматики»

Журнал №6 (15), 2010, ноябрь-декабрь. Главная тема номера: «Обзор отрасли безопасности».

Журнал №5 (14) 2010 Главная тема: "Мониторинг, обзор ТС, рынки безопасности."

Журнал №4 (13) 2010 Главная тема «СКУД, противокражные системы на рынке Беларуси»

Журнал №3 (12) 2010 Главная тема «Пожарная безопасность в Республике Беларусь»

Журнал №2 (11) 2010 Главная тема «Системы видеонаблюдения. Комплексные системы безопасности»

Журнал №1 (10) 2010 Главная тема «Технические средства и системы охраны. Банковская безопасность»

Журнал №6 (9) 2009 Главная тема «Итоги отрасли безопасности в 2009 году. Обзор рынка»

Журнал №5 (8) 2009 Главная тема «Охрана периметра»

Журнал №4 (7) 2009 Главная тема "Системы контроля управления доступом"

Журнал №3 (6) 2009 Главная тема "Системы видеонаблюдения"

Журнал №2 (5) 2009 Главная тема "Системы пожаротушения и дымоудаления"

Журнал №1 (4) 2009 Главная тема "Системы пожарной сигнализации"

Рассылка новостей

Введите Ваш E-mail

Выставки, семинары, конференции

мая 22, 2012

V Ежегодный форум «Долевое строительство – 2012» уже 25-го мая!

мая 21, 2012

Индустрия безопасности в фотографиях: опубликованы лучшие фотоработы с MIPS 2012.

мая 21, 2012

Последние инновации в области безопасности будут представлены на 5-м Международном салоне «Комплексная безопасность 2012»

мая 17, 2012

Компания «Аргус-Спектр» на MIPS 2012

мая 17, 2012

23 мая состоится семинар «Комплексное проектирование промышленных объектов на основе Model Studio CS» в Москве

мая 16, 2012

Flir — новинки тепловизионного оборудования

Каталог предприятий

Мероприятия Аэрком

мая 11, 2012

Научно-практический семинар «Безопасность критически важных объектов»

марта 27, 2012

Семинар «Обеспечение безопасности и мониторинг строительных площадок»

января 26, 2012

Семинар «Видеоаналитика в системах защиты объектов различных категорий»

ноября 4, 2011

Конференция «Безопасность многофункциональных и спортивных объектов с массовым пребыванием людей»

мая 4, 2011

Семинар «Безопасный город»

Инфраструктурные решения для серверных и ЦОД (РБ)
апреля 6, 2011

Семинар «Инфраструктурные решения для серверных и ЦОД»

Повышение квалификации

декабря 1, 2011

Специалисты по проектированию, монтажу и наладке технических средств и систем охраны

сентября 26, 2011

Работники СБ торговых объектов

Информация

Эксперты

Компании

апреля 18, 2012

COHU, наша цель – создать идеальную камеру

апреля 17, 2012

Компания Avigilon – выход на рынки СНГ

апреля 2, 2012

Интервью с представителями компании «Fujinon»

октября 18, 2011

Pelco в Беларуси – перезагрузка

сентября 15, 2011

Интеллектуализация видеонаблюдения

августа 26, 2011

Компания «Прогноз» – 20 лет работы, более 50% рынка РФ

Внедрение стандарта безопасности данных индустрии платежных карт в «Приорбанк» (РБ)
3 декабря, 2010

Внедрение стандарта безопасности данных индустрии платежных карт в «Приорбанк» ОАО

Лаптев В.И., менеджер, «Приорбанк» ОАО, г. Минск.

Доклад был сделан в рамках прошедшего форума «Банк ИТ’10» 

«Сражаясь с тем, кто умеет обороняться, противник не знает, где ему нападать» (Сунь-Цзы «Трактат о военном искусстве»). Этот эпиграф достаточно точно отражает цель, которая должна быть достигнута при внедрении стандарта безопасности данных индустрии платежных карт (PCI DSS, Payment Card Industry Data Security Standard). Стандарт был разработан в целях поддержания и улучшения защиты данных платежных карт и содействию широкому повсеместному применению стойких мер безопасности данных. Требования стандарта PCI DSS применяются, если выполняется хранение, обработка или передача данных платежных карт, например номера карты или других критичных данных авторизации платежных карт (полное содержание магнитной полосы, ПИН код и т.д. ).

Стандарт содержит требования, которые разделены на 12 групп.

Построение и поддержание безопасной сети:

1. установка и управление конфигурацией межсетевых экранов для защиты данных платежных карт;

2. не использовать установленные производителем по умолчанию системные пароли и параметры безопасности;

Защита данных платежных карт:

3. защита данных платежных карт при хранении;

4. шифрование данных платежных карт, передаваемых по сетям общего доступа;

Реализация программы управления уязвимостями:

5. использовать и регулярно обновлять антивирусное программное обеспечение;

6. разработка и поддержка безопасных систем и приложений;

Реализация мер по строгому контролю доступа:

7. ограничение доступа к данным платежных карт в соответствии со служебной необходимостью;

8. назначение уникального идентификатора для каждого лица, имеющего доступ к компьютеру;

9. ограничение физического доступа к данным платежных карт;

Регулярный мониторинг и тестирование сетей:

10. отслеживание и мониторинг любого доступа к сетевым ресурсам и данным платежных карт;

11. регулярное тестирование систем и процессов обеспечения;

Поддержание политики информационной безопасности:

12. Поддержание политики по информационной безопасности для сотрудников и контрагентов.

Несколько лет назад платежные системы Visa и MasterCard создали специальные программы по повышению безопасности информации. Согласно требованиям платежных систем, если организация подпадает под определенные критерии, она должна обеспечить соответствие стандарту PCI DSS. С целью подтверждения соответствия, необходимо пройти независимый и сертифицированный (QSA, Qualified Security Assessor) аудит. В случае не соответствия стандарту, организации грозят штрафные санкции со стороны платежных систем.

В соответствии с лучшими практиками, банк использовал проектный подход для организации соответствия стандарту. Была создана рабочая группа и проведен предварительный аудит, по результатам которого был создан план мероприятий.

Цели плана достигаются:

· сегментированием сети передачи данных и защитой сегментов сети межсетевыми экранами;

· перемещением серверов между сегментами, для оптимизации передачи данных;

· организацией защищенных подключений к данным сегментам;

· исключением, где это возможно, хранения, обработки и передачи номера карты;

· созданием новых и изменением существующих процессов ИТ;

· организацией дополнительных контролей;

· созданием и изменением нормативных актов;

· документированием информационных систем на различных уровнях;

· запрещением, либо ограничением использования различных устройств.

Важным моментом является то, что соответствие стандарту требует соблюдения регулярных процедур, так как «Безопасность это процесс, а не результат» (Брюс Шнайер).

Ежегодно проводится:

Ø QSA-аудит;

Ø тест на проникновение;

Ø проверка безопасности веб-приложений;

Ø пересмотр политики безопасности;

Ø обучение персонала.

Каждые 6 месяцев пересматриваются конфигурации межсетевых экранов и маршрутизаторов. Ежеквартально выполняется внешнее и внутреннее сканирование сети на наличие уязвимостей. Еженедельно осуществляются процедуры проверки целостности критичных файлов. Ежедневно просматривать журналы протоколирования событий выполнять другие процедуры, предусмотренные политикой безопасности.

Соблюдение стандарта PCI DSS позволит значительно повысить уровень защиты данных платежных карт и избежать штрафных санкций платежных систем.

Оставить комментарий

Заметьте: Включена проверка комментариев. Нет смысла повторно отправлять комментарий.