Яндекс.Метрика

С 1 февраля 2018 года вступает в силу новая версия стандарта безопасности платежных карт

Дата:

Главная его задача — обеспечение безопасности данных владельцев банковских карт. Как рассказал руководитель направления управления доступом компании Softline Иван Молотилов, стандарт безопасности платежных карт (PCI DSS) был разработан и периодически дорабатывается советом, учрежденным международными платежными системами (MasterCard, VISA и др.). Главная его задача – обеспечение безопасности данных владельцев банковских карт, которая хранится и обрабатывается в […]

Главная его задача — обеспечение безопасности данных владельцев банковских карт.

Как рассказал руководитель направления управления доступом компании Softline Иван Молотилов, стандарт безопасности платежных карт (PCI DSS) был разработан и периодически дорабатывается советом, учрежденным международными платежными системами (MasterCard, VISA и др.). Главная его задача – обеспечение безопасности данных владельцев банковских карт, которая хранится и обрабатывается в информационных системах торгово-сервисных предприятий и поставщиков услуг, чья деятельность связана с приемом и обработкой платежей при помощи банковских карт. Выпущена новая версия стандарта была почти два года назад, и до сих пор носила рекомендательный характер.

— Стандарт довольно ощутимо видоизменен. Одно из его главных нововведений — повышение требований к периодичности проведения пентестов, то есть мероприятий по моделированию кибератак, которые в том или ином виде помогают понять степень защищенности от нападений злоумышленников. Новая редакция предписывает проведение тестов на проникновение не реже, чем раз в полгода, в то время как в прошлой версии рекомендовалось проводить их раз в год, и большинство компаний этим ограничивалось. Кроме того, в новой редакции PCI DSS усилены требования по многофакторной аутентификации, когда для доступа к данным кроме пароля требуется ввести дополнительные сведения, известные или принадлежащие конкретному пользователю. Если раньше многофакторная аутентификация требовалась пользователям, работающим в сегменте PCI DSS удаленно, то теперь это правило распространяется и на внутренних пользователей, имеющих доступ к защищаемому сегменту обработки платежных данных, — говорит Иван Молотилов.

По словам эксперта, в процессе автоматизированной обработки банковских карт потенциально возможен риск вешних кибератак или превышения должностных полномочий сотрудников организаций с целью мошенничества и хищения денежных средств.

— Необходимость периодического обновления стандарта связана с непрерывным процессом изобретения злоумышленниками новых способов атак на информационные системы. Стоит отметить, что все принимаемые нововведения разрабатываются на основе анализа статистики зафиксированных инцидентов безопасности в организациях, использующих процессинг банковских карт, потому полностью обоснованы и не являются завышенными, — говорит Иван Молотилов.

Он подчеркнул, что за неисполнение требований обновленного PCI DSS участников рынка эмиссии банковских карт будут ожидать санкции со стороны платежных систем (в основном они обладают статусом финансового характера, либо с ограничениями, связанными с бизнес-процессами).

— Предполагается, что двух лет (с момента принятия новой версии стандарта до дня его вступления в силу) достаточно, чтобы все участники рынка успели адаптировать свою инфраструктуру к новым требованиям. Но в конце 2017 года о соответствии новым требованиям, по нашей приблизительной оценке, могли заявить не более 30% организаций. В первую очередь, это наиболее крупные финансовые организации и участники индустрии процессинга карт, «топовые» российские банки, преимущественно базирующиеся в центральной части России. На мой взгляд, к 1 февраля ситуация существенно не изменится, в соответствии с экономической целесообразностью и за счет корректировок бюджета на ИТ, если грядущие изменения не были учтены при планировании бюджета, компании начнут подготавливать свою инфраструктуру к новым требованиям непосредственно перед предстоящим аудитом соответствия PCI DSS, который проводится ежегодно. Сделать это придется всем, потому что несоответствие требованиям – это штрафы и дополнительные издержки для компании, так как деятельность, связанная с платежами — весомая часть дохода таких компаний, — уверен эксперт.

Иван Молотилов уточнил, чтобы привести инфраструктуру в соответствие с новым PSI DSS, необходимо обратиться в компетентную компанию, обладающую статусом Qualified Security Assessor, которая проведет независимый аудит соответствия требованиям, выявит недостатки текущего состояния комплексной системы защиты сегмента процессинга платежей по банковским картам и выдаст рекомендации по их устранению.

— Устранение этих недостатков требует модернизации комплексной системы защиты информации и включения новых мер защиты, одной из которой, с учетом требований новой версии стандарта, может быть внедрение или модернизация системы многофакторной аутентификации, — говорит Иван Молотилов. — Если собственные решения или поставщики услуг, которые ваша организация использует для проведения пентестов и идентификации пользователей, не соответствуют новому стандарту PCI DSS, есть смысл позаботиться о выборе новых. В качестве примера таких решений можно привести разработку российской компании Indeed ID, а также лидера мирового рынка решений аутентификации – Gemalto c их решением SafeNet Authentication Service. Стоимость реализации проекта может начинаться от 400 000 рублей и зависит от количества пользователей, систем с которыми необходимо интегрироваться и используемого типа OTP-токена (устройства для генерации одноразовых паролей).

Эксперт подчеркнул, что лучше разобраться в существующих на рынке предложениях и подобрать то, которое подходит для реализации ваших потребностей, может помочь компания, где есть специалисты в области информационной безопасности. В частности, инженеры и архитекторы компании Softline, по его словам, могут организовать такой «пилот» бесплатно, и по его итогам помочь заказчику привести инфраструктуру в соответствие с требованиями разработчиков стандарта.

После устранения всех недочетов провести повторный аудит. В случае подтверждения устранения замечаний, компании выдается сертификат о соответствии PCI DSS. Впоследствии компания обязуется предоставлять платежной системе или эквайеру отчеты с самооценкой соответствия уровню сертификации, который определяется количеством транзакций в год.

Фото: пресс-служба компании

Алла Литвинова: На рынок труда в Новосибирске массово пошли «белые воротнички»

Большинству таких специалистов не удается снова устроиться по специальности

Рубрики : Технологии

Регионы : Регион не задан

Теги :Теги не заданы

0
0

Технопарк для айтишников за 10 млрд рублей построят в Новосибирске

Соглашение о создании технопарка в сфере высоких технологий было подписано на ПМЭФ 2026. Его завизировали заместитель председателя правления Сбербанка Анатолий Попов, губернатор региона Андрей Травников и представитель «ВКД-1» девелопер Вадим Ильченко. Проект появится в сити-квартале «Инские холмы», который возводит компания Ильченко «Верба Капитал». Речь идет о многофункциональных пространствах на площади 15 тысяч кв метров, где планируется создать около 900 рабочих мест.

— Строительство Технохаба Сбера станет лишь первым этапом по созданию крупнейшего в Сибири комплекса застройки бизнес-пространства класса А, рассчитанного на 2500 рабочих мест и общей площадью 55 тысяч квадратных метров, с объёмом инвестиций более 10 млрд руб, — пояснили в правительстве региона.

Читать полностью

Ксения Шойгу заинтересовалась разработками научных институтов Новосибирска

Новосибирская область планирует подключиться к развитию Ангаро-Енисейского кластера. Об этом стало известно по итогам встречи губернатора Андрея Травникова и генерального директора Фонда «Долина Менделеева» Ксении Шойгу в рамках ПМЭФ-2026. Шойгу заинтересовала возможность подключения научно-экспертного и инженерного потенциала региона к созданию технологий глубокой переработки цветных, редких и редкоземельных металлов для кластера.

По словам Травникова, для Новосибирска — это возможность встроить научный, образовательный и инженерный потенциал региона в крупный межрегиональный технологический проект с понятной промышленной задачей.

Читать полностью

Бюджеты на поддержку сайтов для бизнеса в России резко вырастут

В профессиональном сообществе сложился устойчивый миф: появление инструментов визуальной разработки (так называемых low‑code/no‑code решений) и генеративных нейросетей сделало рынок создания сайтов доступным для неподготовленного пользователя. Опыт последних лет, а также анализ свидетельствуют об обратном: входной порог на рынок по технической составляющей снизился, но совокупная стоимость владения качественным сайтом выросла в три‑пять раз относительно показателей 2015 года.

Ценность сайта как бизнес-актива сегодня парадоксально высока. Причиной является не только инфляция и удорожание привлечения посетителей, но и фундаментальное усложнение экосистемы: сайт перестал быть самостоятельным продуктом, превратившись в ядро распределённой системы, включающей торговые площадки (маркетплейсы), программы обмена сообщениями (мессенджеры), товарные выгрузки (фиды) и сервисы аналитики.

Читать полностью

Айтишник из Новосибирска получил срок за нарушение авторских прав и мошенничество

Советский районный суд вынес приговор в отношении экс-технического директора одной из IT-компаний Новосибирска Романа Куруча. Компания специализируется на создании и использовании баз данных и информационных ресурсов.

Суд установил, что Куруч имел неограниченный доступ к серверам организации, на которых размещалась программа для ЭВМ. Он сменил пароли и за пять лет перенес программу на неустановленный электронный носитель, а также базы данных, данные сайта, веб-приложения, созданные для ее обслуживания и функционирования. После этого айтишник произвел модификацию программы и подал заявку на ее регистрацию в Федеральную службу по интеллектуальной собственности. В результате коммерческой организации был причинен ущерб на сумму более 28 млн рублей, сообщает пресс-служба Управления судебного департамента Новосибирской области

Читать полностью

Город будущего: новосибирские архитекторы смогут предложить новый дизайн вышек для связи

МТС совместно с архитектурным клубом A-House в рамках конкурса фестиваля A-Fest предложит архитектурным бюро спроектировать новый дизайн опор базовых станций, который должен изменить их восприятие в городской среде. Концепцию победителя планируется реализовать в 2027 году в Москве и далее масштабировать на другие города при соблюдении всех технических требований и условий согласования.

Сегодня вышки базовых станций — привычный элемент современного города, без них невозможна повседневная жизнь людей, работа транспорта, городской и цифровой инфраструктуры. При этом оборудование связи иногда устанавливается без учета окружающей среды и архитектуры. Эта инициатива направлена на поиск и реализацию такого решения, которое сочетало бы не только функциональность, технологичность и возможность запуска сетей 5G, но и гармонично бы встроилось в городской ландшафт.

Читать полностью

Beeline Cloud и ITKey объединяют усилия для промышленного внедрения ИИ в России

Компании объединяют усилия для развития экосистемы импортонезависимых продуктов и создания высокотехнологичных решений, направленных на развертывание систем искусственного интеллекта (AI) внутри корпоративного контура крупнейших российских заказчиков.

Ключевым направлением партнерства станет разработка совместного стека решений на базе программного обеспечения KeyStack и инфраструктурных мощностей Beeline Cloud. Эта коллаборация призвана помочь крупному бизнесу перейти от стадии экспериментов с ИИ к полноценной промышленной эксплуатации. Совместное решение обеспечит безопасное развертывание AI в закрытом контуре, позволит оперативно создавать инфраструктуру для инференс-нагрузок и масштабировать частные AI-среды. Особое внимание будет уделено внедрению AI-платформ для работы с внутренними знаниями компании и интеграции интеллектуальных ассистентов в реальные бизнес-сценарии заказчиков.

Читать полностью

Алла Литвинова: На рынок труда в Новосибирске массово пошли «белые воротнички»

Большинству таких специалистов не удается снова устроиться по специальности

Прямым текстом

Подпишитесь на новости
Подпишитесь на рассылку самых актуальных новостей.

Выражаю согласие на обработку персональных данных, указанных при заполнении формы подписки на рассылку новостей в соответствии с Политикой конфиденциальности и Согласием на обработку персональных данных.

Я согласен (согласна)

 
×
Поиск по автору:
×
Июнь 2026
Пн Вт Ср Чт Пт Сб Вс
1234567
891011121314
15161718192021
22232425262728
2930  
×





    Выражаю согласие на обработку персональных данных, указанных при заполнении формы «Предложить новость» в соответствии с Политикой конфиденциальности и Согласием на обработку персональных данных.
    Я согласен (согласна)

    ×

    Эксклюзивный материал

    Материалы, отмеченные значком , являются эксклюзивными, то есть подготовлены на основе информации, полученной редакцией infopro54.ru. При цитировании, перепечатке ссылка на источник обязательна

    ×

      Участие в конференции бесплатно






      Формат участия:

      [yandex_captcha yandex_captcha-816]
      Отправляя сообщение, я принимаю условия соглашения об использовании персональных данных и соглашаюсь с Правилами сайта

      ×

        Участие в конференции бесплатно








        Отправляя сообщение, я принимаю условия соглашения об использовании персональных данных и соглашаюсь с Правилами сайта

        ×
        На нашем сайте используются файлы cookie. Продолжая пользоваться сайтом, Вы подтверждаете свое согласие на использование файлов cookie в соответствии с условиями их использования
        Понятно
        Политика конфиденциальности