SlideShare a Scribd company logo
PCI DSS
              в Украине
          К чему готовиться?

Александр Смычников
Консультант департамента ИТ консалтинга
ООО «БМС Консалтинг»

Alexander_Smychnikov@BMS-Consulting.com
Copyright © BMS consulting, 2009
Copyright © BMS consulting, 2007
План доклада

           PCI DSS увядает?

           Динамика стандарта

           Новые вопросы и мифы

           Наши прогнозы




20.07.09                        Copyright © BMS consulting, 2007   2
План доклада

           PCI DSS увядает?

           Динамика стандарта

           Новые вопросы и мифы

           Наши прогнозы




20.07.09                        Copyright © BMS consulting, 2007   3
Повод задуматься?




Вопрос: Что дает соответствие PCI DSS?
20.07.09                                          4
               Copyright © BMS consulting, 2009
Голые факты




2009 Data Breach Investigations Report, Verizon Business RISK team
 20.07.09                                Copyright © BMS consulting, 2009   5
Голые факты - 2
      Еще об утечках 2008 в свете PCI DSS:

      •Германия. 21 миллион немцев.
             Источник: Call-центр крупного банка

      •Корея. 11 миллионов сотрудников «GS Caltex»
               Источник: Служащие компании                               Персональные данные

                                                                         Государственная тайна
      •США. 8 миллионов клиентов «Best Western Hotel group»
              Источник: «Взломанный» сервер компании. Ком. тайна, Ноу-хау
                                                                         Не установлено

      4.        Билинговая компания «CheckFree». 5 миллионов клиентов.
                Источник: Подмена DNS и ложный сайт
                                                      Природа утечек
      5.        Партнер Bank of New York Mellon, 4,5 миллиона клиентов
                Источник: Утерянная магнитная лента
2009 Глобальное исследование утечек информации за 2008 год, InfoWatch
 20.07.09                             Copyright © BMS consulting, 2009                      6
В чем ошибка?
      Ошибки пользователей                         Ошибки безопасности

     Антивирус и обновления                      Безопасность работы в Интернет
     Запуск непроверенного ПО                    Использование систем после
                                                   обнаружения уязвимости
     Установка обновлений                        Использование протоколов не
      безопасности системного и                    поддерживающих шифрование
      прикладного ПО                              Разглашение пароля пользователей по
     Отказ от резервных копий и их                телефону без авторизации
      тестирования                                Запуск небезопасных сервисов, которые
                                                   не требуются в работе
     Нарушения регламента                        Некорректная настройка межсетевых
      использования сети                           экранов
                                                  Обновления антивирусного ПО
                                                  Отсутствие обучения пользователей в
                                                   сфере ИБ
                                                  Допуск неквалифицированного
                                                  персонала к обеспечению ИБ

                               2009, SANS Insitute
20.07.09                     Copyright © BMS consulting, 2009                              7
PCI DSS учитывает это!




20.07.09    Copyright © BMS consulting, 2009   8
План доклада

           PCI DSS увядает?

           Динамика стандарта

           Новые вопросы и мифы

           Наши прогнозы




20.07.09                        Copyright © BMS consulting, 2007   9
Жизненный цикл стандарта




20.07.09    Copyright © BMS consulting, 2009   10
План доклада

           PCI DSS увядает?

           Динамика стандарта

           Новые вопросы и мифы

           Наши прогнозы




20.07.09                        Copyright © BMS consulting, 2007   11
20.07.09   Copyright © BMS consulting, 2009   12
Вопрос 1.
Так что же дает стандарт?




20.07.09      Copyright © BMS consulting, 2009   13
Вопрос 2.
Кому верить?

 Санкции PCI к QSA
 Некачественная работа
 «Медвежьи» услуги




20.07.09       Copyright © BMS consulting, 2009   14
Вопрос 3.
Июль 2010 года?!




20.07.09    Copyright © BMS consulting, 2009   15
Вопрос 4.
Как быть с приоритетами?



 Первая стадия разработки
 Не инструмент аудита
 Нужен «новичкам» и SMB retail
 Подготовка к SAQ

20.07.09     Copyright © BMS consulting, 2009   16
Вопрос 5.
Аутсорсинг или его «дети»?




20.07.09     Copyright © BMS consulting, 2009   17
План доклада

           PCI DSS увядает?

           Динамика стандарта

           Новые вопросы и мифы

           Наши прогнозы




20.07.09                        Copyright © BMS consulting, 2007   18
Наши прогнозы

 Безопасность баз данных
 Управление уязвимостями
 Аутсорсинг
 Борьба за качество аудита
 PA DSS



20.07.09     Copyright © BMS consulting, 2009   19
Добрый совет
          Надежный партнер
          Квалифицированная консультация
          Меры «внешние» и «внутренние»
          Процессы, а не проекты


     Внутренние меры                                      Внешний опыт и знания




20.07.09               Copyright © BMS consulting, 2009                     20
Спасибо заза внимание!
  Спасибо внимание!




www.bms-consulting.com

More Related Content

PDF
Сокращаем затраты на обслуживание клиентов
PDF
Д.Романченко, IBS. Аутсорсинг информационной безопасности: взгляд интегратора
 
PDF
пр Обзор СТО БР ИББС 1.4 Про риски ИБ при аутсорсинге
PDF
Практический опыт специалиста по информационной безопасности
PDF
Как построить систему управления информационными рисками
PPSX
аутсорсинг It систем леонов-finopolis2016_14окт
PDF
Security as a Service = JSOC
PDF
Центр оперативного управления информационной безопасностью
Сокращаем затраты на обслуживание клиентов
Д.Романченко, IBS. Аутсорсинг информационной безопасности: взгляд интегратора
 
пр Обзор СТО БР ИББС 1.4 Про риски ИБ при аутсорсинге
Практический опыт специалиста по информационной безопасности
Как построить систему управления информационными рисками
аутсорсинг It систем леонов-finopolis2016_14окт
Security as a Service = JSOC
Центр оперативного управления информационной безопасностью

What's hot (20)

PPTX
СТО БР ИББС
PDF
Визуализация взломов в собственной сети PAN
PDF
Гибридные облака как средство защиты персональных данных
PPT
Hl2009 Pr
PPT
Hl2009 Pr V2
PDF
Подход CTI к информационной безопасности бизнеса, Максим Лукин
PDF
Внедрение IDM
PPTX
Основной вектор атак — приложения
PPTX
Тенденции, влияющие на информационную безопасность
PDF
Способы выполнения требований 152-ФЗ
PPSX
техн. облачных вычислений парменова Finopolis2016_14окт
PDF
Информационная безопасность
PDF
Почему в России нельзя обеспечить ИБ облаков?
PPT
Решения КРОК в области информационной безопасности
PDF
Финансовое измерение ИБ. 10 кейсов
PDF
Построение центра мониторинга и управления безопасностью Cisco
PDF
JSOC мы строили-строили и построили
PDF
Безопасность мобильного доступа: пошаговое руководство
PPTX
Продуктовая линейка компании «Код Безопасности»
PPTX
Stonesoft: Безопасный удаленный доступ - это просто!
СТО БР ИББС
Визуализация взломов в собственной сети PAN
Гибридные облака как средство защиты персональных данных
Hl2009 Pr
Hl2009 Pr V2
Подход CTI к информационной безопасности бизнеса, Максим Лукин
Внедрение IDM
Основной вектор атак — приложения
Тенденции, влияющие на информационную безопасность
Способы выполнения требований 152-ФЗ
техн. облачных вычислений парменова Finopolis2016_14окт
Информационная безопасность
Почему в России нельзя обеспечить ИБ облаков?
Решения КРОК в области информационной безопасности
Финансовое измерение ИБ. 10 кейсов
Построение центра мониторинга и управления безопасностью Cisco
JSOC мы строили-строили и построили
Безопасность мобильного доступа: пошаговое руководство
Продуктовая линейка компании «Код Безопасности»
Stonesoft: Безопасный удаленный доступ - это просто!
Ad

Viewers also liked (16)

PDF
Oracle exa2 biz_summit
PPT
Обзор подходов IMB к построению динамической инфраструктуры обработки информации
PPT
Dell виртуализация – веление времени
PDF
Evaluating thin client_security
PDF
Megatrade артем вижуткин академия цод
PPT
ОНУ им. и.и.Мечникова - Моделирование, анализ и оптимизация бизнес процессов ...
PDF
Cisco solutions for dc whiteboarding
PDF
жизненный цикл цод от проектирования до эксплуатации
PDF
коммерческий цод De novo история большой стройки.
PDF
Channel partner 2010x
PPT
бифит эб в кризис
PPT
айгама переведение затратной сферы массового обслуживания платежей населения ...
PPT
Comguard: Сетевые защиты McAfee. Лидеры "гартнер меджик квадранта" в новой од...
PPT
нбу удостоверяющий центр национального банка украины
PPT
Модернизация телекоммуникационной и сетевой инфраструктуры Национального бан...
PDF
генераторные установки нового поколения Ipt в.дюбанов
Oracle exa2 biz_summit
Обзор подходов IMB к построению динамической инфраструктуры обработки информации
Dell виртуализация – веление времени
Evaluating thin client_security
Megatrade артем вижуткин академия цод
ОНУ им. и.и.Мечникова - Моделирование, анализ и оптимизация бизнес процессов ...
Cisco solutions for dc whiteboarding
жизненный цикл цод от проектирования до эксплуатации
коммерческий цод De novo история большой стройки.
Channel partner 2010x
бифит эб в кризис
айгама переведение затратной сферы массового обслуживания платежей населения ...
Comguard: Сетевые защиты McAfee. Лидеры "гартнер меджик квадранта" в новой од...
нбу удостоверяющий центр национального банка украины
Модернизация телекоммуникационной и сетевой инфраструктуры Национального бан...
генераторные установки нового поколения Ipt в.дюбанов
Ad

Similar to BMS PCI DSS в Украине (20)

PDF
New Technologies and New Risks
PPTX
Инфотекс: Web Security Gateway
PPTX
Softline: Информационная безопасность
PDF
Безопасность SaaS. Безкоровайный. RISSPA. CloudConf
PDF
рынок иб вчера и сегодня рекомендации и практика микротест
PDF
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
PDF
Практические аспекты оценки защищенности систем ДБО
PDF
#Modern threats pwc
PDF
#Mobile security risspa
PDF
Risspa
PDF
Mobile security risspa
PDF
#Mobile security risspa
PDF
Цифровизация: от концепции к реализации
PDF
Информационная безопасность банка 3.0: Повышение эффективности в условиях эко...
PDF
Проектирование защищенных центров обработки данных Cisco.
PDF
Startups in cybersecurity - CISO Forum, April 18, 2016
PDF
Уральский форум 2020 за 15 минут
PPTX
Видео как инструмент управления
PDF
Pwc современные угрозы иб
New Technologies and New Risks
Инфотекс: Web Security Gateway
Softline: Информационная безопасность
Безопасность SaaS. Безкоровайный. RISSPA. CloudConf
рынок иб вчера и сегодня рекомендации и практика микротест
Solar Security. Андрей Прозоров. "5 "почему" аутсорсинга ИБ"
Практические аспекты оценки защищенности систем ДБО
#Modern threats pwc
#Mobile security risspa
Risspa
Mobile security risspa
#Mobile security risspa
Цифровизация: от концепции к реализации
Информационная безопасность банка 3.0: Повышение эффективности в условиях эко...
Проектирование защищенных центров обработки данных Cisco.
Startups in cybersecurity - CISO Forum, April 18, 2016
Уральский форум 2020 за 15 минут
Видео как инструмент управления
Pwc современные угрозы иб

More from Nick Turunov (20)

PDF
Kharkov conference 2011 q4 odrov s.
PDF
Huawei smart grid rus
PDF
Huawei smart grid rus
PPT
2011 ukraine channel sales business report
PDF
Kharkov conference 2011 q4 odrov s.
PDF
Aflex distribution
PDF
решения Eaton вадим харитонов
PDF
лаборатория касперского киберпреступность
PDF
комплексные решения по гарантированному электропитанию харитонов мегатрейд
PDF
блинов 2010 aten lcd_kvm_and over ip
PDF
Stulz mission energy
PDF
Stulz datacentre cooling
PDF
Saa s microsoft spla_kalachova
PDF
Megatrade артем вижуткин академия цод
PDF
Ibm megatrade шиндак xiv v3.0
PDF
Conteg юрий шульга
PDF
Bas consulting for_it_conference_(by_po)
PDF
Alcatel lucent решения для бизнеса
PDF
Alcatel lucent 10 gbit
PDF
Aflex distribution
Kharkov conference 2011 q4 odrov s.
Huawei smart grid rus
Huawei smart grid rus
2011 ukraine channel sales business report
Kharkov conference 2011 q4 odrov s.
Aflex distribution
решения Eaton вадим харитонов
лаборатория касперского киберпреступность
комплексные решения по гарантированному электропитанию харитонов мегатрейд
блинов 2010 aten lcd_kvm_and over ip
Stulz mission energy
Stulz datacentre cooling
Saa s microsoft spla_kalachova
Megatrade артем вижуткин академия цод
Ibm megatrade шиндак xiv v3.0
Conteg юрий шульга
Bas consulting for_it_conference_(by_po)
Alcatel lucent решения для бизнеса
Alcatel lucent 10 gbit
Aflex distribution

BMS PCI DSS в Украине

  • 1. PCI DSS в Украине К чему готовиться? Александр Смычников Консультант департамента ИТ консалтинга ООО «БМС Консалтинг» Alexander_Smychnikov@BMS-Consulting.com Copyright © BMS consulting, 2009 Copyright © BMS consulting, 2007
  • 2. План доклада PCI DSS увядает? Динамика стандарта Новые вопросы и мифы Наши прогнозы 20.07.09 Copyright © BMS consulting, 2007 2
  • 3. План доклада PCI DSS увядает? Динамика стандарта Новые вопросы и мифы Наши прогнозы 20.07.09 Copyright © BMS consulting, 2007 3
  • 4. Повод задуматься? Вопрос: Что дает соответствие PCI DSS? 20.07.09 4 Copyright © BMS consulting, 2009
  • 5. Голые факты 2009 Data Breach Investigations Report, Verizon Business RISK team 20.07.09 Copyright © BMS consulting, 2009 5
  • 6. Голые факты - 2 Еще об утечках 2008 в свете PCI DSS: •Германия. 21 миллион немцев. Источник: Call-центр крупного банка •Корея. 11 миллионов сотрудников «GS Caltex» Источник: Служащие компании Персональные данные Государственная тайна •США. 8 миллионов клиентов «Best Western Hotel group» Источник: «Взломанный» сервер компании. Ком. тайна, Ноу-хау Не установлено 4. Билинговая компания «CheckFree». 5 миллионов клиентов. Источник: Подмена DNS и ложный сайт Природа утечек 5. Партнер Bank of New York Mellon, 4,5 миллиона клиентов Источник: Утерянная магнитная лента 2009 Глобальное исследование утечек информации за 2008 год, InfoWatch 20.07.09 Copyright © BMS consulting, 2009 6
  • 7. В чем ошибка? Ошибки пользователей Ошибки безопасности  Антивирус и обновления  Безопасность работы в Интернет  Запуск непроверенного ПО  Использование систем после обнаружения уязвимости  Установка обновлений  Использование протоколов не безопасности системного и поддерживающих шифрование прикладного ПО  Разглашение пароля пользователей по  Отказ от резервных копий и их телефону без авторизации тестирования  Запуск небезопасных сервисов, которые не требуются в работе  Нарушения регламента  Некорректная настройка межсетевых использования сети экранов  Обновления антивирусного ПО  Отсутствие обучения пользователей в сфере ИБ  Допуск неквалифицированного  персонала к обеспечению ИБ 2009, SANS Insitute 20.07.09 Copyright © BMS consulting, 2009 7
  • 8. PCI DSS учитывает это! 20.07.09 Copyright © BMS consulting, 2009 8
  • 9. План доклада PCI DSS увядает? Динамика стандарта Новые вопросы и мифы Наши прогнозы 20.07.09 Copyright © BMS consulting, 2007 9
  • 10. Жизненный цикл стандарта 20.07.09 Copyright © BMS consulting, 2009 10
  • 11. План доклада PCI DSS увядает? Динамика стандарта Новые вопросы и мифы Наши прогнозы 20.07.09 Copyright © BMS consulting, 2007 11
  • 12. 20.07.09 Copyright © BMS consulting, 2009 12
  • 13. Вопрос 1. Так что же дает стандарт? 20.07.09 Copyright © BMS consulting, 2009 13
  • 14. Вопрос 2. Кому верить?  Санкции PCI к QSA  Некачественная работа  «Медвежьи» услуги 20.07.09 Copyright © BMS consulting, 2009 14
  • 15. Вопрос 3. Июль 2010 года?! 20.07.09 Copyright © BMS consulting, 2009 15
  • 16. Вопрос 4. Как быть с приоритетами?  Первая стадия разработки  Не инструмент аудита  Нужен «новичкам» и SMB retail  Подготовка к SAQ 20.07.09 Copyright © BMS consulting, 2009 16
  • 17. Вопрос 5. Аутсорсинг или его «дети»? 20.07.09 Copyright © BMS consulting, 2009 17
  • 18. План доклада PCI DSS увядает? Динамика стандарта Новые вопросы и мифы Наши прогнозы 20.07.09 Copyright © BMS consulting, 2007 18
  • 19. Наши прогнозы  Безопасность баз данных  Управление уязвимостями  Аутсорсинг  Борьба за качество аудита  PA DSS 20.07.09 Copyright © BMS consulting, 2009 19
  • 20. Добрый совет  Надежный партнер  Квалифицированная консультация  Меры «внешние» и «внутренние»  Процессы, а не проекты Внутренние меры Внешний опыт и знания 20.07.09 Copyright © BMS consulting, 2009 20
  • 21. Спасибо заза внимание! Спасибо внимание! www.bms-consulting.com