SlideShare a Scribd company logo
Секция 4
Сужение области применимости стандарта PCI DSS




© ООО «Дейтерий», 2012   |   192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-2                          Сужение области применимости PCI DSS

Уменьшение количества компонентов информационной инфраструктуры организации, на
которые распространяются требования стандарта PCI DSS, оказывает благотворное влияние:

• повышает уровень защищенности данных о держателях карт вследствие уменьшения
количества   потенциально      уязвимых  бизнес-процессов, приложений, хранилищ
данных, компьютеров и сетевых устройств;

• снижает затраты на обеспечение безопасности данных о держателях карт и выполнение
требований стандарта PCI DSS.




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-3                          Методы сужения области применимости PCI DSS

Уменьшить размер области применимости требований PCI DSS можно следующими способами:

• избежать обработки, хранения и передачи данных о держателях карт там, где в этом нет
непосредственной необходимости с точки зрения бизнеса;

• шифровать хранимые и передаваемые данные о держателях карт, исходя из того, что отсутствие
актуального ключа шифрования при доступе к зашифрованным данным означает отсутствие
доступа к самим данным;

• отделить смежные информационные системы, не участвующие в обработке, хранении и
передаче данных о держателях карт, корректно настроенными межсетевыми экранами;

• применить токенизацию – заменить данные о держателях карт при обработке их уникальными
идентификаторами, в свою очередь не являющимися данными о держателях карт, сохранив
корреляцию между исходными данными и используемым токеном.




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-4                          Область применимости PCI DSS в инфраструктуре банка




     - обработка ДДК эквайринга                            - обработка ДДК эмиссии                              - смежные системы

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-5                          Потоки ДДК в инфраструктуре банка




     - потоки ДДК эквайринга                               - потоки ДДК эмиссии

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-6                          Шаг 1 - избежать обработки, хранения и передачи ДДК




               Согласно бизнес-
                 требованиям
           рассматриваемого банка,
            приложение Интернет-
           банка может оперировать
               маскированными
               значениями PAN




                                               Можно
                                            организовать
                                           терминальный
                                            доступ к ДДК
                                          (тонкий клиент)



© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-7                          Шаг 1 - избежать обработки, хранения и передачи ДДК




     - потоки ДДК эквайринга                               - потоки ДДК эмиссии                                 - не ДДК

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-8                          Шаг 2 - шифровать передаваемые ДДК




                        Можно
                  зашифровать канал
                   связи для тонкого
                  клиента (например,
                   использовать VPN)




     - потоки ДДК эквайринга                               - потоки ДДК эмиссии                                 - нет ДДК в открытом виде

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-9                          Шаг 2 - шифровать передаваемые ДДК




     - потоки ДДК эквайринга                               - потоки ДДК эмиссии                                 - нет ДДК в открытом виде

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-10                         Результат выполнения шагов 1 и 2




     - обработка ДДК эквайринга                            - обработка ДДК эмиссии                              - смежные системы

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-11                         Шаг 3 - отделить смежные информационные системы

      Приложение и БД
         АБС можно
         выделить в
         отдельный
        сегмент сети




             Теперь ничто не мешает
          отделить сегмент 192.168.110.x
             межсетевым экраном на
               Маршрутизаторе 2

     - обработка ДДК эквайринга                            - обработка ДДК эмиссии                              - смежные системы

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-12                         Результат выполнения шага 3




     - обработка ДДК эквайринга                            - обработка ДДК эмиссии

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-13                         Результат сужения области применимости PCI DSS в банке




     - обработка ДДК эквайринга                                                                                                - обработка ДДК эмиссии

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-14                         Область применимости PCI DSS в розничном магазине




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-15                         Потоки ДДК в розничном магазине




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-16                         Применение токенизации



                Согласно бизнес-
                  требованиям
               рассматриваемого
              магазина, ERP-система
               может оперировать
                  уникальными
               идентификаторами
              клиентов вместо PAN




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-17                         Применение токенизации




© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-18                         Применение токенизации




     - обработка ДДК эквайринга                                                                                                        - смежные системы

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com    |   info@deiteriy.com
4-19                         Применение сегментации



         ERP-систему и рабочую
            станцию можно
         выделить в отдельный
              сегмент сети




     - обработка ДДК эквайринга                                                                                                        - смежные системы

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com    |   info@deiteriy.com
4-20                         Применение сегментации




     - обработка ДДК эквайринга

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com
4-21                         Результат сужения области применимости PCI DSS в магазине




     - обработка ДДК эквайринга

© ООО «Дейтерий», 2012   |    192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б   |   +7 (812) 361-61-55   |   www.deiteriy.com   |   info@deiteriy.com

More Related Content

PPTX
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
PPTX
Развитие Docsvision в 2012-2013 гг.
PDF
Технологии ЭДО 2.0
PDF
Cashflow
PPTX
Управление соответствием PCI DSS - Секция 6 - Сертификационный QSA-аудит
PDF
Capitulo 2
PDF
31893 (1)
PPTX
Управление соответствием PCI DSS - Секция 3 - Область применимости PCI DSS
Управление соответствием PCI DSS - Секция 2 - Внедрение стандарта PCI DSS
Развитие Docsvision в 2012-2013 гг.
Технологии ЭДО 2.0
Cashflow
Управление соответствием PCI DSS - Секция 6 - Сертификационный QSA-аудит
Capitulo 2
31893 (1)
Управление соответствием PCI DSS - Секция 3 - Область применимости PCI DSS

Viewers also liked (7)

PDF
PPTX
Klinik hipnoterapi jakarta
PPTX
Kuat ereksi : resep kuat ereksi instan dengan nlp
PPTX
Управление соответствием PCI DSS - Секция 1 - Обзор стандарта PCI DSS
PPTX
Соблюдение интересов банка при внедрении стандарта PCI DSS
PPT
3 discordancias e deformacao
PPTX
Belajar Hipnotis - Sendiri (Self Hypnosis)
Klinik hipnoterapi jakarta
Kuat ereksi : resep kuat ereksi instan dengan nlp
Управление соответствием PCI DSS - Секция 1 - Обзор стандарта PCI DSS
Соблюдение интересов банка при внедрении стандарта PCI DSS
3 discordancias e deformacao
Belajar Hipnotis - Sendiri (Self Hypnosis)
Ad

Similar to Управление соответствием PCI DSS - Секция 4 - Сужение области применимости (6)

PPTX
Управление соответствием PCI DSS - Секция 5 - Выполнение требований PCI DSS
PDF
Типовые уязвимости платежных инфраструктур/очный семинар RISC
PDF
Data Centric Security Strategy
PDF
управление электронными данными ограниченного доступа
PDF
Развитие эквайринга в системе ПРО100. Презентация начальника главного аналити...
PDF
6.n.danyukov oracle
Управление соответствием PCI DSS - Секция 5 - Выполнение требований PCI DSS
Типовые уязвимости платежных инфраструктур/очный семинар RISC
Data Centric Security Strategy
управление электронными данными ограниченного доступа
Развитие эквайринга в системе ПРО100. Презентация начальника главного аналити...
6.n.danyukov oracle
Ad

Управление соответствием PCI DSS - Секция 4 - Сужение области применимости

  • 1. Секция 4 Сужение области применимости стандарта PCI DSS © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 2. 4-2 Сужение области применимости PCI DSS Уменьшение количества компонентов информационной инфраструктуры организации, на которые распространяются требования стандарта PCI DSS, оказывает благотворное влияние: • повышает уровень защищенности данных о держателях карт вследствие уменьшения количества потенциально уязвимых бизнес-процессов, приложений, хранилищ данных, компьютеров и сетевых устройств; • снижает затраты на обеспечение безопасности данных о держателях карт и выполнение требований стандарта PCI DSS. © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 3. 4-3 Методы сужения области применимости PCI DSS Уменьшить размер области применимости требований PCI DSS можно следующими способами: • избежать обработки, хранения и передачи данных о держателях карт там, где в этом нет непосредственной необходимости с точки зрения бизнеса; • шифровать хранимые и передаваемые данные о держателях карт, исходя из того, что отсутствие актуального ключа шифрования при доступе к зашифрованным данным означает отсутствие доступа к самим данным; • отделить смежные информационные системы, не участвующие в обработке, хранении и передаче данных о держателях карт, корректно настроенными межсетевыми экранами; • применить токенизацию – заменить данные о держателях карт при обработке их уникальными идентификаторами, в свою очередь не являющимися данными о держателях карт, сохранив корреляцию между исходными данными и используемым токеном. © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 4. 4-4 Область применимости PCI DSS в инфраструктуре банка - обработка ДДК эквайринга - обработка ДДК эмиссии - смежные системы © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 5. 4-5 Потоки ДДК в инфраструктуре банка - потоки ДДК эквайринга - потоки ДДК эмиссии © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 6. 4-6 Шаг 1 - избежать обработки, хранения и передачи ДДК Согласно бизнес- требованиям рассматриваемого банка, приложение Интернет- банка может оперировать маскированными значениями PAN Можно организовать терминальный доступ к ДДК (тонкий клиент) © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 7. 4-7 Шаг 1 - избежать обработки, хранения и передачи ДДК - потоки ДДК эквайринга - потоки ДДК эмиссии - не ДДК © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 8. 4-8 Шаг 2 - шифровать передаваемые ДДК Можно зашифровать канал связи для тонкого клиента (например, использовать VPN) - потоки ДДК эквайринга - потоки ДДК эмиссии - нет ДДК в открытом виде © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 9. 4-9 Шаг 2 - шифровать передаваемые ДДК - потоки ДДК эквайринга - потоки ДДК эмиссии - нет ДДК в открытом виде © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 10. 4-10 Результат выполнения шагов 1 и 2 - обработка ДДК эквайринга - обработка ДДК эмиссии - смежные системы © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 11. 4-11 Шаг 3 - отделить смежные информационные системы Приложение и БД АБС можно выделить в отдельный сегмент сети Теперь ничто не мешает отделить сегмент 192.168.110.x межсетевым экраном на Маршрутизаторе 2 - обработка ДДК эквайринга - обработка ДДК эмиссии - смежные системы © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 12. 4-12 Результат выполнения шага 3 - обработка ДДК эквайринга - обработка ДДК эмиссии © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 13. 4-13 Результат сужения области применимости PCI DSS в банке - обработка ДДК эквайринга - обработка ДДК эмиссии © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 14. 4-14 Область применимости PCI DSS в розничном магазине © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 15. 4-15 Потоки ДДК в розничном магазине © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 16. 4-16 Применение токенизации Согласно бизнес- требованиям рассматриваемого магазина, ERP-система может оперировать уникальными идентификаторами клиентов вместо PAN © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 17. 4-17 Применение токенизации © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 18. 4-18 Применение токенизации - обработка ДДК эквайринга - смежные системы © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 19. 4-19 Применение сегментации ERP-систему и рабочую станцию можно выделить в отдельный сегмент сети - обработка ДДК эквайринга - смежные системы © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 20. 4-20 Применение сегментации - обработка ДДК эквайринга © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com
  • 21. 4-21 Результат сужения области применимости PCI DSS в магазине - обработка ДДК эквайринга © ООО «Дейтерий», 2012 | 192236, Россия, Санкт-Петербург, ул. Софийская д. 8-1Б | +7 (812) 361-61-55 | www.deiteriy.com | info@deiteriy.com