TGViewer
Кучевые АйТи Кучевые АйТи @oblakoteka · 2.04K subscribers
Post #627 403
Кучевые АйТи Безопасность сама себя не подтвердит А у нас новый документ в папке с аттестатами и сертификатами! Облакотека прошла оценку соответствия PCI DSS 4.0.1. ❓ Зачем это нужно? В первую очередь для клиентов, которые сами проходят аудит по PCI DSS. Если инфраструктура…
Безопасность сама себя не подтвердит. Продолжение

Как вы уже знаете, Облакотека прошла оценку соответствия PCI DSS 4.0.1. Сегодня Ирина Курбатова будет говорить о том, что это меняет для наших клиентов.


⏪ Платежная среда — это не только сайт или приложение. На ее безопасность влияют виртуальные машины, сеть, средства администрирования, журналы, резервные копии и физическая инфраструктура ЦОД. Если провайдер оценку не проходил, весь этот пласт попадает в область проверки клиента — объем аудита растет, а согласование поставщика затягивается.

Наличие AoC PCI DSS у провайдера меняет расклад:

➡️ Есть подтвержденная основа. Защита инфраструктуры уже реализована, задокументирована, аттестована аудитором - не надо все это делать заново.

➡️ Меньший объем аудита. Клиент проходит оценку только по своей части среды.

➡️ Прозрачное согласование. AoC и понятная область применимости снимают вопросы службы ИБ, эквайера, заказчика и головного офиса.

➡️ Быстрый запуск. Команда занимается приложением, а не строит защищенный контур с нуля.

➡️ Экспертная поддержка. Помогаем определить границы среды и зафиксировать зоны ответственности.

❓ Кто за что отвечает

Защита PCI DSS уже не переносится на клиента целиком: ответственность делится по зонам.

На стороне Облакотеки находится фундамент: физическая безопасность дата-центров, опорная сеть и сегментация, платформа виртуализации, защита от вредоносного ПО, обновление и журналирование компонентов платформы.

На стороне клиента — то, что он разместил: настройка ОС и приложений, шифрование карточных данных и управление ключами, доступы и аутентификация, обновления и логи собственных систем.

❓ Кому это особенно актуально

⏺Банкам, финтех-компаниям и платежным сервисам;
⏺Интернет-магазинам, маркетплейсам и сервисам подписки;
⏺Розничным сетям, сервисам бронирования и продажи билетов;
⏺SaaS-платформам и разработчикам платежных решений;
⏺Участникам тендеров, где требуют актуальное подтверждение соответствия провайдера.

❓ Как принести к нам ПО с платежными данными

Составили дорожную карту:

1️⃣ Определяем границы: какие компоненты попадают в среду обработки карточных данных, а какие можно из нее вывести. Чем меньше периметр, тем проще аудит.

2️⃣ Уточняем требования эквайера или платежной системы.

3️⃣ Подбираем конфигурацию и фиксируем условия: договор, NDA, матрица разделение ответственности.

4️⃣ Разворачиваем изолированный сегмент под платежный контур и переносим ПО.

5️⃣ Передаем наш AoC PCI DSS аудитору клиента ⏩.

#Ирина_поддержи

😏 Облакотека | TG | MAX
  • 👏 6
  • ✍ 4
  • 😎 4
  • 🔥 1
  • 🎉 1
More from @oblakoteka
  1. Sep 29, 2026Добро пожаловать в реальную нагрузку А у нас свежий кейс! Партнер Облакотеки Виталий Сидор…
  2. Sep 25, 2026Резюме решает не всё: как работодатель оценивает ИТ-сотрудников при найме Что на самом дел…
  3. Sep 25, 2026А наша Оксана поделилась с каналом «Работа в IT» кусочком внутренней кухни. Кому интересно…
  4. Sep 22, 2026Облака сгущаются над ГИС Давно не было рубрики #максим_ерунды_не_скажет. Исправляемся: Мак…
  5. Sep 21, 2026Посторонним вход через криптошлюз О том, почему для ГИС нужно специально подготовленное об…
  6. Sep 16, 2026Бэкап на чекап Окей, бэкап у нас есть — а нужная точка восстановления? А отдельный файл из…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →