Безопасность сама себя не подтвердит. Продолжение
Как вы уже знаете, Облакотека прошла оценку соответствия PCI DSS 4.0.1. Сегодня Ирина Курбатова будет говорить о том, что это меняет для наших клиентов.
⏪ Платежная среда — это не только сайт или приложение. На ее безопасность влияют виртуальные машины, сеть, средства администрирования, журналы, резервные копии и физическая инфраструктура ЦОД. Если провайдер оценку не проходил, весь этот пласт попадает в область проверки клиента — объем аудита растет, а согласование поставщика затягивается.
Наличие AoC PCI DSS у провайдера меняет расклад:
➡️ Есть подтвержденная основа. Защита инфраструктуры уже реализована, задокументирована, аттестована аудитором - не надо все это делать заново.
➡️ Меньший объем аудита. Клиент проходит оценку только по своей части среды.
➡️ Прозрачное согласование. AoC и понятная область применимости снимают вопросы службы ИБ, эквайера, заказчика и головного офиса.
➡️ Быстрый запуск. Команда занимается приложением, а не строит защищенный контур с нуля.
➡️ Экспертная поддержка. Помогаем определить границы среды и зафиксировать зоны ответственности.
❓ Кто за что отвечает
Защита PCI DSS уже не переносится на клиента целиком: ответственность делится по зонам.
На стороне Облакотеки находится фундамент: физическая безопасность дата-центров, опорная сеть и сегментация, платформа виртуализации, защита от вредоносного ПО, обновление и журналирование компонентов платформы.
На стороне клиента — то, что он разместил: настройка ОС и приложений, шифрование карточных данных и управление ключами, доступы и аутентификация, обновления и логи собственных систем.
❓ Кому это особенно актуально
⏺Банкам, финтех-компаниям и платежным сервисам;
⏺Интернет-магазинам, маркетплейсам и сервисам подписки;
⏺Розничным сетям, сервисам бронирования и продажи билетов;
⏺SaaS-платформам и разработчикам платежных решений;
⏺Участникам тендеров, где требуют актуальное подтверждение соответствия провайдера.
❓ Как принести к нам ПО с платежными данными
Составили дорожную карту:
1️⃣ Определяем границы: какие компоненты попадают в среду обработки карточных данных, а какие можно из нее вывести. Чем меньше периметр, тем проще аудит.
2️⃣ Уточняем требования эквайера или платежной системы.
3️⃣ Подбираем конфигурацию и фиксируем условия: договор, NDA, матрица разделение ответственности.
4️⃣ Разворачиваем изолированный сегмент под платежный контур и переносим ПО.
5️⃣ Передаем наш AoC PCI DSS аудитору клиента ⏩.
#Ирина_поддержи
😏 Облакотека | TG | MAX
Post #627
403
Кучевые АйТи Безопасность сама себя не подтвердит А у нас новый документ в папке с аттестатами и сертификатами! Облакотека прошла оценку соответствия PCI DSS 4.0.1. ❓ Зачем это нужно? В первую очередь для клиентов, которые сами проходят аудит по PCI DSS. Если инфраструктура…
- 👏 6
- ✍ 4
- 😎 4
- 🔥 1
- 🎉 1