25 апреля 2011 г.

Единый подход к достижению соответствия

В современных реалиях на плечи службы информационной безопасности возлагается не только роль в обеспечении и поддержании необходимого уровня безопасности, но и выполнение требований регуляторов, как со стороны государства, так и со стороны коммерческих структур.

В общем случае на предприятия банковской сферы распространяется стандарт PCI DSS, возлагаемый международными платежными системами, и комплекс стандартов Банка России ИББС (либо требования к защите персональных данных, согласно «классическому» подходу, через выполнение нормативных документов РКН, ФСТЭК и ФСБ). Также в ряде компаний, по большей мере с иностранным участием, уже начинается внедрение стандартов ISO 27000.

Такое разнообразие требований для выполнения в организации, которая уже работает по сложившимся правилам и имеет внутренние регламенты обеспечения безопасности, вызывает вполне понятное беспокойство, а при условии, что зачастую нужно сделать «все и сразу» представляется неподъёмным грузом работ. Исходя из опыта нашей компании в области проведения работ по консалтингу и аудиту на соответствие различным стандартам, в том числе и локальным, для десятка организаций от ТОП5 банковской сферы до небольших компаний, можно выявить общий подход к достижению соответствия практически любым требованиям. При этом, как показывает практика, осуществление одновременного приведения в соответствие с требованиями различных регуляторов, происходит гораздо с меньшими временными, финансовыми и ресурсными затратами.

Читать дальше на bankir.ru.

СтраSSHная сила


Результаты PCTF

8 апреля 2011 г.

2 марта 2011 г.

27 декабря 2010 г.

хронопэй

Началось все с того, что на главной странице вывесили сообщение о взломе платежной сети Chronopay, вспоминая события 2-х месячной давности возникла мысль "Че опять?? 0_о"

Но как выяснилось, никто никого не ломал, просто негодяи "украли доменное имя chronopay.com", ну и как тут сломаешь, ведь:
"В октябре мы проходили сертификацию Payment Card Industry Data Security Standard, утечек с нашей стороны не было"
и к тому же:
"Система безопасности Chronopay, по данным Wikipedia, "содержит около 50 фильтров 100 базовых настроек и около 200 комбинированных"

1 ноября 2010 г.

лайф хак

По информации лента.ру
Оперативники МУРа задержали пять человек, подозреваемых в серии ограблений банкоматов в разных районах Москвы.
<...>
Они заходили в помещение, где находился банкомат, с сувенирными шарами, которые закрывали обзор видеокамерам и давали возможность незаметно вскрыть сейф с деньгами.

6 октября 2010 г.

cryptool-online

Как то во время игр, набрел на ресурс http://www.cryptool-online.org/. Всем любителям криптографии рекомендую. Особенно радует раздел с историческими шифрами, на котором можно поиграться на примерах.

18 августа 2010 г.

Биометрические ПДн

Постановление от 6 июля 2008 г. № 512 "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных" содержит в себе чудесные строки:
"...Настоящие требования не распространяются на отношения, возникающие при использовании:
а) оператором информационной системы персональных данных (далее - оператор) материальных носителей для организации функционирования информационной системы персональных данных, оператором которой он является; ..."

Что человеческим языком обозначает тот факт, что если для например входа в систему используется биометрия (банальная система идентификации по пальцу), то требования к этим биометрическим данным не применяются. От сюда следует вывод, что все таки под понятием "биометрические ПДн" имеется ввиду информация человека на основании которой можно произвести автоматизированную идентификацию. А теперь расскажите мне как на основании например копии паспорта сделать такую систему, что так все упорно обсуждают относить их к биометрии или нет.