В современных реалиях на плечи службы информационной безопасности возлагается не только роль в обеспечении и поддержании необходимого уровня безопасности, но и выполнение требований регуляторов, как со стороны государства, так и со стороны коммерческих структур.
В общем случае на предприятия банковской сферы распространяется стандарт PCI DSS, возлагаемый международными платежными системами, и комплекс стандартов Банка России ИББС (либо требования к защите персональных данных, согласно «классическому» подходу, через выполнение нормативных документов РКН, ФСТЭК и ФСБ). Также в ряде компаний, по большей мере с иностранным участием, уже начинается внедрение стандартов ISO 27000.
Такое разнообразие требований для выполнения в организации, которая уже работает по сложившимся правилам и имеет внутренние регламенты обеспечения безопасности, вызывает вполне понятное беспокойство, а при условии, что зачастую нужно сделать «все и сразу» представляется неподъёмным грузом работ. Исходя из опыта нашей компании в области проведения работ по консалтингу и аудиту на соответствие различным стандартам, в том числе и локальным, для десятка организаций от ТОП5 банковской сферы до небольших компаний, можно выявить общий подход к достижению соответствия практически любым требованиям. При этом, как показывает практика, осуществление одновременного приведения в соответствие с требованиями различных регуляторов, происходит гораздо с меньшими временными, финансовыми и ресурсными затратами.
Читать дальше на bankir.ru.
25 апреля 2011 г.
8 апреля 2011 г.
Расписание планов
15-17 апреля едем с Антоном на финал RuCTF, наблюдать :)
26 апреля выступаю на мероприятии CNews
Буду рад видеть знакомых на обоих мероприятиях.
26 апреля выступаю на мероприятии CNews
Буду рад видеть знакомых на обоих мероприятиях.
18 марта 2011 г.
"Информационная безопасность 2011: противодействие внешним и внутренним угрозам"
Прочитал 3 презентации на очередном мероприятии компании в г. Алматы.
Первые 2-е касаются стандарта PCI DSS:
Но наибольший интерес вызвала последняя презентация:
upd.: конференция глазами Кода Безопасности
Первые 2-е касаются стандарта PCI DSS:
Но наибольший интерес вызвала последняя презентация:
upd.: конференция глазами Кода Безопасности
9 марта 2011 г.
Семинар "Безопасность облачных вычислений"
Рассказывали о безопасности облачных вычислений, подробности на risspa.ru
3 марта 2011 г.
2 марта 2011 г.
Семинар “Информационная безопасность 2011: противодействие внешним и внутренним угрозам”
Выступал на очередном семинаре, рассказывал про достижение СТО БР и PCI DSS. Презентацию первого выкладывал ниже, второго выложу в будущем.
1 февраля 2011 г.
27 декабря 2010 г.
хронопэй
Началось все с того, что на главной странице вывесили сообщение о взломе платежной сети Chronopay, вспоминая события 2-х месячной давности возникла мысль "Че опять?? 0_о"
Но как выяснилось, никто никого не ломал, просто негодяи "украли доменное имя chronopay.com", ну и как тут сломаешь, ведь:
"В октябре мы проходили сертификацию Payment Card Industry Data Security Standard, утечек с нашей стороны не было"
и к тому же:
"Система безопасности Chronopay, по данным Wikipedia, "содержит около 50 фильтров 100 базовых настроек и около 200 комбинированных"
Но как выяснилось, никто никого не ломал, просто негодяи "украли доменное имя chronopay.com", ну и как тут сломаешь, ведь:
"В октябре мы проходили сертификацию Payment Card Industry Data Security Standard, утечек с нашей стороны не было"
и к тому же:
"Система безопасности Chronopay, по данным Wikipedia, "содержит около 50 фильтров 100 базовых настроек и около 200 комбинированных"
1 ноября 2010 г.
лайф хак
По информации лента.ру
Оперативники МУРа задержали пять человек, подозреваемых в серии ограблений банкоматов в разных районах Москвы.
<...>
Они заходили в помещение, где находился банкомат, с сувенирными шарами, которые закрывали обзор видеокамерам и давали возможность незаметно вскрыть сейф с деньгами.
6 октября 2010 г.
cryptool-online
Как то во время игр, набрел на ресурс http://www.cryptool-online.org/. Всем любителям криптографии рекомендую. Особенно радует раздел с историческими шифрами, на котором можно поиграться на примерах.
18 августа 2010 г.
Биометрические ПДн
Постановление от 6 июля 2008 г. № 512 "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных" содержит в себе чудесные строки:
Что человеческим языком обозначает тот факт, что если для например входа в систему используется биометрия (банальная система идентификации по пальцу), то требования к этим биометрическим данным не применяются. От сюда следует вывод, что все таки под понятием "биометрические ПДн" имеется ввиду информация человека на основании которой можно произвести автоматизированную идентификацию. А теперь расскажите мне как на основании например копии паспорта сделать такую систему, что так все упорно обсуждают относить их к биометрии или нет.
"...Настоящие требования не распространяются на отношения, возникающие при использовании:
а) оператором информационной системы персональных данных (далее - оператор) материальных носителей для организации функционирования информационной системы персональных данных, оператором которой он является; ..."
Что человеческим языком обозначает тот факт, что если для например входа в систему используется биометрия (банальная система идентификации по пальцу), то требования к этим биометрическим данным не применяются. От сюда следует вывод, что все таки под понятием "биометрические ПДн" имеется ввиду информация человека на основании которой можно произвести автоматизированную идентификацию. А теперь расскажите мне как на основании например копии паспорта сделать такую систему, что так все упорно обсуждают относить их к биометрии или нет.
Подписаться на:
Сообщения (Atom)