Работа с персональными данными, финансовой информацией требует повышенной надежности. Для этого компаниям требуется пройти соответствующую сертификацию с соблюдением строгих стандартов.
Чтобы понять все детали и особенности процедуры, стоит изучить больше информации на compliance-control.ua.
Требования
Если нужно пройти сертификацию PCI DSS, необходимо соответствовать ряду условий:
- Корпоративная сеть защищается межсетевыми экранами, данные о пользователях разбиваются на отдельные изолированные сегменты. Для входа должны использоваться оригинальные и сложные пароли.
- Вся информация шифруется 128 битными, и более сложными ключами.
- Все системы защищаются проверенными антивирусными программами, их обновление постоянно документируется.
- Для доступа через сеть используется многофакторная аутентификация. Физический доступ ограничен небольшим кругом лиц, правила меняются после каждой кадровой перестановки.
- Каждая операция сопровождается логами, они регулярно отслеживаются, чтобы определить следы возможного взлома. Вся инфраструктура подвергается регулярному тестированию.
- Политика в области корпоративной безопасности должна быть задокументирована, определены ее цели и задачи, составлены принципы ведения дел и правила доступа к данным. Документы должны обновляться не режа одного раза в год.
Чтобы разобраться со всеми деталями, предлагается ознакомиться с информацией подробнее на https://compliance-control.ua/pinsecurity.html.
Получение сертификата
Требуется заполнить лист самооценки или провести сторонний аудит, и результаты передать в соответствующие инстанции.
Для самостоятельного или внешнего аудита необходимо оценить три уровня:
- Безопасность использования и хранения физического оборудования, включая серверы с данными.
- Надежность работы всей виртуальной инфраструктуры.
- Исследование безопасности и надежности работы программного обеспечения.
Специалисты, проводящие аудит, изучают все внутренние документы, относящиеся к указанным областям деятельности компании, проверяют их практическое соблюдение. Далее организуется атака на инфраструктуру, с целью определения уровня надежности и выяснения наиболее уязвимых участков.
Далее оценивается архитектура всей сети, настройка операционной системы, надежность приложений.
На основании проведенных исследований составляется заключение, которое позволяет получить сертификат PCI DSS. Срок действия документа составляет 12 месяцев, после чего необходимо провести процедуру снова.