Size: a a a

Teamlead Bootcamp

2021 June 24

PD

Phil Delgyado in Teamlead Bootcamp
Но требования ЦБ - строже, чем PCI DSS.
источник

PD

Phil Delgyado in Teamlead Bootcamp
Вообще в PCI DSS - чем дороже аудитор, тем проще (и бесполезнее) прохождение аудита.
источник

D

Dmitry in Teamlead Bootcamp
спасибо!
пока прочитал https://ru.pcisecuritystandards.org/_onelink_/pcisecurity/en2ru/minisite/en/docs/PCI_DSS_v3-2-1_RU.pdf, часть "описание требований"
источник

D

Dmitry in Teamlead Bootcamp
а что за защита от админов ?
источник

PD

Phil Delgyado in Teamlead Bootcamp
Требуется, чтобы никто не имел доступа к данным карт, включая DBA или опсов.
источник

PD

Phil Delgyado in Teamlead Bootcamp
Т.е. нужно шифровать или через HSM или делать собственные системы хранения PANов под схемой Шамира или еще что придумывать.
источник

D

Dmitry in Teamlead Bootcamp
вот с таким не сталкивался, буду читать) круто, спасибо большое
источник

PD

Phil Delgyado in Teamlead Bootcamp
Ну и всякие прочие мелочи, типа гарантировать, что CVC удаляется из памяти после конца операции (даже зашифрованный).
источник

PD

Phil Delgyado in Teamlead Bootcamp
Из оргвещей - любое изменение внутри контура PCI DSS должно сопровождаться security audit.
Если в контур попадает вся система - то вы попали (ну или берите аудитора подороже)
источник

PD

Phil Delgyado in Teamlead Bootcamp
Ну и сканирование стоит сделать самому.
источник

D

Dmitry in Teamlead Bootcamp
блин)) тут даже не понятно что у гугла спрашивать
источник

PD

Phil Delgyado in Teamlead Bootcamp
И имеет смысл купить "предаудит", это не очень дорого, но сильно упрощает прохождение аудита.
источник

D

Dmitry in Teamlead Bootcamp
а как сделать автоплатежи, какой то слепок отдельный от карты хранится ?
источник

PD

Phil Delgyado in Teamlead Bootcamp
Это ты про что?
источник

D

Dmitry in Teamlead Bootcamp
если без сивиси
источник

PD

Phil Delgyado in Teamlead Bootcamp
CVC вообще хранить на дисках нельзя. Никак нельзя. В памяти можно. Я даже защитил хранение в редисе в шифрованном виде (но только inmem).
Автоплатежи - зависит от эквайера, иногда достаточно RRN прикопать для повтора. Но вообще тему автоплатежей нужно согласовывать с эквайером, это от него зависит в первую очередь, по идее там и CVC не достаточно, пользователя все равно на 3DS пошлют (и вряд ли вам хочется отказываться от 3DS и брать все риски фрода на себя)
источник

PD

Phil Delgyado in Teamlead Bootcamp
У тебя платежка или магазин? Что защищаем-то?
источник

D

Dmitry in Teamlead Bootcamp
я пока узнаю про все. но вообще нужно выпустить свою брендированую банковскую карту. я узнал, что есть общий шлюз для работы с банками. теперь выясняю, что я могу без гемороя хранить у себя, а что не могу.
источник

D

Dmitry in Teamlead Bootcamp
фактически  нужны личные кабинеты с данными транзакций по карте
источник

PD

Phil Delgyado in Teamlead Bootcamp
Эээ, если выпускаете банковскую карту, то есть конкретный банк, который ее выпускает для вас. И ваша задача - интегрироваться с этим банком и уже они вам все расскажут. По идее даже транзакции по карте - вы будете получать от них.
Если банк хороший, то вам ничего у себя хранить не нужно будет и даже PCI DSS не нужен.
источник