tgindex
Толбухин маяк

Толбухин маяк

Статистика

Мысли вслух и не только

Последний пост
5 авг.
Последнее чтение
08:56
Постов за неделю
0
Всего постов
41
Тип
открытый
Язык
русский
Категория
Новости и СМИ (по похожим)
В каталоге с
13 авг.
Подписчики
508
+1 за 2 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
590
40 постов
Вовлечённость
116,1%
к подписчикам
Постов в день
0,0
всего 41
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
342
1/48двое суток
391
1/72трое суток
422

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Друзья, желаем доброго утра из Нижнего Новгорода! ☀️ Сегодня и завтра здесь проходит конференция #PAYMENTSECURITY Регистрация уже открылась, с нетерпением ждём вас и скоро начнём! Актуальную информацию о конференции вы сможете найти на канале.

  • 31 июл.4111414

    🚀 Программа #PAYMENTSECURITY уже на сайте! Заглядывайте, изучайте расписание, отмечайте самое интересное и готовьтесь к насыщенному дню. Увидимся на #PAYMENTSECURITY!

  • 22 июл.499111из dl_konserva

    📣 Всем привет! До Practical Security Village осталось всего 2 недели! Пока мы вовсю готовимся к воркшопу, делимся с вами частью закулисья - концепт-артами, которые легли в основу принтов для нашего традиционного, лимитированного мерча Воркшоп пройдет 05-06 августа в Нижнем Новгороде в рамках конференции #PAYMENTSECURITY Регистрация доступна на сайте До встречи на Practical Security Village! 🚀

  • 📣 Напоминаем, что 5-6 августа в рамках конференции #PAYMENTSECURITY пройдет воркшоп Practical Security Village, который для вас проведут пентестеры из Deiteriy Lab Вас ждут: 🟢 интересные задания разного уровня сложности на взлом мобильных и веб-приложений, инфраструктуры и AI 🟢 воркшоп по пайке - вы сможете собрать собственный хакерский девайс и проверить его в деле на секции hardware 🟢 традиционный лимитированный мерч для участников А пока ребята делятся концепт-артами готовящегося мерча 🔽 Регистрация доступна на сайте До встречи на #PAYMENTSECURITY и Practical Security Village!

  • 21 июл.4581312

    Новая версия PCI Secure Software Standard 2.0: обзор изменений и даты вступления в силу Совет PCI SSC опубликовал новую версию стандарта PCI Secure Software Standard (PCI SSS) 2.0, являющегося частью фреймворка PCI Software Security Framework (SSF). Напомним, что фреймворк PCI SSF был создан в результате пересмотра и разделения устаревшего стандарта PCI PA-DSS. На его основе сформированы два взаимодополняющих стандарта: Secure Software Standard (SSS), который фокусируется на безопасности программного обеспечения, и Secure Software Lifecycle (SLC), посвящённый процессам разработки. Концепция стандарта PCI SSS 2.0. была существенно переработана. Новая версия меняет подход к оценке платежного ПО, вводя новую терминология, расширяя область применимости и оптимизируя процессы, которые влияют на вендоров, аудиторов и клиентов во всей платежной индустрии. Ключевые изменения: 🔹 Стандарт по-прежнему применяется к вендорам ПО и компонентов, используемых в индустрии платежных карт, однако, в области действия стандарта теперь может оказаться любое ПО, обрабатывающее защищаемые активы, даже если ранее такое ПО не считалось «платежным».. 🔹 В стандарте представлен новый формат требований. Теперь в каждом требовании описываются цели безопасности, а не конкретные меры. Подход стал более гибким и близким к одному из вариантов выполнения требований, предусмотренных стандартом PCI DSS 4.0.х. 🔹 То, что раньше подразумевалось, теперь явно прописано в стандарте: предоставление исходного кода аудитору является обязательным. 🔹 Обновлён подход к проверочным процедурам, выполняемым аудитором. Теперь в стандарте явно прописано, что аудитору необходимо выполнять как статический (SAST), так и динамический анализ кода (DAST) для проверки выполнения некоторых требований PCI SSS. 🔹 Были пересмотрены критерии дельта-изменений, что увеличило преимущества статуса Secure Software Lifecycle (SSLC) Vendor. 🔹 Введён отдельный раздел требований для SDK (Module D). Совет PCI SSC ведет к тому, что стандарт PCI SSS станет полной заменой стандарта PCI 3DS SDK. В связи с чем была также обновлена PCI 3DS Data Matrix. В нее был добавлен новый раздел, который определяет: - какие данные обрабатывает 3DS SDK; - какие свойства безопасности должны быть обеспечены для этих данных; - какие данные запрещено хранить в составе SDK. 📅 Сроки перехода С Q2 2026 аудит возможен как по PCI SSS версии 1.2.1, так и по версии 2.0. С конца Q2 2027 версия 1.2.1 утратит силу, и PCI SSS версии 2.0 станет обязательным. 📄 Подробный разбор изменений, а также пошаговая дорожная карта для вендоров - в полной статье на сайте.

  • Вебинар «ИБ-аутсорсинг или штатный отдел: когда, что и как отдавать» 📆Дата и время: 21 июля в 11:00 (мск) ‼️РЕГИСТРАЦИЯ! Участие бесплатное Модератор - Царев Евгений, управляющий, ООО «РТМ ТЕХНОЛОГИИ» Спикеры: Екатерина Витенбург, руководитель направления информационной безопасности, Б-152; Иванцов Александр, директор по экспертизе, Deiteriy Compliance. О чём поговорим❓ 🔹Аутсорсинг внешний и внутренний. Взаимодействие с внешними организациями и с организациями внутри одной группы компаний 🔹Какие функции ИБ реально отдать подрядчику, а какие обязаны остаться внутри и почему ответственность всё равно остается на компании, даже когда работу делает кто-то другой. 🔹Три модели на выбор: “Подрядчик на проект”, “Функция целиком (мониторинг, эксплуатация СЗИ)” или “Гибрид со штатным специалистом”. 🔹Сколько на самом деле стоит свой ИБ-специалист, если считать не оклад, а всё вместе, — и как это сравнивать с аутсорсом. 🔹Как отдавать так, чтобы не потерять контроль: на что смотреть в подрядчике и что закрепить в договоре. 🔹Уровень вовлеченности в задачи и функции ИБ от самостоятельного исполнения до полного аутсорсинга 🔹Вопрос доверия при аутсорсинге и использовании ИБ-услуг. Что заберете с собой: 🔸Понятную схему «что / когда / как отдавать», которой можно пользоваться сразу. 🔸Ясность с правовой стороной: что закон разрешает передать и на каких условиях. 🔸Способ посчитать полную стоимость ИБ-функции, чтобы сравнение было честным. 🔸Короткий список того, что отдавать нельзя, и ориентиры для разговора с подрядчиком.

  • 3 июн.551181

    📹 Друзья, подготовка к #PAYMENTSECURITY идёт полным ходом. А пока предлагаем вспомнить какой яркой и насыщенной конференция была в прошлом году! Напоминаем, что регистрация на #PAYMENTSECURITY уже открыта на сайте. Следите за анонсами - впереди ещё много интересного!

  • 28 мая7071511

    🚨 Объявляем конкурс докладов на #PAYMENTSECURITY! Друзья, приглашаем вас выступить с докладом на #PAYMENTSECURITY и поделиться вашим практическим опытом и рекомендациями. Отправляйте тему и тезисы на электронную почту: cfp@paymentsecurity.ru. Программный комитет рассмотрит все заявки и отберет самые интересные. 🔴Прием заявок — до 14 июля 2026 года. 🔴Продолжительность доклада — 40 минут. 🔴Доклад не должен быть рекламным. 🔴К заявке можно приложить любые материалы, которые помогут программному комитету оценить доклад. Спикерам, чьи доклады одобрит программный комитет, мы подарим один дополнительный билет на конференцию, а также организуем дорогу и проживание. 📩 Ждём ваши заявки на cfp@paymentsecurity.ru

  • 5 мая9622650

    ❗️ Друзья, приглашаем вас на #PAYMENTSECURITY 2026! 5–6 августа 2026 года на берегу Волги в Нижнем Новгороде пройдёт наша десятая конференция. В программе: 1. Экспертные доклады на тему ИБ в финтехе. 2. Живой диалог с ведущими экспертами ИБ и ИТ. 3. Воркшоп по практической информационной безопасности Practical Security Village от пентестеров Deiteriy Lab. 4. PCI DSS TRAINING от экспертов Deiteriy Compliance. 5. Ну и, конечно, зажигательное афтепати. 🎵 ‼️Регистрация уже доступна на сайте. 🔎 Также будем ждать ваши заявки на конкурс докладов, который мы объявим в ближайшие дни. До встречи на #PAYMENTSECURITY 2026!

  • В феврале 2026 года введены изменения в Положение Банка России № 757-П Согласно соответствующему Указанию Банка России № 7219-У, изменения вступают в силу с 1 января 2027 года, за исключением пунктов Положения Банка России № 757-П, для которых предусмотрены иные сроки вступления в силу. Ниже представлен краткий перечень изменений: 🔺 Расширен состав некредитных финансовых организаций, которые должны осуществлять защиту информации в соответствии с требованиями ГОСТ Р 57580.1−2017, и пересмотрены соответствующие уровни защиты информации. 🔺 Добавлены ссылки на конкретные формы отчетности для разных типов финансовых организаций. 🔺 Добавлены новые требования при использовании ЕСИА для идентификации и аутентификации клиентов. 🔺 Уточнены требования при использовании Единой биометрической системы (ЕБС). 🔺 Детализированы требования к регистрации действий клиентов. 🔺 Уточнен перечень необходимой информации для регистрации инцидентов. 🔺 Определены новые сроки и форматы информирования ЦБ о выявленных инцидентах. С полным перечнем изменений и их разбором можно ознакомиться в статье 🌏

  • Что же из себя представляет SoftPOS-решение? На самом деле, всё довольно просто. В работе с каноничными POS-терминалами зачастую возникают проблемы: терминалы зависают, ломаются, затирают криптографические ключи или конфигурацию. Ключи и конфигурацию нужно уметь обновить через непривычный интерфейс POS-терминала. Мерчанты не всегда способны решить подобные проблемы самостоятельно. Им приходится обращаться к банкам-эквайрерам. Банки эквайреры предоставляют мерчантам инженеров, которые либо будут разбираться с терминалом на месте, либо заберут его на технические работы. Таким образом, мерчант не может принимать оплаты в штатном режиме и вынужден просить своих клиентов использовать другой способ оплаты, либо покупать новый терминал. При этом, новый терминал также должен привезти и настроить инженер, работающий на банк-эквайрер. Для решения этой проблемы в финтех индустрии появилась технология SoftPOS. В рамках этой технологии непривычное для обывателя устройство, коим является POS-терминал, меняется на всем привычный смартфон или планшет с NFC-модулем. На смартфон или планшет устанавливается платёжное приложение давно знакомым способом, из маркета мобильных приложений (RuStore, PlayStore и других). Это мобильное приложение и является SoftPOS. Интуитивно понятный интерфейс мобильного приложения позволяет обывателю легко настроить мобильное приложение-SoftPOS для приёма платежей. Таким образом, если с аппаратным обеспечением SoftPOS случается проблема, достаточно купить новый смартфон с NFC-модулем и ещё раз установить приложение SoftPOS. Чтобы стать поставщиком решения SoftPOS, есть два пути: 1. Пройти сертификацию по стандарту MPoC. 2. Пройти бренд-сертификацию у платёжных систем для SoftPOS решения. На практике чаще всего используется именно второй вариант, когда компании напрямую обращаются в международные платёжные системы (МИР, Visa, MasterCard и другие), получают от них перечень требований. Компании предоставляют свидетельства выполнения предъявленных требований и получают от платёжной системы одобрение на SoftPOS-решение.

  • PCI PIN Security в рамках SoftPOS-транзакций Компании, которые рассматривают внедрение бизнес-процессов, связанных с обработкой транзакций через SoftPOS, получают требования от НСПК - пройти аудит по PCI PIN Security. Возникает вопрос: каков же скоуп этого аудита в контексте SoftPOS? Давайте разберёмся. Первое, что следует учесть при формировании скоупа PCI PIN Security, это каналы передачи PIN-кода. В самом простом варианте в рамках SoftPOS-транзакций каналов два: 1. От SoftPOS к бекенд-серверам SoftPOS. 2. От бекенд-серверов SoftPOS к процессингу банка-эквайрера (или нескольких банков эквайреров). К первому каналу передачи - от SoftPOS к бекенд-серверам SoftPOS, - PCI PIN Security не применим. Для защиты этого канала следует выполнить требования стандарта PCI DSS, а также требования НСПК к SoftPOS-решениям. В итоге в скоупе PCI PIN Security остаётся второй канал - от бекенд-серверов SoftPOS к процессингу. Важно учитывать, что по этому каналу PIN должен передаваться в формате PIN-блока в зашифрованном виде. При этом шифрование должно осуществляться в сертифицированном криптографическом устройстве. На бекенде этим устройством является HSM. Второе, что следует учесть при формировании скоупа PCI PIN Security, это криптографическая архитектура, спроектированная для шифрования PIN-блоков, включая используемые алгоритмы шифрования, длины криптографических ключей и процессы управления этими ключами. Обращаем внимание, что для внедрения SoftPOS-решений необходим сертифицированный HSM, использование которого многие не учитывают при проектировании. А в следующем посте мы подробнее расскажем про то, что из себя в целом представляет технология SoftPOS.

  • 25 мар.5921514

    Многие интересуются тем, какие QR-коды имеет в виду НСПК, когда регламентирует включение поставщиками услуг инфраструктуры по их генерации в область оценки по PCI DSS. Разъясняем. Есть технология токенизации, которая называется Consumer-Presented QR. Её корни уходят к EMVCo, на концепции которой она базируется. Эта концепция предполагает вовлечение карточных данных в процесс токенизации. У НСПК есть локальный документ Стандарт ПС "Мир". Требования к проведению Consumer-Presented QR-операций для Эквайреров, описывающий применение этой технологии в ПС "Мир". Идея состоит в том, что платёжная карта токенизируется на стороне Эмитента или привлеченного им поставщика услуг, затем QR-код, полученный в ходе токенизации, демонстрируется на устройстве держателя карты и считывается устройством мерчанта. Происходит оплата. Именно к этой технологии Consumer-Presented QR относится требование 10.2 Программы безопасности ПС "Мир" версии 1.7, которое регламентирует включение компонентов на стороне Участников, третьесторонних процессингов (TPP) и привлечённых ими сервис-провайдеров, участвующих в генерации QR-кода, в область оценки PCI DSS.

  • 20 мар.1 0711532

    Оператор платёжной системы "Мир" - АО НСПК - опубликовал Программу безопасности версии 1.7. Ключевые моменты: 🔸 сканер ASV в России можно использовать только российский, при этом сам движок должен хоститься на территории России. Такие продукты на рынке есть и успешно применяются. При этом, проксирование зарубежных сканеров или их движков через локальные прокси-серверы прямо запрещается; 🔸 в случае обработки, хранения и передачи карточных данных для нефинансовых сервисов, например, если платёжная карта используется, как пропуск системы контроля доступа в здание, либо для программ лояльности клиентов, следует применять стандарт ПС "Мир" по обеспечению безопасности данных в нефинансовых сервисах. Допустимые для использования поля данных при этом: номер карты и имя и фамилия держателя карты; 🔸 с 1 марта 2026 года эквайреры обязаны использовать сервис проверки торгово-сервисных предприятий при заключении и расторжении договора с ними. Если мерчант не демонстрирует соответствие PCI DSS должным образом, в его отношении в сервисе проверки предприятий ставится метка, которая является сигналом для остальных участников платёжной системы о том, что у этого мерчанта следует проверить наличие корректного AOC или SAQ при заключении договора. Подробности на сайте регулятора.

  • без подписи

  • без подписи

  • Свою часть семинара Сергей завершил рассказом о двух разных подходах к обеспечению информационной безопасности: риск-ориентированный подход и метод контрольной карты. На эту тему у нас есть серия постов. Вторую часть семинара ведёт Пётр Шаповалов, директор по развитию бизнеса компании Deiteriy, аудитор с многолетним опытом. Пётр делится опытом внедрения стандарта PCI DSS.

  • 10 мар.6402110

    Интересные дискуссии вызвали требования НСПК. В частности: - использовать полностью российский ASV-сканер, технически размещённый в России, без проксирования зарубежных "облачных" решений; - отдельные требования к нефинансовым сервисам, обрабатывающим данные платёжных карт; - дополнительный критерий увеличения скоупа PCI DSS: компоненты, участвующие в генерации QR-кода для платежей, должны входить в скоуп PCI DSS. Рекомендуем ознакомиться с актуальной Программой безопасности ПС "МИР" версии 1.7. Пока она доступна только на портале НСПК.

  • К бизнес-процессу какого типа относится описанная функциональность?

  • Продолжаем вторую часть PCI DSS Training после кофе-брейка. Рассматриваем историю развития индустрии платёжных карт. На предыдущей части, во время обзора индустрии платёжных карт и её участников, у коллег возник вопрос. Контекст вопроса: у компании на сайте есть функциональность выплаты на платёжную карту по её номеру. Допустим, природа выплат: чаевые курьерам или официантам. К бизнес-процессу какого типа относится описанная функциональность?