Как преодолеть распространённые проблемы внедрения стандарта PCI DSS с помощью средств шифрования информации?
Июнь, 2020
Множество проектов внедрения стандарта PCI DSS в карточной платёжной инфраструктуре показывает: цели и приоритеты каждого проекта индивидуальны, но проблемы встречаются схожие. В фокусе статьи — обзор наиболее “популярных” проблем реализации требований стандарта и путей их решения средствами шифрования.
Практически все организации считают труднопреодолимыми требования трёх разделов: безопасное хранение данных платёжных карт (ДПК) — П.3; контроль доступа пользователей к ДПК — П.7; мониторинг и регистрация фактов доступа к ДПК — П.10.
Почему возникают проблемы
Сложность. Системы, обрабатывающие ДПК, имеют многоуровневую архитектуру и многослойную информационную модель в СУБД; учесть все нюансы сложной модели при определении границ объекта защиты сложно даже специалисту высшей квалификации.
Загруженность. Системы в границах PCI DSS высоко востребованы бизнесом, нагрузка на СУБД запредельная — решиться на масштабные изменения очень сложно.
Дефицит специалистов. Знатоков нескольких платформ СУБД на рынке крайне мало, специалистов одновременно по СУБД и ИБ — ещё меньше, и стоят они дорого.
Дефицит решений на отечественном рынке. Внедрение PCI DSS идёт параллельно с выполнением других требований (постановления ЦБ 382-П, 346-П и т.д.) — нужен инструмент, удовлетворяющий сразу нескольких регуляторов. Один из таких — система защиты информации в базах данных “Крипто БД” от Аладдин
Система “Крипто БД”
Основное назначение — криптографическая защита данных, хранящихся в таблицах СУБД, от несанкционированного доступа, утечки и компрометации. Задачи: предотвращение НСД к конфиденциальной информации в таблицах; защита от злонамеренных действий системного администратора; шифрование при трёхзвенной архитектуре доступа; аудит действий пользователей и администратора БД.
Организация безопасного хранения ДПК. Объектом защиты можно гибко назначить критичные аутентификационные данные, данные PAN и ключи шифрования ДПК; даже при существенной фрагментации объекта по таблицам и экземплярам баз система эффективно шифрует данные с контролем целостности, а где необходимо — маскирует данные при представлении неавторизованным пользователям.
Контроль доступа. Реализованы две модели разграничения прав: дискреционная (разрешение безопасного использования ключа шифрования для столбца данных) и мандатная (соответствие метки доступа ключа метке зашифрованных данных). Контроль доступа достигается сочетанием шифрования и двухфакторной аутентификации по смарт-картам или USB-токенам, защищённым PIN-кодом (например, JaCarta PKI).
Мониторинг и регистрация. Система обеспечивает полноценный независимый аудит событий доступа — без возможности изменения фиксируемой информации со стороны администраторов СУБД и ИТ. Модуль фиксации собирает идентификатор пользователя, тип события, дату и время, успешность, источник и идентификатор затронутых данных или компонентов — всё, что требуется по стандарту PCI DSS.
Выводы
Организация, сталкивающаяся с “популярными” проблемами внедрения PCI DSS, получает возможность простого и эффективного их преодоления универсальным инструментом шифрования “Крипто БД”; дополнительные функции двухфакторной аутентификации, контроля доступа и целостности обеспечат выполнение требований целого ряда документов ЦБ РФ, ФСТЭК и ФСБ России.
Это краткая аннотация статьи, полную версию читайте в первоисточнике.
Первоисточник: Национальный банковский журнал, июнь 2020
Эксперт: Денис Суховей, Аладдин
