Показаны сообщения с ярлыком Банковские карты. Показать все сообщения
Показаны сообщения с ярлыком Банковские карты. Показать все сообщения

четверг, 4 августа 2011 г.

Влияние закона "О национальной платежной системе" на системы "Банк-Клиент"

Еще пару месяцев назад я представлял себе Национальную платежную систему в образе некоего супернанотехнологического российского аналога системы Visa, который будет построен где-нибудь в Сколково к 2020 году на несколько триллионов долларов из народных денег. И любой банк сможет присоединиться к этой системе, чтобы выдавать своим клиентам удобные и технологичные пластиковые карты со встроенным сертифицированным ФСБ квантовым микрокомпьютером, выполняющим криптографические функции по суперзащищенным алгоритмам ГОСТ Р 34.20-2019, которые уже наверняка разрабатывают в российских НИИ. В результате ни один потенциальный враг не узнает о доходах и платежах наших граждан и все страны, пользующиеся Visa, будут нам завидовать черной завистью... Уж не знаю, почему у меня сложилось такое представление, но, судя по поиску в Интернете, аналогичным образом заблуждались многие, даже Википедия :-)

Но меня ждало глубокое разочарование - реальность оказалась куда прозаичнее... Оказывается, что Национальная платежная система у нас уже есть! И является ей (по определению) просто совокупность банков, платежных агентов и операторов платежных систем уже давно работающих в России и осуществляющих банальное расчетное обслуживание и денежные переводы.
1) национальная платежная система - совокупность операторов по переводу денежных средств (включая операторов электронных денежных средств), банковских платежных агентов (субагентов), платежных агентов, организаций федеральной почтовой связи при оказании ими платежных услуг в соответствии с законодательством Российской Федерации, операторов платежных систем, операторов услуг платежной инфраструктуры (субъекты национальной платежной системы);
В силу своего заблуждения, не сильно вникал в закон на этапе его прохождения через Думу, да и после принятия пробежался "по диагонали", ничего не понял и отложил "на потом". Но вот выбрал немного времени и приступил к внимательному изучению Федерального закона "О национальной платежной системе" №161-ФЗ от 27.06.2011 и... охренел...

Очень надеюсь, что все приведенное ниже не имеет ничего общего с действительностью и является плодом больного воображения. Буду безмерно благодарен, если уважаемые читатели укажут, где я ошибаюсь или что неправильно трактую.

Ведь если я не ошибаюсь, то банки, похоже, ждет существенный пересмотр подхода к организации дистанционного банковского обслуживания физических и, в особенности, юридических лиц. И к 01.01.2013 (именно с этой даты закон полностью вступает в силу) эта услуга будет выглядеть совсем иначе. Все дело здесь в статье 9, точнее даже в п.12 этой статьи, который в самом жестком виде устанавливает презумпцию виновности банка в любых спорных ситуациях с клиентами - физическими лицами, использующими ДБО и банковские карты, и требует безоговорочного и (почти) безусловного возмещения всех денежных средств, переведенных со счета клиента "без его согласия". Возможно для банковских карт или интернет-банкинга для физ.лиц с этим можно будет как-то жить - обычно в таких системах устанавливаются лимиты, да и остатки на счетах физ.лиц в среднем не очень высоки. Но как быть с юр.лицами, на счетах которых денег гораздо больше, а реальный лимит для них только один - остаток на счете?! Нужна ли будет банку такая рискованная услуга? Ведь риски только возрастут, т.к. у клиентов вообще не будет ни малейшей мотивации, чтобы обеспечивать безопасность (хотя бы осторожность!) на своей стороне. Какие тарифы на ДБО смогут компенсировать такие риски?.. Или возвращаемся к бумажным платежкам?

Теперь давайте взглянем внимательнее на закон и попробуем проверить "на прочность" мои выводы:

UPD. Без паники! :-))) Оказалось, что я действительно неправильно прочитал п.12 ст.9. К ДБО юридических лиц это не относится! Для них банк обязан возмещать только операции, которые были совершены уже после получение банком уведомления клиента. Сергей, большое спасибо за комментарий! Однако для ДБО физ.лиц и банковских карт вопрос остается актуален, т.к. в п.15 ст.9 указано, что банк возмещает и суммы операций, совершенных ДО получения уведомления клиента - физического лица, если не докажет вину клиента.

воскресенье, 20 марта 2011 г.

Практика ИБ \ Процедуры анализа журналов регистрации событий в соответствии с PCI DSS. Часть 3

Продолжение Руководства по организации процедур анализа журналов регистрации событий в соответствии с требованиями PCI DSS. (Первые две части - здесь и здесь). Третья часть посвящена доказательствам выполнения процедур анализа журналов регистрации событий.

Во третьей части рассмотрены следующие вопросы:
  • Подтверждение проведения анализа журналов регистрации событий
  • Доказательство журналирования событий
  • Доказательство выполнения анализа журналов регистрации событий
  • Доказательство выполнения обработки необычных событий
  • Журнал регистрации расследованных необычных событий
  • Рекомендуемый формат журнала регистрации расследованных необычных событий
  • Пакет доказательств соответствия требованиям PCI DSS
  • Отчеты для руководства
  • Периодические оперативные задачи
  • Ежедневные задачи
  • Еженедельные задачи
  • Ежемесячные задачи
  • Ежеквартальные задачи
  • Ежегодные задачи

среда, 16 марта 2011 г.

Практика ИБ \ Процедуры анализа журналов регистрации событий в соответствии с PCI DSS. Часть 2

Продолжение Руководства по организации процедур анализа журналов регистрации событий в соответствии с требованиями PCI DSS. (Первая часть - здесь). Вторая часть посвящена собственно процедурам анализа журналов регистрации событий и расследования необычных событий.

Во второй части рассмотрены следующие вопросы:
  • Политика ведения журналов регистрации событий
  • Рабочий процесс анализа журналов регистрации событий
  • Процедура анализа журналов регистрации событий
  • Подготовка к анализу журналов регистрации событий
  • Выделение типов событий из журналов регистрации событий
  • Создание первоначального профиля «нормальной» деятельности с использованием автоматизированных средств
  • Создание первоначального профиля «нормальной» деятельности вручную
  • Руководство по выявлению «заведомо плохих событий»
  • Ежедневный анализ журналов регистрации событий
  • Частота периодического анализа журналов регистрации событий
  • Процедура анализа журналов регистрации событий
  • Процедура расследования и анализа необычных событий
  • Первичное расследование
  • Внешние источники информации для расследования
  • Эскалация расследования и проведение совместного анализа

воскресенье, 13 марта 2011 г.

Практика ИБ \ Процедуры анализа журналов регистрации событий в соответствии с PCI DSS. Часть 1

Антон Чувакин опубликовал в своем блоге практическое Руководство по организации процедур анализа журналов регистрации событий в соответствии с требованиями PCI DSS. Руководство достаточно универсально и может использоваться в качестве основы при организации анализа событий в рамках любых других требований, в том числе СТО БР ИББС-1.0, РС БР ИББС-2.3, ISO 27002, CobiT, либо просто в рамках реализации программы обеспечения безопасности компании без каких-либо внешних требований.

При переводе руководство было мной немного актуализировано и приведено в соответствие с требованиями новой версии PCI DSS 2.0. Руководство состоит из трех основных частей:
  1. Описание требований PCI DSS в части журналирования событий, 
  2. Описание процедур анализа журналов регистрации событий,
  3. Описание доказательств, которые потребуются для подтверждения соответствия требованиям PCI DSS в части журналирования событий.
В первой части рассмотрены следующие вопросы:
  • Цели создания Руководства
  • Начальные требования и предположения
  • Вопросы, которые не вошли в Руководство
  • Роли и обязанности
  • Требования PCI DSS в части журналирования событий
  • Требования раздела 10 PCI DSS
  • Другие требования, связанные с журналами регистрации событий

суббота, 9 октября 2010 г.

ISSP \ Домен 06. Криптография. Часть 9

В этой части рассмотрены следующие вопросы:
  • Безопасность в сети Интернет
  • HTTP
  • HTTPS
  • S-HTTP
  • SET
  • Куки
  • SSH
  • IPSec
  • Атаки
  • Атака «Только шифротекст»
  • Атака «Известный открытый текст»
  • Атака «Выбранный открытый текст»
  • Атака «Выбранный шифротекст»
  • Дифференциальный криптоанализ
  • Линейный криптоанализ
  • Атаки с использованием побочных каналов
  • Атаки повтора
  • Алгебраические атаки
  • Аналитические атаки
  • Статистические атаки
  • Резюме

пятница, 10 июля 2009 г.

В двух словах \ VISA. PCI: PIN Security Requirements 2.0

Краткое изложение целей и основных требований стандарта безопасности VISA Payment Card Industry: PIN Security Requirements 2.0. Это полный набор обязательных требований по безопасному управлению, обработке и передаче PIN-кодов, применяемых в процессе выполнения любых транзакций с банковскими картами в банкоматах и POS-терминалах.

понедельник, 18 мая 2009 г.

В двух словах \ PCI DSS 1.2

Краткое описание основных положений стандарта PCI DSS версии 1.2, который в настоящее время является необходимым для соблюдения всеми банками (и не только ими), выпускающими и обслуживающими банковские карты.
Краткое описание позволит быстро сориентироваться в требованиях и найти нужные. Разумеется, это не заменяет изучение полной версии стандарта, с которой можно ознакомиться по следующим ссылкам:
- PCI Data Security Standard 1.2 (оригинал на английском языке)
- PCI DSS 1.2 (перевод на русский язык компанией "Информзащита")

Итак. Стандарт PCI DSS 1.2 содержит 12 требований. Вот они: