<?xml version="1.0" encoding="windows-1251"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/rss2full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><rss version="2.0"><channel><title>pcisecurity.ru</title><link>http://www.pcisecurity.ru/blog/</link><description>Информзащита</description><image><url>http://www.pcisecurity.ru/_i/blog/logo_ru.gif</url><title /><link>http://www.pcisecurity.ru/blog/</link></image><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/rss+xml" href="http://feeds.feedburner.com/pcisecurityru/pci-world" /><feedburner:info xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" uri="pcisecurityru/pci-world" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><item><title>PCI в мире / Опубликован Verizon Data Breach Investigations Report</title><link>
        http://www.pcisecurity.ru/blog/post/109/
    </link><description>Как многим известно, Verizon SecurityBLOG публикуют серию отчетов работы комиссии Verizon’s&amp;nbsp;Investigative Response team. За&amp;nbsp;последние несколько лет удалось накопить информацию о&amp;nbsp;том, кто, что, когда, &lt;nobr&gt;г-де&lt;/nobr&gt;, как и&amp;nbsp;почему организовал некоторые утечки информации и&amp;nbsp;передать эту информацию в&amp;nbsp;отчетах (DBIR). Трудно управлять тем, что невозможно измерить, соответственно лучше искать пути измерения критичных факторов, влияющих на&amp;nbsp;управление безопасностью. Анализ доказательств, собранных из&amp;nbsp;первых рук и&amp;nbsp;описанных в&amp;nbsp;отчетах, предлагает редкий и&amp;nbsp;хороший шанс сделать это.&lt;/p&gt;&#xD;

          &lt;a href="http://www.pcisecurity.ru/blog/post/109/"&gt;
            Статья полностью &#x2192; 
          &lt;/a&gt;
      </description><pubDate>Thu, 29 Jul 2010 11:51:07 +0400</pubDate></item><item><title>PCI в мире / Опубликован список OWASP Top 10&amp;nbsp;2010</title><link>
        http://www.pcisecurity.ru/blog/post/103/
    </link><description>Организация Open Web Application Security Project (OWASP) обновила список 10 самых популярных &lt;nobr&gt;веб-уязвимостей&lt;/nobr&gt;. Обновленная версия находится на&amp;nbsp;сайте &lt;a href="http://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project"&gt;owasp&lt;/a&gt;. На&amp;nbsp;&lt;nobr&gt;веб-сайте&lt;/nobr&gt; проекта говорится следующее:
          &lt;a href="http://www.pcisecurity.ru/blog/post/103/"&gt;
            Статья полностью &#x2192; 
          &lt;/a&gt;
      </description><pubDate>Tue, 20 Apr 2010 13:02:27 +0400</pubDate></item><item><title>PCI в мире / NCR&amp;nbsp;&amp;mdash; первый производитель банкоматов, прошедший сертификацию PA-DSS</title><link>
        http://www.pcisecurity.ru/blog/post/95/
    </link><description>&lt;P&gt;Корпорация NCR, один из&amp;nbsp;ведущих производителей систем самообслуживания стала первым производителем банкоматов, &lt;A href="https://www.pcisecuritystandards.org/security_standards/vpa/vpa_approval_list.html?apg=0&amp;vn=0&amp;rg=0&amp;ap=0&amp;mn=N&amp;dsortby=0&amp;dsortOrder=0&amp;appid=606"&gt;прошедшим сертификацию &lt;NOBR&gt;PA-DSS&lt;/NOBR&gt;&lt;/A&gt;.&lt;/P&gt;&lt;P&gt;Сертифицируемый продукт APTRATM Advance NDC 3.04 позволяет использовать одно и&amp;nbsp;то&amp;nbsp;же приложение на&amp;nbsp;оборудовании разных производителей, снабжен готовыми функциями для выполнения множества типов транзакций и&amp;nbsp;платформой для быстрого внедрения новой функциональности и&amp;nbsp;уже сейчас обрабатывает транзакции в&amp;nbsp;более чем 150&amp;nbsp;000 банкоматах, которыми пользуются более 2&amp;nbsp;000 финансовых организаций, что делает его одной из&amp;nbsp;самых популярных платформ для систем самообслуживания в&amp;nbsp;мире.&lt;/P&gt;&#xD;
&lt;P&gt;Прохождение сертификации &lt;NOBR&gt;PA-DSS&lt;/NOBR&gt; в&amp;nbsp;первую очередь говорит о&amp;nbsp;заинтересованности NCR в&amp;nbsp;обеспечении безопасности своих клиентов и&amp;nbsp;заботе о&amp;nbsp;партнерах, которым предстоит проходить сертификацию по&amp;nbsp;стандарту PCI DSS.&lt;/P&gt;&#xD;
&lt;P&gt;&lt;NOBR&gt;PA-DSS&lt;/NOBR&gt; (Payment Application Data Security Standard)&amp;nbsp;— стандарт безопасности платежных приложений, направленный на&amp;nbsp;поддержку выполнения требований стандарта PCI DSS. По&amp;nbsp;требованиям международных платежных систем все тиражируемые приложения, участвующие в&amp;nbsp;обработке транзакций авторизации или проведения расчетов по&amp;nbsp;пластиковым картам (authorization или clearing/settlement), должны быть сертифицированы по&amp;nbsp;стандарту &lt;NOBR&gt;PA-DSS&lt;/NOBR&gt;.&lt;BR&gt;Информзащита является первой российской компанией, получившей право проводить аудит платежных приложений на&amp;nbsp;соответствие требованиям стандарта &lt;NOBR&gt;PA-DSS&lt;/NOBR&gt;.&lt;/P&gt;&#xD;
&lt;p&gt;&lt;A href="http://www.ncr.com/about_ncr/media_information/news_releases/2009/september/091509a.jsp"&gt;Источник&lt;/A&gt;&lt;/p&gt;</description><pubDate>Sat, 21 Nov 2009 12:09:33 +0300</pubDate></item><item><title>PCI в мире / Опубликован черновик OWASP Top 10 2009</title><link>
        http://www.pcisecurity.ru/blog/post/94/
    </link><description>&lt;P&gt;Организация Open Web Application Security Project выложила в свободный доступ на своем &lt;A href="http://www.owasp.org/"&gt;сайте&lt;/A&gt; новую версию списка десяти наиболее актуальных угроз безопасности web-приложений.&lt;/P&gt;&#xD;
&lt;P&gt;Предварительная версия 2009 года включает в себя следующие угрозы: &#xD;
&lt;UL&gt;&#xD;
&lt;LI&gt;A1 Injection&lt;/LI&gt;&#xD;
&lt;LI&gt;A2 Cross Site Scripting&lt;/LI&gt;&#xD;
&lt;LI&gt;A3 Broken Authentication and Session Management&lt;/LI&gt;&#xD;
&lt;LI&gt;A4 Insecure Direct Object References&lt;/LI&gt;&#xD;
&lt;LI&gt;A5 Cross Site Request Forgery&lt;/LI&gt;&#xD;
&lt;LI&gt;A6 Security Misconfiguration&lt;/LI&gt;&#xD;
&lt;LI&gt;A7 Failure to Restrict URL Access&lt;/LI&gt;&#xD;
&lt;LI&gt;A8 Unvalidated Redirects and Forwards&lt;/LI&gt;&#xD;
&lt;LI&gt;A9 Insecure Cryptographic Storage&lt;/LI&gt;&#xD;
&lt;LI&gt;A10 Insufficient Transport Layer Protection&lt;/LI&gt;&lt;/UL&gt;&#xD;
&lt;P&gt;&lt;/P&gt;&#xD;
&lt;P&gt;Таким образом 2-а пункта: &#xD;
&lt;UL&gt;&#xD;
&lt;LI&gt;Malicious file execution&lt;/LI&gt;&#xD;
&lt;LI&gt;Information leakage and improper error handling&lt;/LI&gt;&lt;/UL&gt;Были заменены на: &#xD;
&lt;UL&gt;&#xD;
&lt;LI&gt;Security misconfiguration (этот пункт уже присутствовал в OWASP top ten 2004, но был убран из версии 2007 года)&lt;/LI&gt;&#xD;
&lt;LI&gt;Unvalidated redirects and forwards&lt;/LI&gt;&lt;/UL&gt;&#xD;
&lt;P&gt;&lt;/P&gt;&#xD;
&lt;P&gt;Согласно стандарту PCI DSS версии 1.2 требования 6.5, предъявляемые к разработке web-приложений, необходимо оценивать основываясь в первую очередь на актуальную версию OWASP top 10. (The vulnerabilities listed at 6.5.1 through 6.5.10 were current in the OWASP guide when this version of PCI DSS was published. However, if and when the OWASP guide is updated, the current version must be used for these requirements).&lt;/P&gt;&#xD;
&lt;P&gt;&lt;A href="http://www.owasp.org/index.php/File:OWASP_T10_-_2010_rc1.pdf"&gt;Скачать OWASP Top10 2010 RC1&lt;/A&gt;&lt;/P&gt;</description><pubDate>Mon, 16 Nov 2009 22:31:30 +0300</pubDate></item><item><title>PCI в мире / Новая технология усиления защиты банкоматов Diebold</title><link>
        http://www.pcisecurity.ru/blog/post/93/
    </link><description>&lt;p&gt;Компания Diebold представила решение ValiTech&amp;nbsp;&amp;mdash; технологию двухфакторной идентификации с&amp;nbsp;использованием &lt;nobr&gt;USB-устройств&lt;/nobr&gt;, способных идентифицировать и&amp;nbsp;авторизовать действия технического персонала.&lt;/p&gt;
          &lt;a href="http://www.pcisecurity.ru/blog/post/93/"&gt;
            Статья полностью &#x2192; 
          &lt;/a&gt;
      </description><pubDate>Thu, 05 Nov 2009 14:04:46 +0300</pubDate></item></channel></rss>
