Текст книги "Безопасность карточного бизнеса : бизнес-энциклопедия"
Автор книги: А. Алексанов
Жанр:
О бизнесе популярно
сообщить о нарушении
Текущая страница: 7 (всего у книги 28 страниц)
3) Кому могут быть сбыты поддельные кредитные либо расчетные карты, в том числе и заведомо непригодные к использованию, если под сбытом понимать только физическое отчуждение таких карт?
Так как банковские карты предназначены для осуществления безналичных расчетов и согласно ч. 3 ст. 861 ГК РФ «безналичные расчеты производятся через банки, иные кредитные организации», а Положение ЦБ РФ № 266-П регламентирует совершение операций с использованием расчетных и кредитных карт по банковскому счету, то отсюда вытекает, что эмиссию (выпуск) расчетных, кредитных банковских карт могут осуществлять только банки (кредитные организации). Причем держатель карты не является ее собственником (при выдаче карт банки их не продают и не дарят), карта остается в собственности банка, держатель является владельцем. Для получения карты клиент должен заключить договор с банком. Расчетные и кредитные карты привязываются к конкретному счету в банке, по стандартным условиям договора между банком и клиентом карту нельзя передавать для совершения операций другим лицам, в случае передачи карты другому лицу происходит нарушение условий договора. Получается, что единственным местом, где держатель может законно получить кредитную или расчетную банковскую карту, является какое-либо представительство банка. Более того, данный факт получения карты – это единственный законный способ ее отчуждения, единственный легитимный способ сбыта (если под сбытом понимать физическое отчуждение карты). Все другие способы сбыта (в смысле отчуждения карты) просто не предусмотрены технологий обращения банковских кредитных и расчетных карт.
Поэтому непонятно, о каком обмане приобретателя карты и его роли в качестве потерпевшего может идти речь, если кредитную или расчетную банковскую карту в России можно получить только в банке.
«При сбыте поддельных кредитных либо расчетных карт, а также иных платежных документов, не являющихся ценными бумагами, лицом, их не изготавливавшим, необходимо осознание факта поддельности предмета преступления»[61]61
Комментарий к Уголовному кодексу Российской Федерации (постатейный) / В. К. Дуюнов [и др.]; отв. ред. Л. Л. Кругликов. М.: Волтерс Клувер, 2005.
[Закрыть]. Если кто-то приобретает кредитную или расчетную банковскую карту не в банке, то он явно осознает, что она поддельная и предназначена для незаконного доступа к какому-либо банковскому счету с целью хищения находящихся там денежных средств, так как согласно Положению ЦБ РФ № 266-П кредитной или расчетной карте обязательно должен сопутствовать какой-либо договор банка с клиентом (кредитный, банковского счета, др.).
Получается нелепая ситуация, о которой мы уже упоминали: лицо, которое использует или сбывает поддельную карту, может заявить, что само является жертвой обмана, так как считало, что приобрело (скорее всего у неизвестного лица) кредитную карту, с помощью которой рассчитывало осуществить покупки, а его грубо обманули – карта оказалась поддельной.
Таким образом, легальный сбыт кредитной или расчетной карты, предполагающий ее отчуждение, может быть только в виде выдачи ее кредитной организацией держателю в пользование (владение). Отчуждение поддельных кредитных либо расчетных карт в ином виде может происходить только при их незаконном обороте, когда и сбытчик (продавец), и приобретатель (покупатель) прекрасно осознают, что карты поддельные. Если же были сбыты заведомо непригодные к использованию поддельные карты, то потерпевшим будет лицо, приобретающее поддельные карты, осознающее это, но рассчитывающее, что данные карты являются пригодными для хищения денежных средств. Парадокс ситуации заключается в том, что абз. 3 п. 14 Постановления ВС РФ от 27 декабря 2007 г. № 51 защищает интересы лиц, которые сознательно приобретают поддельные карты. Однако маловероятно, что такое лицо обратится в правоохранительные органы с заявлением о совершении преступления.
Подводя итог вышесказанному, можно сделать следующие выводы:
1) согласно действующему законодательству изготовление с целью сбыта и сбыт поддельных предоплаченных платежных (в том числе банковских) карт не является уголовным преступлением;
2) согласно действующему законодательству изготовление поддельных банковских расчетных либо кредитных карт для использования в целях совершения этим же лицом неквалифицированного мошенничества, а также мошенничества группой лиц по предварительному сговору или с причинением значительного ущерба гражданину также не является уголовным преступлением;
3) в связи с трудностью получения информации от иностранных банков невозможно будет квалифицировать как преступное действие изготовление поддельных банковских расчетных либо кредитных карт иностранных банков эмитентов в целях хищения (т. е. приготовление к преступлению) чужих денежных средств в крупном или особо крупном размере.
Проведенный выше анализ ст. 187 УК РФ говорит о том, что данная статья крайне редко может применяться для привлечения к уголовной ответственности в сфере обращения банковских платежных карт.
Применение статей 158 и 159 УК РФ
Таким образом, при использовании поддельных банковских карт для расчетов в предприятиях торговли чаще всего правоохранительными органами возбуждаются уголовные дела по ст. 159 УК РФ (мошенничество), а при использовании таких карт в банкоматах – по ст. 158 УК РФ (кража).
Сложность квалификации по ст. ст. 158 (кража) и 159 (мошенничество) УК РФ применительно к сфере платежных карт заключается в пересечении сразу трех областей знания – уголовного права, гражданского права и карточных технологий.
Рассмотрим более подробно данные статьи Уголовного кодекса.
И кража, и мошенничество являются хищением, им присущи общие признаки, названные в примечании 1 к ст. 158 УК РФ.
Под хищением в статьях настоящего Кодекса понимаются совершенные с корыстной целью противоправные безвозмездное изъятие и (или) обращение чужого имущества в пользу виновного или других лиц, причинившие ущерб собственнику или иному владельцу этого имущества.
Общие признаки хищения:
• изъятие имущества;
• противоправность изъятия;
• изымаемое имущество было чужим для виновного;
• изъятие было безвозмездным;
• виновный преследовал корыстную цель;
• изъятое имущество обращено в пользу виновного или в пользу третьих лиц;
• собственнику или иному владельцу причинен ущерб.
Причинение ущерба собственнику или иному владельцу является обязательным признаком хищения. Иными словами: нет ущерба – нет и преступления. В случае выявления мошеннических операций по банковским картам в эквайринговой сети многие банки не заявляют о причиненном им ущербе, так как на основании правил платежных систем они получают (в определенных случаях) возмещение по данным операциям и финансовая ответственность возлагается на эмитентов. Проблемы возникают, если эмитентом является иностранный банк. Поскольку нет заявленного ущерба, то правоохранительные органы не возбуждают уголовные дела и уголовное преследование и наказание виновных лиц не осуществляется. Такое положение порождает элемент безнаказанности и способствует высокой латентности в данной преступной среде.
УК РФ не определяет, что такое ущерб, но данное понятие есть в Гражданском кодексе РФ (ст. 15. ГК РФ): «ущерб – это расходы, которые лицо, чье право нарушено, произвело или должно будет произвести, а также утрата или повреждение его имущества».
Важным обстоятельством при определении ущерба по уголовному делу является момент окончания уголовного преступления. «Мошенничество, т. е. хищение чужого имущества, совершенное путем обмана или злоупотребления доверием, признается оконченным с момента, когда указанное имущество поступило в незаконное владение виновного или других лиц и они получили реальную возможность (в зависимости от потребительских свойств этого имущества) пользоваться или распорядиться им по своему усмотрению»[62]62
Постановление Пленума Верховного Суда Российской Федерации от 27 декабря 2007 г. № 51. О судебной практике по делам о мошенничестве, присвоении и растрате // Российская газета. 2008. 12 янв.
[Закрыть]. В связи с данным определением момента окончания преступления представляется весьма спорной позиция некоторых специалистов, которые квалифицируют деяние не по окончании совершения преступления, а по последующим событиям, не зависящим от виновного лица, делая попытки установить, кому в конечном итоге причинен ущерб и в связи с этим по-разному квалифицируя одно и то же событие[63]63
Пластиковые карты / Л. В. Быстров, А. С. Воронин, А. Ю. Гамольский [и др.]. 5-е изд., перераб. и доп. М.: БДЦ-пресс, 2005. С. 321–324.
[Закрыть], что противоречит ч. 2 ст. 9 УК РФ.
Статья 9 УК РФ. Действие уголовного закона во времени
2. Временем совершения преступления признается время совершения общественно опасного действия (бездействия) независимо от времени наступления последствий.
Представляется, что ошибку совершают также и те, кто пытается определить, кому же в результате урегулирования всех гражданско-правовых отношений в конечном итоге причинен ущерб: торговому предприятию, банку-эквайреру, банку-эмитенту, клиенту или страховой компании? Дело в том, что исходя из конкретных обстоятельств дела, правил платежных систем (которые могут меняться, например перенос ответственности), квалификации сотрудников банков по претензионной работе в конечном итоге убытки может понести любой из перечисленных субъектов. Причем в ходе претензионной работы сторона, несущая убытки, может меняться (возврат платежа, повторное представление документа, предарбитраж, арбитраж). При этом виновное лицо давно уже изъяло имущество в свою пользу и не имеет никакого отношения к рассматриваемым событиям.
Для понимания указанных аргументов рассмотрим ситуацию с использованием поддельных банковских карт иностранных эмитентов для снятия наличных денежных средств в банкоматах российских эквайреров.
С точки зрения банкоматного эквайринга имеет место со стороны банка-эквайрера оказание услуг держателям банковских карт по выдаче наличных денежных средств в случае одобрения данной операции банком-эмитентом. Банк-эмитент проверяет возможность выдачи денежных средств и дает разрешение на проведение операции. На основании этого одобрения банк-эквайрер выдает свои наличные денежные средства держателю карты, обратившемуся за данной услугой. Таким образом, на момент окончания уголовного преступления «хищение чужого имущества… когда указанное имущество поступило в незаконное владение виновного или других лиц и они получили реальную возможность (в зависимости от потребительских свойств этого имущества) пользоваться или распорядиться им по своему усмотрению» похищенными оказываются наличные денежные средства банка-эквайрера. То есть ущерб на момент окончания уголовного преступления нанесен эквайреру. Возмещение им выданной суммы за счет банка-эмитента происходит уже после окончания уголовного преступления в рамках гражданского права (правил платежных систем)[64]64
Данная позиция нашла свое подтверждение в судебной практике. См. уголовное дело № 50570 от 31 августа 2007 г., Йошкар-Ола. Эквайринг АТМ.
[Закрыть].
Несколько сложнее обстоит дело в случае использования поддельных банковских карт иностранных эмитентов в эквайринговой сети торговых предприятий российских (с точки зрения территориальности) банков, если согласно правилам платежных систем ущерб возлагается на эмитента.
Обратимся к классической схеме преступления. Мошенник, используя поддельную банковскую карту, произвел оплату товаров (работ, услуг) в организации торговли (услуг). При стандартном подходе в правоохранительные органы должно поступить заявление от лица, которому нанесен ущерб. Если опираться на технологию расчетов с использованием банковских карт, то получаем следующую ситуацию: предприятие торговли составляет расчетный документ и направляет его в банк-эквайрер, тот в свою очередь через платежную систему адресует его банку-эмитенту. И уже здесь, исходя из договора банковского счета (кредитного или дебетового), норм местного законодательства, наличия договоров со страховыми компаниями и т. п., ущерб может быть нанесен держателю, эмитенту или страховой компании. Если карта была эмитирована иностранным банком, то добиться написания заявления в российские правоохранительные органы практически нереально.
Чтобы выполнить требование о заявлении ущерба, рассмотрим ситуацию с мошенническим использованием платежной карты в эквайринговой сети несколько под другим углом, а именно с точки зрения российского гражданского законодательства.
Нормативный документ ЦБ РФ № 266-П «Положение об эмиссии банковских карт и об операциях, совершаемых с использованием платежных карт» не рассматривает все гражданско-правовые вопросы функционирования платежных карт. Более того, комплексное законодательное регулирование по данному вопросу в России отсутствует. Поэтому технология функционирования платежных карт регулируется отдельными договорами. В нашем случае обратим внимание на договор между эквайрером и торгово-сервисными предприятиями (договор об эквайринге).
Предметом данного договора со стороны предприятия является составление документов на бумажном носителе и (или) в электронной форме с использованием платежных карт или их реквизитов при совершении держателями покупок; а со стороны эквайрера – осуществление расчетов с организацией торговли (услуг) по операциям, совершаемым с использованием платежных карт (см. п. 1.9 Положения ЦБ РФ № 266-П). Иными словами, эквайрер оплачивает предприятию суммы операций с использованием платежных карт за вычетом своей комиссии (торговой уступки). Согласно условиям данного договора эквайрер несет самостоятельные денежные обязательства перед организацией торговли (услуг) по оплате сумм операций, совершаемых с использованием платежных карт. Это означает, что если организация торговли (услуг), соблюдая все условия договора, составила расчетный документ с использованием платежной карты или ее реквизитов и представила данный документ в банк-эквайрер для оплаты, то у банка возникает обязательство перечислить предприятию денежные средства по документу. Это обязательство не зависит от исполнения другими участниками платежной системы своих обязательств перед эквайрером. Например, если банк-эмитент по каким-либо причинам не перечислил денежные средства эквайреру (например, ввиду переноса ответственности), последний все равно обязан рассчитаться с организацией торговли (услуг). Это позволяет рассматривать договор на эквайринговое обслуживание между банком и предприятием в отрыве от всей остальной платежной системы. Тогда представленная выше классическая мошенническая ситуация будет выглядеть следующим образом.
В организации торговли мошенник, выдавая себя за законного держателя банковской карты, составляет расчетный документ. Данный расчетный документ направляется в банк, который перечисляет по нему денежные средства со своего счета на счет предприятия. Умысел злоумышленника направлен на обман банка-эквайрера с тем, чтобы тот за счет своих собственных средств (согласно договору на эквайринговое обслуживание) оплатил товар (услуги) и перечислил денежные средства на счет организации торговли. Таким образом, путем обмана (мошенник не является законным держателем карты) совершается хищение безналичных денежных средств банка-эквайрера, который несет определенные расходы, связанные с оплатой представленного документа, поэтому на основании ст. 15 ГК РФ ему наносится ущерб. Документом, подтверждающим ущерб, будет платеж банка-эквайрера организации торговли (услуг) по операции с платежной картой.
Момент окончания преступления – зачисление денежных средств со счета банка-эквайрера на счет торгово-сервисного предприятия: «…преступление следует считать оконченным с момента зачисления этих средств… на счета других лиц, на которые похищенные средства поступили в результате преступных действий виновного»[65]65
Постановление Пленума Верховного Суда Российской Федерации от 27 декабря 2007 г. № 51. О судебной практике по делам о мошенничестве, присвоении и растрате // Российская газета. 2008. 12 янв. Данная позиция также нашла свое подтверждение в судебной практике. См. уголовное дело № 7013396 от 11 октября 2007 г., Астрахань. Эквайринг ТСП; уголовное дело № 044162 от 11 марта 2008 г., Москва. Эквайринг ТСП; уголовное дело № 248100, Санкт-Петербург. Фабрика «Leroy».
[Закрыть].
Еще одной сложной задачей доказывания использования поддельной банковской карты, в случае если сама карта отсутствует, является необходимость получения подтверждающих документов ее несанкционированного использования. Со стороны эмитента банковской карты таким документом обычно является заявление держателя карты. Банку-эквайреру такое заявление получить невозможно, поэтому необходимо использовать для доказательства другие документы, предусмотренные в рамках правил международных платежных систем. Такими документами могут являться чек безопасности (security check), отчет о мошенничестве (fraud report) или возврат платежа (chargeback).
1. Security Check, который формируется из «Запроса в банк-эмитент» и «Ответа из банка-эмитента» о легитимности указанной операции по банковской карте. В связи с тем что документооборот в международных платежных системах осуществляется на английском языке, то прилагаемые документы необходимо перевести на русский язык. Перевод может осуществить сотрудник эквайрера.
Пример сопроводительного письма с переводом ответа от банка-эмитента


2. Fraud report (отчет о мошенничестве) платежных систем.
В случае необходимости, если этого требуют правоохранительные органы, данный отчет может заверить представитель платежной системы.
Примеры
1


2


3) Chargeback – возврат платежа, отказ эмитента от платежа по операции.
Пример




* * *
Итак, в данной главе мы проанализировали действующее законодательство РФ на предмет его актуальности в контексте борьбы с преступлениями в сфере платежных карт и наглядно показали его несовершенство. Вместе с тем даже в таком правовом поле у следственных органов есть возможность заводить дела по карточным преступлениям и доводить их до суда. С российской правоприменительной практикой на примере конкретных уголовных дел читатель может ознакомиться в конце книги (см. Приложение 1).
Глава 2
Международные стандарты безопасности
Стандарты международных платежных систем: PCI DSS и смежные стандарты
В данном разделе описаны стандарты платежных систем, определяющие требования к информационной безопасности, а также политика платежных систем VISA и MasterCard в части контроля и применения. Подробнее всего будет рассмотрен основной стандарт – Payment Card Industry Data Security Standard (PCI DSS), также будут затронуты вопросы смежных стандартов, таких как PA DSS и PCI PED.
Стандарт PCI DSSИстория стандарта
В последние годы по всему миру участились случаи взлома банковских информационных систем, а также факты мошенничества и кражи данных держателей карт. Подобная нездоровая тенденция послужила одной из главных причин, побудившей международные платежные системы объединить свои усилия и принять дополнительные меры для защиты своих клиентов. С 2001 г. платежные системы начали разрабатывать собственные программы обеспечения информационной безопасности для снижения рисков мошенничества – в VISA это были программы Cardholder Information Security Program (CISP) и Account Information Security (AIS), в MasterCard была разработана программа Site Data Protection (SDP). В 2004 г. был разработан единый набор требований к безопасности данных – Payment Card Industry Data Security Standard 1.0, объединивший в себе требования ряда программ по безопасности платежных систем VISA Int., MasterCard, American Express, Discover Card и JCB.
Впоследствии, в сентябре 2006 г., для развития и продвижения стандарта PCI DSS, был создан специальный Совет по безопасности – PCI Security Standards Council. Основными функциями Совета по безопасности являются разработка и публикация стандартов PCI и всей сопутствующей документации, определение требований к компаниям, планирующим получить сертификацию для проведения аудитов по PCI DSS («QSA») и сканирований («ASV»), осуществление непосредственно самой сертификации, проведение обучающих тренингов для будущих QSA-аудиторов, а также осуществление контроля качества проведенных аудиторами работ. Официальным источником информации о стандартах PCI является сайт Совета по безопасности[66]66
www.pcisecuritystandards.com
[Закрыть], там можно найти:
• ответы на частые вопросы – FAQ;
• описание рисков, связанных с каждым требованием стандарта – Navigating PCI DSS Document;
• дополнительные материалы и рекомендации Совета по выполнению требований стандарта PCI DSS;
• тексты стандартов PCI DSS, PA DSS и PCI PED на различных языках[67]67
Перевод стандартов PCI на русский язык доступен на сайте www.pcisecurity.ru
[Закрыть].
В свою очередь международные платежные системы принимают отчетность по результатам аудитов и оценивают работу QSA.
Обновленная версия стандарта PCI DSS 1.1 вышла в сентябре 2006 г., в ноябре 2008 г. вышла версия 1.2 и текущая версия 2.0 на момент написания книги была принята в ноябре 2010 г. Несмотря на большое количество различных версий, по сути набор требований не претерпел существенных изменений, новые версии стандарта в основном содержали уточнение требований и исправление ошибок.
Сферы применения PCI DSS
Действие стандарта PCI DSS распространяется на все торгово-сервисные предприятия (merchants) и поставщиков услуг (service providers), работающих с международными платежными системами, т. е. на всех тех, кто передает, обрабатывает и хранит данные держателей карт. В табл. 2.1 проиллюстрированы различные типы данных и требования к ним, которые выдвигает PCI DSS.
Также в зависимости от количества обрабатываемых транзакций каждой платежной системой компании присваивается определенный уровень с соответствующим набором требований, которые должны выполняться в обязательном порядке. Это может быть (1) ежегодное прохождение аудита, (2) ежеквартальные сканирования сети или (3) ежегодное заполнение листа самооценки (Self Assessment Questionnaire – специальная анкета, разработанная PCI SSC для самооценки компаний).

Требования Стандарта безопасности данных платежных приложений (PA DSS) являются производными от требований Стандарта безопасности данных индустрии платежных карт (PCI DSS) и Процедур аудита безопасности PCI DSS (PCI DSS Security Audit Procedures). Эти документы, с которыми можно ознакомиться на сайте PC PCI, содержат подробное описание требований безопасности данных, которые торгово-сервисные предприятия и сервис-провайдеры должны соблюдать для соответствия стандарту PCI DSS (следовательно, какое приложение платежной системы необходимо использовать для обеспечения соответствия этому стандарту)[68]68
Более подробное описание стандарта PA DSS см. далее.
[Закрыть].
Стандарт PCI DSS обычно не распространяется на производителей приложений платежных систем, поскольку большинство производителей не выполняют хранение, обработку и передачу данных о держателях карт. Однако поскольку приложения платежных систем используются клиентами для хранения, обработки и передачи данных о держателях карт, а клиенты должны соблюдать требования стандарта PCI DSS, то приложения платежных систем должны соответствовать требованиям стандарта PCI DSS и не нарушать их.
Ниже приведены несколько способов использования приложений платежных систем, при которых требования стандарта PCI DSS нарушаются:
• хранение данных магнитной полосы карты в сети клиента после авторизации;
• использование приложений, для корректной работы которых требуется отключение клиентами программного обеспечения, которое должно применяться для соблюдения требований стандарта PCI DSS (например, антивирусных программ или межсетевых экранов);
• использование производителями незащищенных методов подключения к этим приложениям для технической поддержки клиента.
При использовании защищенных приложений платежных систем в среде, соответствующей требованиям стандарта PCI DSS, уменьшается вероятность нарушения безопасности, приводящая к компрометации полных данных магнитной полосы, кодов проверки подлинности карты (CAV2, CID, CVC2, CVV2), ПИН-кодов и ПИН-блоков и, в результате, – к осуществлению злоумышленниками мошеннических операций.
Описание требований стандарта
Все требования стандарта сгруппированы в 12 разделов, объединенных в 6 групп:
• построение и поддержание защищенной сети:
• требование 1: установка и администрирование конфигурации межсетевых экранов для защиты данных держателей карт;
• требование 2: не должны использоваться системные пароли и другие параметры безопасности, установленные производителем по умолчанию;
• защита данных держателей карт:
• требование 3: должна быть обеспечена защита данных держателей карт при хранении;
• требование 4: должно быть обеспечено шифрование передачи данных держателей карт по сетям общего пользования;
• реализация программы управления уязвимостями:
• требование 5: должно использоваться регулярно обновляемое антивирусное программное обеспечение;
• требование 6: должна обеспечиваться безопасность при разработке и поддержке систем и приложений;
• реализация мер по строгому контролю доступа:
• требование 7: доступ к данным держателей карт должен быть ограничен в соответствии со служебной необходимостью;
• требование 8: каждому лицу, имеющему доступ к вычислительным ресурсам, должен быть назначен уникальный идентификатор;
• требование 9: физический доступ к данным держателей карт должен быть ограничен;
• регулярный мониторинг и тестирование сетей:
• требование 10: должен отслеживаться и контролироваться любой доступ к сетевым ресурсам и данным держателей карт;
• требование 11: должно выполняться регулярное тестирование систем и процессов обеспечения безопасности;
• поддержание политики информационной безопасности:
• требование 12: должна поддерживаться политика, регламентирующая деятельность всех сотрудников.
Каждое из 12 общих требований содержит ряд «подтребований» и процедур их проверки, которые, с одной стороны, обеспечивают (как минимум в теории) однообразие контроля требований аудиторам и, с другой стороны, часто детализируют само требование. Также для понимания сути требования и/или процедуры проверки бывает полезно учитывать, в какой группе находится данное требование. Описание требований приведено для версии стандарта PCI DSS 2.0.
Построение и поддержание защищенной сети
Требование 1: установка и администрирование конфигурации межсетевых экранов для защиты данных держателей карт.
Данное обобщенное требование содержит 18 требований и 25 процедур оценки их соответствия, регламентирующих различные аспекты применения межсетевых экранов для защиты сегментов сети, обрабатывающих данные платежных карт, такие как:
• сегментация сети на различные зоны безопасности и размещение серверов в них;
• необходимость документирования и поддержания актуальности схемы сети, перечня разрешенных протоколов;
• настройка конкретных правил фильтрации трафика;
• необходимость регламентирования процесса внесения изменений в конфигурации межсетевых экранов;
• настройка правил фильтрации трафика на мобильных компьютерах.
Обычно реализация данных требований достаточно трудоемка, ввиду того что кроме настройки межсетевого экрана чаще всех приходится менять сегментацию сети, переносить серверы в дополнительные сегменты безопасности, решать вопросы с производительностью межсетевых экранов и определять порты, через которые работают серверы, ранее находившиеся в одном сегменте.
Тем не менее при правильной реализации риск несанкционированного доступа в сеть после выполнения всех требований этого раздела существенно снижается.
Требование 2: не должны использоваться системные пароли и другие параметры безопасности, установленные производителем по умолчанию.
Данное обобщенное требование содержит 23 требования и соответствующие им процедуры оценки, регламентирующие различные аспекты настройки серверов, сетевого оборудования, приложений и баз данных, в частности:
• разработка стандартов безопасной настройки, определяющих конкретные параметры безопасности для каждого вида используемых систем;
• изменение параметров систем, установленных по умолчанию;
• разделение важных функций между различными серверами;
• удаление ненужного или неиспользуемого функционала;
• регламентация используемых протоколов взаимодействия;
• обеспечение безопасного удаленного доступа администраторов для управления системами.
Как правило, реализация данного набора требований требует определенного времени как на разработку необходимых параметров безопасности, так и на тестирование их работоспособности и применение на всех системных компонентах. Для большой организации этот процесс может затянуться на несколько месяцев.
Но в результате безопасность систем существенно возрастает, особенно в совокупности с правильно настроенным межсетевым экраном и вовремя устанавливаемыми обновлениями безопасности. По сути, реализация требований 1, 2 и 6 в полном объеме могли бы предотвратить более 90 % случившихся взломов систем с последующими утечками данных платежных карт.
Защита данных держателей карт
Требование 3: должна быть обеспечена защита данных держателей карт при хранении.
Данное обобщенное требование содержит 15 требований и соответствующих им процедур оценки, определяющих, как необходимо обрабатывать, хранить и защищать непосредственно данные платежных карт (такие как PAN, TRACK, PINBLOCK и т. п.), в том числе:
• необходимо хранить номера карт только в тех местах и в течение такого срока, которые явно определены бизнес-целями;
• соблюдать политику по уничтожению номеров карт после истечения срока их обоснованного хранения;
• ограничивать доступ сотрудников к номерам карт в приложениях;
• маскировать, шифровать, использовать другие способы затруднения получения полного номера карт при хранении;
• жесткие запреты хранения критичных данных карт, используемых для авторизации после ее завершения;
• управлять криптографическими ключами, используемыми для шифрования данных при хранении.
Необходимо отметить следующее: так как стандарт разрабатывался в первую очередь для снижения рисков мошенничества в инфраструктурах торгово-сервисных предприятий и поставщиков сервиса (таких как платежные шлюзы, процессинговые центры и т. п.), вопросы защиты и хранения данных платежных карт в банковских организациях в рамках их выпуска не рассмотрены достаточно подробно. В результате при подтверждении соответствия стандарту в банках, где осуществляется и эквайринг, и выпуск карт на базе решения некоторых вендоров (таких как OpenWay, например), возникает ситуация, при которой в одной базе данных могут храниться критичные данные авторизации как сохраненные в процессе выпуска карт, так и сохраненные после авторизации. В этом случае необходимо рассматривать каждое место хранения данных в привязке к процессу, в рамках которого они возникают, – ведь в стандарте запрещено хранить критичные данные, возникшие только в результате авторизации, но ничего не сказано о данных, возникающих в рамках выпуска карт.
Наиболее проблемным при внедрении всего стандарта обычно считается требование 3.4 (приведение номеров карт при хранении к нечитаемому виду путем использования шифрования, маскирования и т. п.), поскольку это требует:
• доработки/замены прикладного программного обеспечения, используемого для обработки карт, включая изменение алгоритмов поиска номеров карт, в частности по маске;
• обновления базы данных, поскольку, например, в СУБД Oracle шифрование хорошо поддерживается начиная с 10-й версии;
• апгрейда оборудования на более производительное, поскольку шифрование требует больших аппаратных ресурсов;




























