Megfelelőség: többe kerül a leves, mint a hús?
Egy biztonsági szakértő szerint a PCI DSS megfelelőségre való törekvés korántsem kifizetődő, ugyanis nem ad igazi megoldást a problémákra, viszont drága. A kritikákra az európai igazgató reagált.
A Westminster eForum rendezvényen egyebek mellett az online fizetés jövője is szóba került, ami természetszerűleg biztonsági kérdéseket is felvetett. Ezen a konferencián felszólalt Dave Birch, a Consult Hyperion egyik igazgatója is, aki a beszédével igencsak meglepte a közönséget. Oly annyira, hogy a nemzetközi sajtó is elkezdett foglalkozni a felvetésével.
Birch a PCI DSS (Payment Card Industry Data Security Standard) kapcsán adott hangot véleményének, és egyben éles kritikákat fogalmazott meg. Elmondta, hogy a brit csalások egy jelentős része az úgynevezett adatvezérelt azonosságlopásokra vezethető vissza, és ennek figyelembevételével nem a PCI DSS jelenti hosszú távon a legjobb megoldást. "A PCI DSS megfelelőség költségei kapcsán kiderült, hogy a gyógymód rosszabb, mint maga a betegség. Számomra nem világos, hogy miért kellene mindezt folytatni a végtelenségig. Úgy gondolom, hogy a PCI újragondolására van szükség" - vélekedett Birch.
Válasz a kritikákra
A Consult Hyperion vezetőjének szavai oly annyira ütősek voltak, hogy azokra nem más, mint Jeremy King, a PCI Security Standards Council európai igazgatója reagált, aki rögtön megvédte a szabványt. Véleménye szerint egy kártyabirtokoshoz tartozó adatrekord elvesztése átlagosan 79 fontnyi kárt okoz. Amennyiben egy vállalat elveszít 50 ezer rekordot - ami viszonylag kis mennyiség -, akkor a károk elérhetik a 4 millió fontot. Ezzel szemben a PCI DSS költségei vállalatmérettől függően 3-4 millió dollárra tehetők.

Forrás: BlackHat Consultants
Miután King igyekezett számokkal meggyőzni a kétkedőket, azt is kifejtette, hogy az incidensek valódi költségeit nagyon nehéz mérni, ugyanis azok legnagyobb része a hírnéven esett csorba miatt merül fel. Példaként a Sony és a Heartland esetét említette. "A legrelevánsabb költségek akkor jelentkeznek, amikor egy incidens a hírnéven ejt csorbát. Egy brand helyreállítása pedig lényegesen drágább, mint az incidens egyéb költségei" - vélekedett King.
Birch válaszul annyit reagált az igazgató szavaira, hogy az említett biztonsági incidensek nem befolyásolták jelentősen a vállalatok részvényeinek árfolyamát, és a költségek egy jelentős része a büntetésekből származott. "Nincs tudomásom olyan statisztikai összefüggésekről, amelyek a veszteségek és a bankkártya csalások pontos kapcsolatára utalnának" - tette hozzá Birch.
Jeremy King a PCI DSS melletti érvelése során még egy lényeges előnyre hívta fel a figyelmet. Ez pedig nem más, mint a PCI DSS valamint az Európai Bizottság által nemrégen közzétett hálózat- és információbiztonságra vonatkozó irányelvjavaslat közötti kapcsolat. Az igazgató szerint ugyanis a PCI DSS segítséget nyújt a szervezetek számára az EU jövőbeni előírásaira való felkészülésben. King úgy látja, hogy az ügyfelek összes adatára kiterjedő európai szabályozás jóval több kihívást fog tartogatni, mint a PCI DSS, és nem utolsó sorban a szankciók is szigorúbbak lesznek.
-
Az ImageMagick újabb biztonsági hibajavításokat kapott.
-
A Google ezúttal csak egy biztonsági hiba miatt frissítette a Chrome-ot.
-
A Firebird egy közepes veszélyességű hiba miatt kapott frissítést.
-
A Citrix egy kritikus, nulladik napi sebezhetőséget is megszüntetett a NetScaler ADC/Gateway kapcsán.
-
A FreePBX kapcsán egy veszélyes, nulladik napi biztonsági hibára derült fény.
-
Az Apache Tomcat kapcsán egy biztonsági résre derült fény.
-
Az IBM több mint 50 biztonsági hibajavítást adott ki a QRadar SIEM-hez.
-
Az Intel a PROSet/Wireless WiFi szoftvere kapcsán egy biztonsági hibáról számolt be.
-
Az ImageMagick frissítésével négy sebezhetőség szüntethető meg.
-
A Docker Desktop kapcsán egy biztonsági hiba javítása vált szükségessé.
Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be
A nyári szünet idején a gyerekek több időt töltenek otthon, sokszor felügyelet nélkül – ez pedig nemcsak a fizikai, hanem az online biztonság szempontjából is kihívásokat jelent.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat