Megfelelőség: többe kerül a leves, mint a hús?
Egy biztonsági szakértő szerint a PCI DSS megfelelőségre való törekvés korántsem kifizetődő, ugyanis nem ad igazi megoldást a problémákra, viszont drága. A kritikákra az európai igazgató reagált.
A Westminster eForum rendezvényen egyebek mellett az online fizetés jövője is szóba került, ami természetszerűleg biztonsági kérdéseket is felvetett. Ezen a konferencián felszólalt Dave Birch, a Consult Hyperion egyik igazgatója is, aki a beszédével igencsak meglepte a közönséget. Oly annyira, hogy a nemzetközi sajtó is elkezdett foglalkozni a felvetésével.
Birch a PCI DSS (Payment Card Industry Data Security Standard) kapcsán adott hangot véleményének, és egyben éles kritikákat fogalmazott meg. Elmondta, hogy a brit csalások egy jelentős része az úgynevezett adatvezérelt azonosságlopásokra vezethető vissza, és ennek figyelembevételével nem a PCI DSS jelenti hosszú távon a legjobb megoldást. "A PCI DSS megfelelőség költségei kapcsán kiderült, hogy a gyógymód rosszabb, mint maga a betegség. Számomra nem világos, hogy miért kellene mindezt folytatni a végtelenségig. Úgy gondolom, hogy a PCI újragondolására van szükség" - vélekedett Birch.
Válasz a kritikákra
A Consult Hyperion vezetőjének szavai oly annyira ütősek voltak, hogy azokra nem más, mint Jeremy King, a PCI Security Standards Council európai igazgatója reagált, aki rögtön megvédte a szabványt. Véleménye szerint egy kártyabirtokoshoz tartozó adatrekord elvesztése átlagosan 79 fontnyi kárt okoz. Amennyiben egy vállalat elveszít 50 ezer rekordot - ami viszonylag kis mennyiség -, akkor a károk elérhetik a 4 millió fontot. Ezzel szemben a PCI DSS költségei vállalatmérettől függően 3-4 millió dollárra tehetők.

Forrás: BlackHat Consultants
Miután King igyekezett számokkal meggyőzni a kétkedőket, azt is kifejtette, hogy az incidensek valódi költségeit nagyon nehéz mérni, ugyanis azok legnagyobb része a hírnéven esett csorba miatt merül fel. Példaként a Sony és a Heartland esetét említette. "A legrelevánsabb költségek akkor jelentkeznek, amikor egy incidens a hírnéven ejt csorbát. Egy brand helyreállítása pedig lényegesen drágább, mint az incidens egyéb költségei" - vélekedett King.
Birch válaszul annyit reagált az igazgató szavaira, hogy az említett biztonsági incidensek nem befolyásolták jelentősen a vállalatok részvényeinek árfolyamát, és a költségek egy jelentős része a büntetésekből származott. "Nincs tudomásom olyan statisztikai összefüggésekről, amelyek a veszteségek és a bankkártya csalások pontos kapcsolatára utalnának" - tette hozzá Birch.
Jeremy King a PCI DSS melletti érvelése során még egy lényeges előnyre hívta fel a figyelmet. Ez pedig nem más, mint a PCI DSS valamint az Európai Bizottság által nemrégen közzétett hálózat- és információbiztonságra vonatkozó irányelvjavaslat közötti kapcsolat. Az igazgató szerint ugyanis a PCI DSS segítséget nyújt a szervezetek számára az EU jövőbeni előírásaira való felkészülésben. King úgy látja, hogy az ügyfelek összes adatára kiterjedő európai szabályozás jóval több kihívást fog tartogatni, mint a PCI DSS, és nem utolsó sorban a szankciók is szigorúbbak lesznek.
-
A phpBB kapcsán egy súlyos sérülékenységre derült fény.
-
A GitLab kapcsán egy 12 biztonsági hiba megszüntetésére lehetőséget adó frissítés látott napvilágot.
-
Az Oracle soron kívüli hibajavítást tett közzé a PeopleSoft megoldásaihoz.
-
Újabb 28 biztonsági rést foltozott be a Google a Chrome webböngészőn.
-
A Laravel Framework kapcsán egy biztonsági hibára derült fény.
-
A PyPDF esetében három biztonsági rést kell megszüntetni.
-
18 biztonsági rést foltoztak be az OpenSSL fejlesztői.
-
Egy tucat biztonsági javítás vált elérhetővé az Adobe InDesignhoz.
-
Az Adobe Acrobat és Reader szoftverek frissítésével 20 sebezhetőség szüntethető meg.
-
Az Adobe Dreamweaver fontos biztonsági frissítést kapott.
Gyermeknap közeledtével érdemes arra is gondolni, milyen digitális környezetben nőnek fel ma a gyerekek és ebben milyen szerepet játszanak az egyre népszerűbb AI chatbotok.
Az ESET kiberbiztonsági kutatói egy új, CallPhantom névre keresztelt androidos csalássorozatot azonosítottak a Google Play áruházban, amely valótlan ígéretekkel próbál pénzt kicsalni a felhasználóktól.
OLDALUNK
RSSImpresszum
Hirdetési információk
Adatvédelem
Felhasználási feltételek
Hozzászólási szabályzat









