Megfelelőség: többe kerül a leves, mint a hús?
Egy biztonsági szakértő szerint a PCI DSS megfelelőségre való törekvés korántsem kifizetődő, ugyanis nem ad igazi megoldást a problémákra, viszont drága. A kritikákra az európai igazgató reagált.A Westminster eForum rendezvényen egyebek mellett az online fizetés jövője is szóba került, ami természetszerűleg biztonsági kérdéseket is felvetett. Ezen a konferencián felszólalt Dave Birch, a Consult Hyperion egyik igazgatója is, aki a beszédével igencsak meglepte a közönséget. Oly annyira, hogy a nemzetközi sajtó is elkezdett foglalkozni a felvetésével.
Birch a PCI DSS (Payment Card Industry Data Security Standard) kapcsán adott hangot véleményének, és egyben éles kritikákat fogalmazott meg. Elmondta, hogy a brit csalások egy jelentős része az úgynevezett adatvezérelt azonosságlopásokra vezethető vissza, és ennek figyelembevételével nem a PCI DSS jelenti hosszú távon a legjobb megoldást. "A PCI DSS megfelelőség költségei kapcsán kiderült, hogy a gyógymód rosszabb, mint maga a betegség. Számomra nem világos, hogy miért kellene mindezt folytatni a végtelenségig. Úgy gondolom, hogy a PCI újragondolására van szükség" - vélekedett Birch.
Válasz a kritikákra
A Consult Hyperion vezetőjének szavai oly annyira ütősek voltak, hogy azokra nem más, mint Jeremy King, a PCI Security Standards Council európai igazgatója reagált, aki rögtön megvédte a szabványt. Véleménye szerint egy kártyabirtokoshoz tartozó adatrekord elvesztése átlagosan 79 fontnyi kárt okoz. Amennyiben egy vállalat elveszít 50 ezer rekordot - ami viszonylag kis mennyiség -, akkor a károk elérhetik a 4 millió fontot. Ezzel szemben a PCI DSS költségei vállalatmérettől függően 3-4 millió dollárra tehetők.
Forrás: BlackHat Consultants
Miután King igyekezett számokkal meggyőzni a kétkedőket, azt is kifejtette, hogy az incidensek valódi költségeit nagyon nehéz mérni, ugyanis azok legnagyobb része a hírnéven esett csorba miatt merül fel. Példaként a Sony és a Heartland esetét említette. "A legrelevánsabb költségek akkor jelentkeznek, amikor egy incidens a hírnéven ejt csorbát. Egy brand helyreállítása pedig lényegesen drágább, mint az incidens egyéb költségei" - vélekedett King.
Birch válaszul annyit reagált az igazgató szavaira, hogy az említett biztonsági incidensek nem befolyásolták jelentősen a vállalatok részvényeinek árfolyamát, és a költségek egy jelentős része a büntetésekből származott. "Nincs tudomásom olyan statisztikai összefüggésekről, amelyek a veszteségek és a bankkártya csalások pontos kapcsolatára utalnának" - tette hozzá Birch.
Jeremy King a PCI DSS melletti érvelése során még egy lényeges előnyre hívta fel a figyelmet. Ez pedig nem más, mint a PCI DSS valamint az Európai Bizottság által nemrégen közzétett hálózat- és információbiztonságra vonatkozó irányelvjavaslat közötti kapcsolat. Az igazgató szerint ugyanis a PCI DSS segítséget nyújt a szervezetek számára az EU jövőbeni előírásaira való felkészülésben. King úgy látja, hogy az ügyfelek összes adatára kiterjedő európai szabályozás jóval több kihívást fog tartogatni, mint a PCI DSS, és nem utolsó sorban a szankciók is szigorúbbak lesznek.
-
Az Adobe egy soron kívüli hibajavítást adott ki a Adobe ColdFusion alkalmazáshoz.
-
A Xen egy közepes veszélyességű sérülékenységtől vált meg.
-
A GitHub CLI egy biztonsági javítást kapott.
-
Újabb, magas kockázatú biztonsági hibára derült fény az Apache Tomcatben.
-
Kritikus veszélyességű hibákat javított a Sophos a tűzfaljának kapcsán.
-
A Trend Micro Deep Security Agent for Windows egy biztonsági hibát rejt.
-
A Google Chrome legújabb verziója négy biztonsági hibajavítással érkezett.
-
A Fortinet kritikus veszélyességű hibáról adott tájékoztatást.
-
Az Apache Tomcat két sebezhetőséget tartalmaz.
-
Számos biztonsági javítás érkezett a Foxit PDF-kezelő szoftverekhez.
Találkoztál már az online térben adathalászokkal? Estél már áldozatául vírusoknak, hackereknek? Ismered az online veszélyeket és védekezel is ellenük?
Az ESET HOME Security legújabb verziója új és továbbfejlesztett funkciókkal véd a személyazonosságlopás, az adathalászat és más fenyegetések ellen.