Megfelelőség: többe kerül a leves, mint a hús?

Egy biztonsági szakértő szerint a PCI DSS megfelelőségre való törekvés korántsem kifizetődő, ugyanis nem ad igazi megoldást a problémákra, viszont drága. A kritikákra az európai igazgató reagált.
 

A Westminster eForum rendezvényen egyebek mellett az online fizetés jövője is szóba került, ami természetszerűleg biztonsági kérdéseket is felvetett. Ezen a konferencián felszólalt Dave Birch, a Consult Hyperion egyik igazgatója is, aki a beszédével igencsak meglepte a közönséget. Oly annyira, hogy a nemzetközi sajtó is elkezdett foglalkozni a felvetésével.

Birch a PCI DSS (Payment Card Industry Data Security Standard) kapcsán adott hangot véleményének, és egyben éles kritikákat fogalmazott meg. Elmondta, hogy a brit csalások egy jelentős része az úgynevezett adatvezérelt azonosságlopásokra vezethető vissza, és ennek figyelembevételével nem a PCI DSS jelenti hosszú távon a legjobb megoldást. "A PCI DSS megfelelőség költségei kapcsán kiderült, hogy a gyógymód rosszabb, mint maga a betegség. Számomra nem világos, hogy miért kellene mindezt folytatni a végtelenségig. Úgy gondolom, hogy a PCI újragondolására van szükség" - vélekedett Birch.

Válasz a kritikákra

A Consult Hyperion vezetőjének szavai oly annyira ütősek voltak, hogy azokra nem más, mint Jeremy King, a PCI Security Standards Council európai igazgatója reagált, aki rögtön megvédte a szabványt. Véleménye szerint egy kártyabirtokoshoz tartozó adatrekord elvesztése átlagosan 79 fontnyi kárt okoz. Amennyiben egy vállalat elveszít 50 ezer rekordot - ami viszonylag kis mennyiség -, akkor a károk elérhetik a 4 millió fontot. Ezzel szemben a PCI DSS költségei vállalatmérettől függően 3-4 millió dollárra tehetők.


Forrás: BlackHat Consultants

Miután King igyekezett számokkal meggyőzni a kétkedőket, azt is kifejtette, hogy az incidensek valódi költségeit nagyon nehéz mérni, ugyanis azok legnagyobb része a hírnéven esett csorba miatt merül fel. Példaként a Sony és a Heartland esetét említette. "A legrelevánsabb költségek akkor jelentkeznek, amikor egy incidens a hírnéven ejt csorbát. Egy brand helyreállítása pedig lényegesen drágább, mint az incidens egyéb költségei" - vélekedett King.

Birch válaszul annyit reagált az igazgató szavaira, hogy az említett biztonsági incidensek nem befolyásolták jelentősen a vállalatok részvényeinek árfolyamát, és a költségek egy jelentős része a büntetésekből származott. "Nincs tudomásom olyan statisztikai összefüggésekről, amelyek a veszteségek és a bankkártya csalások pontos kapcsolatára utalnának" - tette hozzá Birch.

Jeremy King a PCI DSS melletti érvelése során még egy lényeges előnyre hívta fel a figyelmet. Ez pedig nem más, mint a PCI DSS valamint az Európai Bizottság által nemrégen közzétett hálózat- és információbiztonságra vonatkozó irányelvjavaslat közötti kapcsolat. Az igazgató szerint ugyanis a PCI DSS segítséget nyújt a szervezetek számára az EU jövőbeni előírásaira való felkészülésben. King úgy látja, hogy az ügyfelek összes adatára kiterjedő európai szabályozás jóval több kihívást fog tartogatni, mint a PCI DSS, és nem utolsó sorban a szankciók is szigorúbbak lesznek.
 
  1. 3

    A GitLab fejlesztői újabb biztonsági frissítést adtak ki.

  2. 3

    Az Avast víruskeresőjében egy biztonsági hiba található.

  3. 3

    A SonicOS SSLVPN kapcsán egy biztonsági hibát kell megszüntetni.

  4. 3

    A Zyxel az USG FLEX H szériás eszközeihez biztonsági frissítéseket adott ki.

  5. 4

    A Schneider Electric a Sage sorozatú megoldásaihoz biztonsági javításokat adott ki.

  6. 3

    A XWiki legutóbb feltárt sérülékenysége adatszivárogtatást segíthet elő.

  7. 4

    16 biztonsági hibajavítás érkezett a Moodle-hoz.

  8. 3

    A Zulip Server egy biztonsági hibát tartalmaz.

  9. 3

    A HAProxy kapcsán egy biztonsági rés került napvilágra.

  10. 3

    A Java hat biztonsági hibajavítást kapott.

Partnerhírek
​Az ESET kutatói vizsgálták a RansomHub csoportot

Az ESET kutatói átfogó elemzést tettek közzé a zsarolóvírus ökoszisztémában bekövetkezett jelentős változásokról, különös figyelmet fordítva a domináns RansomHub csoportra.

Támadást hajtott végre a Kínához köthető FamousSparrow csoport

Az ESET kutatói felfedezték, hogy a FamousSparrow hackercsoport felelős egy pénzügyi szektorban működő amerikai kereskedelmi szervezet és egy mexikói kutatóintézet ellen elkövetett kibertámadásért.

hirdetés
Közösség