Уровень управления информационной безопасностью КРОК соответствует ГОСТ

Уровень управления информационной безопасностью КРОК соответствует ГОСТ

Компания КРОК подтвердила соответствие своей системы управления информационной безопасностью (СУИБ) российскому стандарту ГОСТ Р ИСО/МЭК 27001-2006. КРОК стал первой ИТ-компанией, которая имеет сертификаты соответствия СУИБ как международному, так и российскому стандартам.



Управление информационной безопасностью имеет принципиальное значение для компаний, отдающих ИТ-процессы на аутсорсинг. Для заказчиков КРОК, среди которых — крупные банки и финансовые организации, а также предприятия нефтегазового комплекса, защита конфиденциальных данных особенно важна. Сертификат, подтверждающий соответствие системы управления безопасностью стандарту ГОСТ, дает компаниям уверенность в том, что их данные надежно защищены.

«Получение российского сертификата — это дополнительная возможность продемонстрировать заказчикам высокую степень надежности наших систем, - комментирует Михаил Башлыков, руководитель направления информационной безопасности компании КРОК. — Свою главную задачу мы видим в управлении информационными рисками и регулярно проводим анализ для разработки новых средств защиты. Это подтверждается ежегодным аудитом в рамках международной сертификации ISO/IEC 27001:2005, который проходит в нашей компании с 2005 года, а теперь и заключением о соответствии российским стандартам».

Сертификационный аудит системы управления информационной безопасностью КРОК прошел в центральной службе технической поддержки департамента информационных технологий, группе системных администраторов департамента вычислительных систем, в департаменте по работе с персоналом и в службе безопасности компании КРОК. Аудит провел Всероссийский научно-исследовательский институт сертификации (ВНИИС), один из ведущих российских органов, оказывающих услуги в области стандартизации, сертификации и технического регулирования.

«На сегодняшний день защита конфиденциальных данных играет ключевую роль в бизнесе, поэтому важно обеспечить качественное управление информационной безопасностью. Независимая экспертная оценка служит подтверждением того, что СУИБ компании обеспечивает необходимый уровень защиты всех информационных активов, а также гарантирует, что меры и средства защиты данных отвечают существующим бизнес-рискам», — отмечает заместитель руководителя органа по сертификации ВНИИС-СЕРТ ОАО «ВНИИС» Сергеев Леонид Валерьевич.

Zombie Card: просроченные карты Visa оживили для бесконтактной оплаты

Исследователи продемонстрировали атаку Zombie Card, которая позволяет расплачиваться некоторыми просроченными картами Visa через NFC. Ломать криптографию и клонировать карту для этого не пришлось, хватило путаницы в том, как терминал и банк проверяют срок её действия.

Атаку разработали специалисты Массачусетского университета в Амхерсте. Результаты они представили в работе для USENIX Security (PDF).

Для эксперимента исследователи разместили два Android-смартфона между просроченной картой и платёжным терминалом. Один телефон изображал карту, второй — терминал, а обмен данными между ними шёл в реальном времени.

Во время оплаты система перехватывала поле EMV с датой окончания действия карты и заменяла прошедшую дату на будущую. Терминал видел свежую карту и пропускал локальную проверку.

При этом криптограмма операции оставалась действительной, поскольку изменяемое поле в Visa EMV Kernel 3 не всегда связано с проверяемыми криптографическими данными.

 

Но просто достать карту из ящика с хламом недостаточно. Её ключи должны оставаться рабочими, а связанный счёт и номер карты — активными. Поведение банков тоже различается: один из протестированных эмитентов одобрял такие платежи с разными суммами и у разных продавцов, другой стабильно отказывал и отправлял клиента за новой картой.

На Mastercard, American Express и Discover аналогичная подмена не сработала: их реализации либо сверяли разные представления срока действия, либо защищали нужные данные криптографически.

 

Атака сложнее обычного скимминга: преступнику потребуются старая карта и NFC-ретранслятор возле терминала.

RSS: Новости на портале Anti-Malware.ru