Работа · МАЙСТРИМ, платёжные сервисы и e-commerce
PCI DSS-контур с нуля
Платёжным сервисам компании нужен был контур, соответствующий PCI DSS. Его не было — я построила его с нуля и провела через аудиты.
Задача
Карточные данные можно обрабатывать только в окружении, которое соответствует стандарту PCI DSS, — и это проверяет внешний аудитор. В компании такого окружения не было: нужно было спроектировать его, настроить и доказать аудитору, что всё работает так, как написано в регламентах.
Что я сделала
- Сегментация сети и доступы. Отделила контур от остальной инфраструктуры; доступ внутрь — только через OpenVPN.
- Логирование и анализ событий. Внедрила OSSEC и написала собственные правила разбора логов, в том числе логов nftables, с уведомлениями о событиях безопасности на почту.
- Мониторинг. Zabbix на серверах контура: агенты, триггеры на состояние серверов и сервисов, алерты на почту.
- Бэкапы базы. Резервное копирование Oracle Database: bash-скрипт по cron запускает RMAN от пользователя oracle.
- Политики и регламенты — то, что аудитор проверяет так же внимательно, как настройки.
- Сканирования и пентесты. Готовила инфраструктуру к внешним и внутренним сканированиям уязвимостей и тестам на проникновение, вела техническое общение с аудиторами и доводила замечания до закрытия.
- Технические тестирования БПЦ: POS Concentrator, Белкарт ИнтернетПароль, Mir Accept.
Результат
Компания прошла 2 аудита PCI DSS и 1 аудит PCI 3DS без критических замечаний.
Чему я научилась
Безопасность — это не одна настройка, а процесс и доказательства. Аудитор не спрашивает «вы настроили логирование?», он просит показать логи за прошлый месяц. Поэтому всё, что я делаю, должно оставлять след: в логах, в регламентах, в истории изменений.