sadqwes English
← Все кейсы

Работа · МАЙСТРИМ, платёжные сервисы и e-commerce

PCI DSS-контур с нуля

Платёжным сервисам компании нужен был контур, соответствующий PCI DSS. Его не было — я построила его с нуля и провела через аудиты.

Результат2 аудита PCI DSS и 1 аудит PCI 3DS — без критических замечаний
PCI DSSZabbixOSSECnftablesOpenVPNOracle RMAN

Задача

Карточные данные можно обрабатывать только в окружении, которое соответствует стандарту PCI DSS, — и это проверяет внешний аудитор. В компании такого окружения не было: нужно было спроектировать его, настроить и доказать аудитору, что всё работает так, как написано в регламентах.

Что я сделала

  • Сегментация сети и доступы. Отделила контур от остальной инфраструктуры; доступ внутрь — только через OpenVPN.
  • Логирование и анализ событий. Внедрила OSSEC и написала собственные правила разбора логов, в том числе логов nftables, с уведомлениями о событиях безопасности на почту.
  • Мониторинг. Zabbix на серверах контура: агенты, триггеры на состояние серверов и сервисов, алерты на почту.
  • Бэкапы базы. Резервное копирование Oracle Database: bash-скрипт по cron запускает RMAN от пользователя oracle.
  • Политики и регламенты — то, что аудитор проверяет так же внимательно, как настройки.
  • Сканирования и пентесты. Готовила инфраструктуру к внешним и внутренним сканированиям уязвимостей и тестам на проникновение, вела техническое общение с аудиторами и доводила замечания до закрытия.
  • Технические тестирования БПЦ: POS Concentrator, Белкарт ИнтернетПароль, Mir Accept.

Результат

Компания прошла 2 аудита PCI DSS и 1 аудит PCI 3DS без критических замечаний.

Чему я научилась

Безопасность — это не одна настройка, а процесс и доказательства. Аудитор не спрашивает «вы настроили логирование?», он просит показать логи за прошлый месяц. Поэтому всё, что я делаю, должно оставлять след: в логах, в регламентах, в истории изменений.

← Все кейсы