PCI DSS 3.0! PCI Vad? För vem? Hur uppnå? Om man inte efterlever?!!! Mathias Elväng, QSA! David Borin, QSA!!



Relevanta dokument
Säkerhet i kortbetalningar med hjälp av PCI

Så här betalar du med kort

KOM IGÅNG-GUIDE. för att ta betalt på nätet. Vi gör det enkelt att ta betalt

FÖRESKRIFTER FÖR FÖRSÄLJNING MOT BETALNING MED KONTOKORT DISTANSHANDEL (Card Not Present) (Juli 2010)

Skydda ditt varumärke och din affärsverksamhet!

SEKRETESSPOLICY SEKTION 1 - VAD GÖR VI MED DIN INFORMATION?

FÖRESKRIFTER FÖR FÖRSÄLJNING MOT BETALNING MED KONTOKORT DISTANSHANDEL (Card Not Present) (Juli 2010)

Ja Nej Bas, (st)

Integration av betalningslösningar i Travelize

Kortbetalning i Rebus via Paynova

Policy för användande av IT

Portförändringar. Säkerhetstjänster 2.1 och framåt

RFC - Manuell inknappning av icke varumärkesflaggat kortdata via kassan.

Vad händer med dina kortuppgifter?

Allmänna villkor Fastighetsägarna Dokument

Bambora livnär företagsamheten i 62 länder kunder kan redan erbjuda sina kunder vår smidiga betalningsupplevelse.

SIEM FOR BEGINNERS WHITEPAPER TELEFON WHITEPAPER. ADRESS Sentor Managed Security Services AB Björns Trädgårdsgränd STOCKHOLM

Palo Alto Networks. 10 saker din brandvägg måste klara av (För annars är det inte en riktig brandvägg)

Kreditkortshantering online med Mamut Pro. WorldPay

Integritetspolicy för Kontorab AB - GDPR (Dataskyddsförordningen, General Data Protection Regulation) Kåre Smedberg Ekonomichef

FÖRESKRIFTER FÖR KONTANTUTTAG ÖVER DISK MED KONTOKORT KONTANTUTTAG ÖVER DISK (Juli 2010)

SecureCom Card Preparation System

1 Avtalets omfattning

Den nya dataskyddsförordningen - GDPR

Övergripande säkerhetsgranskning av kommunens säkerhet angående externa och interna dataintrång. Klippans kommun

Hur gör man ett trådlöst nätverk säkert?

presenterar KASPERSKY ENDPOINT SECURITY FOR BUSINESS

Internet OMBORD PÅ VÅRA TÅG

Uppdatera Easy Planning till SQL

ISA Informationssäkerhetsavdelningen

AMERICAN EXPRESS AFFÄRSPARTNERS. Välkommen till American Express HÄR HITTAR DU ALLT DU BEHÖVER FÖR ATT BÖRJA TA EMOT AMERICAN EXPRESS -KORT.

FÖRESKRIFTER FÖR FÖRSÄLJNING MOT BETALNING MED KONTOKORT OBEMANNAD TERMINAL (Mars 2013)

Trender inom Nätverkssäkerhet

Internet ombord på våra tåg

Licensavtal Nr De sju stegen

Mer kort mindre kontanter

Data Sheet - Secure Remote Access

Inte bara det, vi har dessutom fått allt fler arbetsredskap. När vi inte har kontroll på enheterna är det svårare att skydda dem.

Hur hanterar du säkerhetsincidenter du inte vet om?

JobOffice SQL databas på server

Fråga: Hur beställer jag? Svar: För att läsa mer om hur du handlar på linghageshop.com ska du läsa sidan: Så handlar du.

FÖRESKRIFTER FÖR KONTANTUTTAG ÖVER DISK MED KONTOKORT KONTANTUTTAG ÖVER DISK (Maj 2015)

Rapport om IT-infrastruktur och säkerhet inom offentlig sektor

Extern åtkomst till Sociala system

Säkra trådlösa nät - praktiska råd och erfarenheter

Kortbetalning i Rebus via Paynova

FÖRESKRIFTER FÖR FÖRSÄLJNING MOT BETALNING MED KONTOKORT FÖRSÄLJNING I BUTIK (Card Present) (Juli 2010)

1 Introduktion Kurt hälsade alla välkomna och tackade P-O Göransson för att vi får vara i Nordeas lokaler.

Kurs: Windowsadministration II, 1DV424 Datum: Förberedelseuppgift

PROTOKOLLSUTDRAG 95 KS/2016:222, KS/2019:73. IT-säkerhet svar på revisionens uppföljande granskningsrapport

Checklista Säljföretag (svenska e-handelsföretag)

Efterlevnadsförberedelse

3.2 1H[W*HQHUDWLRQ6HFXULW\ Användarmanual

Version Namn Datum Beskrivning 1.0 Förutsättningar Vitec Ekonomi 1.1 Marie Justering för krav på Windows Server

Systemkrav och tekniska förutsättningar

Protokollsutdrag. 346 Revisionsrapport Uppföljning IT-säkerhet och införande av dataskyddsförordningen - svar Dnr KS/2018:384

Capitex dataservertjänst

SURFTOWNS SÄKERHETSMILJÖ. Databehandlingsavtal - Bilaga 1

Advokatsamfundets cyberförsäkring. Nya tidens skydd för företag

Nets iun. Guide V 0.4. April 2014

Om inte denna rekommendation efterföljs kan vi tyvärr inte ge några garantier för att vi kan supportera de problem som då kan uppstå.

Linuxadministration I 1DV417 - Laboration 5 Brandvägg och DNS. Marcus Wilhelmsson marcus.wilhelmsson@lnu.se 19 februari 2013

VÅR INTEGRITETSPOLICY

Axholmen:s Integritetspolicy

Direktkoppling till Girolink Internet. Filöverföring av betalningar och betalningsinformation via Girolink Internet. Version 1.0

H&M Lady Gaga-tävling. Regler och villkor

Heartbleed. Lite smått och gott om heartbleedbuggen. Robert Malmgren

ASSA RX WEB. Snabbt - Enkelt - Kostnadseffektivt passersystem. ASSA ABLOY, the global leader in door opening solutions. 1

FÖRHINDRA DATORINTRÅNG!

Android. Ett alternativ till traditionella Windows-datorer

Samarbete Paxess PayZone

ORTTELEFON PORTTELEFON. Aptus Logga_Negativ I cmyk 40% svart. Scala 1:1

Om inte denna rekommendation efterföljs kan vi tyvärr inte ge några garantier för att vi kan supportera de problem som då kan uppstå.

F6 Exchange EC Utbildning AB

IT-Säkerhetsinstruktion: Förvaltning

Appendix E Intervjuanteckningar

Integritetspolicy och samtycke

tillägg till AnvändarmANUAL För LarmSystemet Lansen Home Installera, Använda och Administrera

Användarmanual för Pagero Kryptering

1. Allmänt om försäljning mot betalning med Kontokort vid Distanshandel

SWAMID Webinar Vad skiljer SWAMID AL1 och SWAMID AL2?

E-legitimationer. Jonas Wiman. LKDATA Linköpings Kommun.

Allt handlar om att kommunikationen måste fungera, utan avbrott.

Cyberförsäkring Nya tidens skydd för företag

Sentrion intelligent säkerhet

Kurt välkomnar Jeanette Sandberg från Nordea och Torbjörn Eriksson från Coop MedMera som deltar i dagens möte.

Problemfri IT för verksamhet som inte får ligga nere.

Internetsäkerhet. banktjänster. September 2007

Babs Micro. Användarhandbok

RUTIN VID ANVÄNDNING AV SKYPE FOR BUSINESS

Manuell installation av SQL Server 2008 R2 Express SP2 fo r SSF Timing

Sentrion och GDPR Information och rekommendationer

Din guide till en säkrare kommunikation

Bilaga 1. Reviderad Gäller tills vidare. Årlig genomgång. Ansvarig tjänsteman: Magnus Olsson

Stockholm Skolwebb. Information kring säkerhet och e-legitimation för Stockholm Skolwebb. skolwebb.stockholm.se

Guide 2 Din guide till PSD2

IT-policy Scenkonst Västernorrland AB

Kriterier för säkra betaltjänster på nätet

Vill du veta mer? Kontakta närmaste Sparbanks- eller Swedbankkontor. Du kan även besöka oss på

Transkript:

PCI DSS 3.0! PCI Vad? För vem? Hur uppnå? Om man inte efterlever?!!! Mathias Elväng, QSA! David Borin, QSA!!

SENTOR I KORTHET Företaget Startat 1998 50- tal säkerhetsexperter anställda i Stockholm, Malmö, Boston och London Teknisk IT- säkerhet, informaconssäkerhet och SOC 24/7- tjänster PCI QSA sedan 2009 3 st cercfierade QSA anställda Primärt finansiella insctuconer, spelbolag och större handlare

VAD OCH VARFÖR PCI? PCI DSS Payment Card Industry Data Security Standard är eu regelverk framtaget av betalkortsföretagen VISA, MasterCard, American Express, JCB och Diners För au skydda användarna av betalkort kunderna För au begränsa och hantera mängden bedrägerier För au kunna enas om en lägsta nivå på säkerhet för kortbetalningar För au tydliggöra ansvar och roller i PCI- ekosystemet PCI är inte opconal utan tvingande för alla som hanterar kortdata

PCI - EKOSYSTEMET PCI DSS Krav Kontrollpunkter 3.0 400 1250

PCI STÄLLER 12 ÖVERGRIPANDE KRAV Bygg och underhåll säkra nätverk och system Skydda kortdata Process för hantera sårbarheter Implementera starka behörighetskontroller Regelbundet övervaka och testa nätverket Skapa en säkerhetspolicy 1. Installera och sköt brandväggar som skyddar kortdata 2. Använd inte standardlösenord och inställningar 3. Skydda lagrad kortdata 4. Kryptera kortdata över internet 5. Skydda system mot Malware och ha eu fungerande AnCvirus 6. Utveckla och förvalta säkra system och applikaconer 7. Begränsa behörighet Cll kortdata 8. IdenCfiera och logga in Cll systemkomponenter 9. Begränsa fysisk Cllgång Cll kortdata 10. Logga och övervaka all Cllgång Cll nätverksresurser och kortdata 11. Regelbundet testa säkerhetssystem och kontroller 12. Ha en säkerhetspolicy som adresserar InfoSäk Cll all personal

PCI - EKOSYSTEMET Kordöretagen Rapporterar handlares eeerlevnad Cll Har kontrakt med Säljer tjänster Cll Ställer krav på eeerlevnad på Inlösare Payment service provider Utgivare Ger ut kort Cll Rapporterar eeerlevnad Cll Service Provider Handlare Använder kort för betala Cll

DETTA ÄR KORTDATA All informacon från betalkort som används i en transakcon Cardholder data elements Primary Account Number (PAN) Cardholder name ExpiraCon date SensiCve AuthenCcaCon Data (SAD) Chip data MagneCc stripe data Card ValidaCon Code (CVC) Personal idencficacon number (PIN) 1234

SCOPET FÖR PCI Systemkomponenter (Personal, processer och teknik) som gör något av följande Lagrar, hanterar eller skickar CHD (dvs är CDE) Har koppling Cll CDE Har säkerhetstjänster för CDE Ger segmentering av CDE Som på annat säu kan påverka säkerheten i CDE Men de som lagrar kortdata utan au vara handlare?

Scopning i förenklad form Fulla scopet 350 BuCk WEB SAQ- B 41 SAQ- C 129 SAQ B- IP 83 SAQ C- VT 73 SAQ- P2PE 35 SAQ- A 14 SAQ A- EP 139 Service Providers har SAQ D (kan innebära fulla scopet på 347 krav, men beror på åtagandet) Vissa krav är särskilt riktade Cll Utgivare

5 VANLIGASTE UTMANINGARNA 11 Regelbundet testa säkerhet 10 Monitorera akcvitet och övervaka nätverket 12 Ha en bra InfoSäk policy 1 UppräUa en brandväggskonfiguracon 2 Inga standardlösenord på produkter

PCI DSS ÄR NU 3.0 Inga dramacska eller revoluconerande förändringar HuvudmålsäUning: Tydliggöra kraven Största förändringarna: PenetraConstestning Inventarieregister LeverantörsrelaConer AnC- malware Hantering av koruerminaler Krav på utbildning SAQ kräver kontroller, inte intyganden

SÅ HÄR GÖR SENTOR Roller OrganisaCon Tekniska förutsäuningar Krav som är relevanta Skapa AU Göra lista Formell granskning Rapportera Cll Bank Frivillig halvårskontroll Sentor är tekniker i själen, inte revisorer, därför hjälper vi kunderna au klara granskningen

PCI DSS SLÄPPER EN UPPDATERING PCI DSS 3.1 Ingen version av SSL klarar längre definiconen av stark kryptering, påverkar: Nätverk Skydda data över Internet Tuffare scopningsregler: Gränsen för det som påverkar CDE utökas

TACK! Tack för visat intresset!" " Vi finns ute i receptionen efteråt och svarar gärna på frågor." Vill du ha presentaconen kontakta Jimmy.Hesselberg@sentor.se