מנהלי IT נדרשים להגיב ולעמוד בתיקנה של איגוד חברות האשראי (PaymentCard Industry Data Security Standard) ויכולים למצוא את עצמם מוצפיםבתהליך.
רוב הארגונים אינם מכירים וחיים בשלום עם רוב הדרישות שלהתקן ובפרט דרישה 10.6, צפייה ואבחון של לוגים מכל המערכות בארגון(סביבהאשראי כמובן), למעשה 90% מהחברות שנפרצו נמצאו כי לא עמדו בתקן מה שמוכיחלנו שיש לנהל את התקן על בסיס יומי וכדרך חיים ארגונית, מה הטעם בלסמן vבכל דרישה ולשכח מהפרויקט? בזמן אמת חברות אלו נקנסות בסכומי עתק, מדוברבסופו של דבר במספרי אשראי לא שלנו.
בשנה שעברה, ספקית שירותי אבטחהגדולה פרסמה מחקר המראה כי מעל ל80% מהחברות שנפרצו התעלמו או אפילו לאקראו את הלוגים בצורה שוטפת, נתוני הפרצה הופיעו בלוגים וכמובן לא היה מישיאבחן וימנע את הרע מכל.
אםניהול יומן ולוגים מבוצע היטב הארגוןיכול להפחית באופן משמעותי את הסיכון של פריצה או הפרה, מדוע ארגונים לאמקפידים על ניהול לוגים קבוע? מדוע לא מתמיאים מערכת לוגים מרכזית אשרתסייע בניפוי הלוגים? ההסבר הפשוט הוא ''תהליך'', להתמיד עם דרישה 10.6ולהשאיר אותה באוויר ואו להתמיע מערכת לוגים זה תהליך, מדובר על ניפוי שלמאות אלפים ואפילו מיליונים של לוגים שמשתוללים במערכת - זה מפרך ומצריךזמן.
הגישה הבריאה היא יעילות, לפני הסמכת הלקוח יש לזהות בברור מהמנותר ומה לא, היכן זרם העסקאות והיכן השרתים הרגישים אותם יש לנתר, מעל ל35% מהארגונים לא מבצעים סיגמנטציה נכונה ויעילה של שרתי האשראי(בסיסנתונים ושרתים המשתתפים בתהליך הסליקה/טרנזקציה). אבחון תחום וטווח השרתיםהרגישים הוא הגישה הכללית במטודולוגיה ותקף עבור סטנדרטים אחרים כגון משפט,ביטוח, Sarbanes-Oxley וכדומה.
מיפוי הסביבה והגדרתה:
רצוי כי תהיה לחברה דיאגרמה מעודכנת עד חצי שנה אחרונה ולעדכנה מעת לעת,מיפוי נכון של סביבות הטרנזקציה והסביבה המעורבת בעיבוד או/ו שידור שלנתוני אשראי תקל על החברה פלאים, תחסוך הון ואף תאפשר לנו לחשוב צלול וברוראל תוך המערכת וכיצד לשלב מוצרים במערכת שיצמצמו לנו עלויות נוספות אודרישות נוספות של התקינה.
סביבה גדולה ולא ברורה תגרום לנו לנחות, לרצון עז לסיים את התהליךולהוציא סכומי עתק על שיפורים והקשחות, צמצמו את הסיבבה עי מוצרים יעודיים,תעדו הכל בנהלים, דרשו מאדם אחד לעקוב אחר השינויים של הסביבה ולעדכן אתהדיאגרמה וכמובן לחסוף כסף וזמן.
דרישה 10.6 תקטן משמעותי אם תמפו ותגדירו נכון ויעיל את סביבתכם וכךנכון לשאר הדרישות, לא מעט לקוחות ענק מצאו את עצמם עם סביבה של 3 שרתים:)......(כשיתר הסביבה מורכת מ 450 מחשבים ומעל ל25 שרתים).
בהצלחה!