Blog

Cloupard PCI DSS 4.0.1 талаптарына сәйкестігін растады

Cloupard бұлтты инфрақұрылымының PCI DSS 4.0.1 — төлем карталары деректерінің қауіпсіздігіне арналған халықаралық стандарт талаптарына сәйкестігін растады. Компания қолданылатын талаптарға бағалау жүргізуді аяқтап, растайтын құжаттарды, соның ішінде Attestation of Compliance (AOC) құжатын рәсімдеді.

Банктер, финтех-компаниялар, төлем сервистері, интернет-дүкендер және карталық деректермен жұмыс істейтін басқа да ұйымдар үшін бұл бұлтты инфрақұрылым деңгейіндегі міндетті қорғаныс шараларының бір бөлігі қазірдің өзінде іске асырылып, провайдер тарапынан құжат жүзінде расталғанын білдіреді.

PCI DSS сәйкестігі нені растайды

PCI DSS (Payment Card Industry Data Security Standard) төлем карталарының деректерін сақтайтын, өңдейтін немесе беретін, сондай-ақ төлем ортасының қауіпсіздігіне әсер етуі мүмкін компаниялар үшін техникалық және ұйымдастырушылық талаптарды белгілейді.

Стандарт желілер мен жүйелерді қорғауды, деректерді шифрлауды, қолжетімділікті басқаруды, осалдықтарды жоюды, оқиғаларды журналға тіркеуді, мониторингті, тұрақты тестілеуді және инциденттерге ден қоюды қамтиды. PCI DSS 4.0.1 өзекті нұсқасы көпфакторлы аутентификацияға, тәуекелдерді басқаруға және қорғаныс шараларының тиімділігін тұрақты бақылауға қойылатын талаптарды күшейтеді.

Іскерлік тәжірибеде «PCI DSS сертификаты» деген тіркес жиі қолданылады. Алайда техникалық тұрғыдан сәйкестікті растау туралы айту дәлірек: PCI Security Standards Council компанияларға сертификат бермейді. Ресми растау нысандары ретінде стандартта көзделген құжаттар, соның ішінде Self-Assessment Questionnaire (SAQ) және Attestation of Compliance (AOC) қолданылады.

Cloupard қолданылатын талаптарға бағалау жүргізді, SAQ және AOC құжаттарын дайындады, ал толтырылған материалдар тәуелсіз салалық ұйым тарапынан қосымша тексерілді. Соның нәтижесінде компания бағалаудың жарияланған ауқымы шеңберінде инфрақұрылымның PCI DSS 4.0.1 талаптарына сәйкестігін растады.

Неліктен бұл бұлтты провайдер клиенттері үшін маңызды

Төлем ортасы тек сайттан немесе қосымшадан ғана тұрмайды. Оның қауіпсіздігіне виртуалды машиналар, желі, әкімшілендіру құралдары, оқиғалар журналдары, резервтік көшіру және деректер орталығының физикалық инфрақұрылымы да әсер етеді.

Сондықтан төлем сервистерін бұлтта орналастыратын компания үшін өзінің шешімінің қауіпсіздігін ғана емес, инфрақұрылымдық провайдердің сәйкестігін де растау маңызды. Егер провайдер бағалаудан өтпесе немесе қажетті қызмет расталған ауқымға кірмесе, оның жүйелері мен процестері клиенттің бағалау ауқымына енгізілуі мүмкін. Бұл тексеру көлемін ұлғайтады және жеткізушіні эквайер-банкпен, төлем жүйесімен, тапсырыс берушімен немесе бас кеңсемен келісу процесін күрделендіреді.

Cloupard растауы бұлтты инфрақұрылымды төлем жобалары үшін тексерілген негіз ретінде пайдалануға мүмкіндік береді. Клиент PCI DSS бойынша өз бағалауы барысында провайдер іске асырған қорғаныс шараларын ескеріп, тікелей өзінің жүйелері мен процестеріне қатысты талаптарға назар аудара алады.

Cloupardтан клиент не алады

• Расталған инфрақұрылымдық негіз. Қолданылатын қорғаныс шаралары провайдер тарапынан бағаланып, құжатталған.

• Жұмыс көлемінің азаюы. Клиентке Cloupard жауапкершілік аймағындағы инфрақұрылымдық талаптардың орындалуын өз бетінше растаудың қажеті жоқ.

• Жеткізушіні неғұрлым ашық тексеру мүмкіндігі. AOC және қолданылу ауқымының айқын болуы ақпараттық қауіпсіздік қызметімен, эквайер-банкпен, тапсырыс берушімен немесе бас кеңсемен келісу процесінен өтуге көмектеседі.

• Жобаны жылдамырақ іске қосу. Команда бүкіл инфрақұрылымдық контурды нөлден құрмай-ақ, қосымшаларды, операциялық жүйелерді, тіркелгілік жазбаларды және бизнес-процестерді қорғауға шоғырлана алады.

• Сараптамалық қолдау. Cloupard мамандары орта шекараларын анықтауға, конфигурацияны таңдауға және жауапкершілік аймақтарын бөлуге көмектеседі.

PCI DSS Cloupard-та әрекет ететін, ISO/IEC 27001 бойынша сертификатталған ақпараттық қауіпсіздікті басқару жүйесін толықтырады. ISO/IEC 27001 жалпы алғанда тәуекелдер мен ақпараттық қауіпсіздік процестерін басқаруды қамтиды, ал PCI DSS төлем деректерін қорғауға арналған арнайы талаптарды белгілейді.

Бұл қай жобалар үшін өзекті

PCI DSS сәйкестігі расталған инфрақұрылым әсіресе мына жобалар үшін сұранысқа ие:

• банктер, финтех-компаниялар және төлем сервистері;

• интернет-дүкендер, маркетплейстер және жазылым сервистері;

• бөлшек сауда желілері, брондау және билет сату сервистері;

• SaaS-платформалар және төлем шешімдерін әзірлеушілер;

• провайдерде өзекті AOC болуы міндетті шарт саналатын тендер қатысушылары.

Жобаны орналастырмас бұрын төлем ағындарын анықтау, эквайер-банктің немесе төлем жүйесінің талаптарын нақтылау, Cloupard-тың қолайлы сервистерін таңдау және жауапкершілік аймақтарын бекіту қажет. Cloupard өзінің сәйкестік ауқымы мен инфрақұрылымдық бақылау шаралары туралы ақпарат береді, ал клиент оны өз ортасына қатысты құжаттармен толықтырады.

Төлем сервистері үшін қауіпсіз негіз

PCI DSS 4.0.1 талаптарына сәйкестіктің расталуы Cloupard клиенттеріне қорғалған төлем ортасын құрудың анағұрлым түсінікті жолын ұсынады. Провайдер расталған ауқым шеңберінде талаптардың инфрақұрылымдық бөлігін өз мойнына алады, ал клиент қосымшаларды, деректерді және бизнес-процестерді бақылауды өзінде сақтайды.

Егер сіз төлем өнімін іске қосуды, қолданыстағы жүйені бұлтқа көшіруді немесе PCI DSS бағалауына дайындықты жоспарлап отырсаңыз, Cloupard командасы архитектураны таңдауға және тараптардың жауапкершілік аймақтарын анықтауға көмектеседі.
* Сурет ЖИ (жасанды интеллект) көмегімен жасалды.