Aspectos clave de seguridad en PCI. Vicente Aguilera

18
1 Haga clic para modificar el estilo de título del patrón Haga clic para modificar el estilo de texto del patrón Segundo nivel Tercer nivel Cuarto nivel ASPECTOS CLAVE DE SEGURIDAD EN PCI VICENTE AGUILERA DÍAZ DTOR. DEPARTAMENTO AUDITORÍA INTERNET SECURITY AUDITORS

description

Presentación de Vicente Aguilera de Internet Security Auditors sobre los aspectos clave de la normativa PCI DSS. En esta presentación se detallaron las actuaciones y tareas que debe ser realizadas periódicamente por las entidades de cara a alcanzar y/o mantener el cumplimiento de la norma PCI DSS.

Transcript of Aspectos clave de seguridad en PCI. Vicente Aguilera

Page 1: Aspectos clave de seguridad en PCI. Vicente Aguilera

1

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

ASPECTOS CLAVE DE SEGURIDAD EN PCI

VICENTE AGUILERA DÍAZDTOR. DEPARTAMENTO AUDITORÍAINTERNET SECURITY AUDITORS

ASPECTOS CLAVE DE SEGURIDAD EN PCI

VICENTE AGUILERA DÍAZDTOR. DEPARTAMENTO AUDITORÍAINTERNET SECURITY AUDITORS

Page 2: Aspectos clave de seguridad en PCI. Vicente Aguilera

2

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

2

Índice

• Objetivos y eficacia de la normativa• Aspectos clave de la seguridad en PCI• Mitos sobre PCI DSS• Conclusiones

Page 3: Aspectos clave de seguridad en PCI. Vicente Aguilera

3

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

3

Objetivos y eficacia de la normativa

• Objetivo:– Fomentar y mejorar la seguridad de los datos del

titular de la tarjeta y facilitar la adopción de medidas de seguridad consistentes a nivel mundial.

Page 4: Aspectos clave de seguridad en PCI. Vicente Aguilera

4

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

4

Objetivos y eficacia de la normativa

• Controles:1. Crear y mantener una red segura2. Proteger los datos del titular de la tarjeta3. Desarrollar un programa de gestión de

vulnerabilidades4. Implementar medidas sólidas de control de acceso5. Monitorizar y probar las redes de forma periódica6. Mantener una política de seguridad de la

información

Page 5: Aspectos clave de seguridad en PCI. Vicente Aguilera

5

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

5

Objetivos y eficacia de la normativa

• Incidentes de seguridad:

Fuente: 2010 Data Breach Investigations Reporthttp://www.verizonbusiness.com/resources/reports/rp_2010-data-breach-report_en_xg.pdf

Page 6: Aspectos clave de seguridad en PCI. Vicente Aguilera

6

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

6

Objetivos y eficacia de la normativa

• Incidentes de seguridad:– Estado de cumplimiento con PCI DSS

– El cumplimiento es un proceso continuo que debe mantenerse. La validación es un evento temporal.

Page 7: Aspectos clave de seguridad en PCI. Vicente Aguilera

7

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

7

Aspectos clave de la seguridad en PCI

• Consideraciones:– ¿Qué actuaciones debemos realizar para alcanzar

el cumplimiento?– ¿Con qué periodicidad debemos realizar dichas

actuaciones?– ¿Qué requerimientos abordamos con cada una de

estas actuaciones?

Page 8: Aspectos clave de seguridad en PCI. Vicente Aguilera

8

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

8

Aspectos clave de la seguridad en PCI

• Actuaciones:

Page 9: Aspectos clave de seguridad en PCI. Vicente Aguilera

9

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

9

Aspectos clave de la seguridad en PCI

• Actuaciones:

Page 10: Aspectos clave de seguridad en PCI. Vicente Aguilera

10

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

10

Aspectos clave de la seguridad en PCI

• Actuaciones:

Page 11: Aspectos clave de seguridad en PCI. Vicente Aguilera

11

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

11

Aspectos clave de la seguridad en PCI

• Actuaciones:

Page 12: Aspectos clave de seguridad en PCI. Vicente Aguilera

12

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

12

Aspectos clave de la seguridad en PCI

• Actuaciones:

Page 13: Aspectos clave de seguridad en PCI. Vicente Aguilera

13

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

13

Aspectos clave de la seguridad en PCI

• Actuaciones:

Page 14: Aspectos clave de seguridad en PCI. Vicente Aguilera

14

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

14

Mitos sobre PCI DSS

• Los 10 mitos más comunes:1. Un fabricante y producto nos permitirá alcanzar el

cumplimiento.2. Externalizar el procesamiento de tarjetas nos

permitirá el cumplimiento.3. El cumplimiento con PCI es un proyecto de TI4. PCI nos hará estar seguros5. PCI es inalcanzable; requiere demasiado6. PCI nos obliga a contratar un QSA7. No realizamos suficientes transacciones como para

tener que cumplir con PCI

Page 15: Aspectos clave de seguridad en PCI. Vicente Aguilera

15

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

15

Mitos sobre PCI DSS

• Los 10 mitos más comunes:8. Hemos completado un SAQ, entonces cumplimos9. PCI nos obliga a almacenar datos de titulares de

tarjeta10.PCI es demasiado exigente

Page 16: Aspectos clave de seguridad en PCI. Vicente Aguilera

16

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

16

Conclusiones

• Comentarios finales:– Una evaluación positiva de los requerimientos de

PCI no garantiza que dispongamos de un elevado nivel de seguridad.

– Las organizaciones que cumplen con PCI sufren menos incidentes de seguridad.

– Cumplir con PCI DSS/PA DSS va más allá de realizar un escaneo o pentest.

– Se recomienda disponer de un equipo multidisciplinar para abordar los distintos requerimientos.

– ASVs y QSAs asumen distintas reponsabilidades.

Page 17: Aspectos clave de seguridad en PCI. Vicente Aguilera

17

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

17

Conclusiones

• Comentarios finales:– El cumplimiento de PCI es un proceso continuo

– Este proceso permite verificar el nivel de seguridad de los datos de los titulares de tarjeta.

Page 18: Aspectos clave de seguridad en PCI. Vicente Aguilera

18

Haga clic para modificar el estilo de título del patrón• Haga clic para modificar el estilo de texto del

patrón– Segundo nivel

• Tercer nivel– Cuarto nivel

PREGUNTASPREGUNTAS