Seguridad en medios de pagos



Documentos relacionados
PCI-DSS Experiencias prácticas

Presentada por: Pablo Milano (CISSP / QSA / PA-QSA) Cybsec S.A.

Información de Uso Interno elaborada por Credibanco. Divulgación limitada. PCI / DSS. (Payment Card Industry - Data Security Standard)

Presentada por: Lic. Pablo G. Milano CISSP / QSA / PA-QSA

La Evolución de la Seguridad en Aplicaciones de Pago

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI)

PCI (industria de tarjetas de pago) Normas de seguridad de datos

PCI DSS PA DSS. Sinergias entre PCI DSS y PA DSS: cómo sacar partido de PA DSS para facilitar el Cumplimiento y Certificación PCI DSS.

Boletín Asesoría Gerencial*

PCI DSS, UN PROCESO CONTINUO

PCI DSS v 3.1 Un enfoque práctico para su aplicación

PCI (industria de tarjetas de pago) Normas de seguridad de datos

MEDIOS DE PAGO ELECTRONICO

Haga clic para modificar el estilo de título del patrón Haga clic para modificar el estilo de texto del patrón

PCI: La nueva Estrategia de Seguridad de las Compañí. ñías de Tarjetas de Pago

PCI (industria de tarjetas de pago) Normas de seguridad de datos

Seguridad en la red. Fuga o robo de información a causa de las siguientes razones:

PCI DSS: Las leyes de Seguridad de VISA y Mastercard

PCI Day Today PCI DSS. WebSphere DataPower IBM Corporation

Retorno de Inversión en la Adecuación a la normativa PCI DSS

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI) Cuestionario de autoevaluación

Haga clic para modificar el estilo de título del patrón Haga clic para modificar el estilo de texto del patrón

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI) Cuestionario de autoevaluación B y Atestación de cumplimiento

Industria de tarjetas de pago (PCI) Norma de seguridad de datos

POLÍTICA DE PRIVACIDAD

ANEXO TÉCNICO No. 2 SERVICIOS DE SEGURIDAD DE LA INFORMACION PARA LA SOLUCIÓN PROVISTA

SEMANA 12 SEGURIDAD EN UNA RED

TPV Virtual Santander Elavon: Guía de integración Venta Telefónica. Versión: 1.1

Mayor seguridad en las transacciones con tarjetas

GUÍA DE SEGURIDAD DE LA INFORMACIÓN GUÍA GOBIERNO CORPORATIVO PARA EMPRESAS SEP

1.8 TECNOLOGÍA DE LA INFORMACIÓN

Fortalece la seguridad de las transacciones con tarjeta bancaria o de casa

EMV Global y Puerto Rico, USVI, Panamá y El Caribe ( PR&C ) OCTUBRE DE 2013

EMV Global y Argentina OCTUBRE DE 2013

Recursos HELP DESK Biblioteca 2012

Desea asegurarse de que cumple con los requisitos de la Norma DSS de la Industria de las Tarjetas de Pago y reducir el riesgo de fraude?

A continuación, se establece la política del WCEPS en relación con la recopilación y el uso de su información a través de este Sitio web.

Normas de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI)

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI) Cuestionario de autoevaluación A y Atestación de cumplimiento

ISO Anexo A OBJETIVOS DE CONTROL Y CONTROLES DE REFERENCIA DANIELA RAMIREZ PEÑARANDA WENDY CARRASCAL VILLAMIZAR

Políticas de Seguridad Lógica (Anexo 6)

PCI (industria de tarjetas de pago) Normas de seguridad de datos Requisitos y procedimientos de evaluación de seguridad Versión 3.

Julio César Ardita 12 de Septiembre de 2012 Buenos Aires - Argentina

Soluciones Integrales que brindan Calidad, Seguridad y Confianza

Políticas de seguridad de la información. Empresa

=drð^=al`bkqb= qfqri^`flkbp=ab=j^pqbo=

TERCERIZACIÓN DE SERVICIOS DE TI. ANEXO 4 - Actividades y niveles de servicio definidos para Primer Nivel de Soporte en Seguridad

Basado en la ISO 27001:2013. Seguridad de la Información

Autorizan ejecución de la "Encuesta de Seguridad de la Información en la RESOLUCIÓN MINISTERIAL N PCM

Industria de Tarjetas de Pago (PCI) Normas de Seguridad de Datos para las Aplicaciones de Pago

Álvaro PayTrue

PROCESO: GESTION INFORMÁTICA PROCEDIMIENTO: GESTION DE CONFIGURACIONES

Tribunal Registral Administrativo

Capítulo IV SEGURIDAD DE LA INFORMACIÓN ROLES Y ESTRUCTURA ORGANIZACIONAL

COMO OBTENER SU MASTERCARD SECURE CODE MasterCard Secure Code

PCI-DSS Requisitos para su empleo en la nube

FaciliWorks 8i. Características del Producto. Las características en azul son específicas de la versión 8i Enterprise.

CONCEPTOS GENERALES SOBRE SEGURIDAD INFORMATICA

4.19 PCI DSS, Payment Card Industry Data Security Standard v2.0.

Belkis Barral Directora de Productos Emergentes Visa Inc. - LAC. Visa Confidencial 1

PROPUESTAS DE FORMACIÓN ACADÉMICA PARA TECNOLOGÍAS DE LA INFORMACIÓN

MODELOS DE GESTIÓN DE SEGURIDAD DE LA INFORMACIÓN MADRID, 27 DE MAYO DE 2013

TRANSACCIONES FINANCIERAS TARJETA INTELIGENTE

REPÚBLICA DE PANAMÁ CONTRALORÍA GENERAL DE LA REPÚBLICA DE PANAMÁ

OWASP y el cumplimiento normativo: PCI-DSS y PA-DSS OWASP. The OWASP Foundation

Roles y responsabilidades de cumplimiento ante los requisitos de PCI DSS en los diferentes servicios en la nube y sus modelos de despliegue

Ciber-ataques en la Industria y sus Oportunidades

NORMAS DE SEGURIDAD INFORMATICAS

Industria de las Tarjetas de Pago (PCI) Norma de Seguridad de Datos Cuestionario de Autoevaluación y Declaración de Cumplimiento

Resumen de los cambios de la versión 2.0 a la 3.0 de las PA-DSS (normas de seguridad de datos para las aplicaciones de pago)

Industria de Tarjetas de Pago (PCI) Normas de Seguridad de Datos para las Aplicaciones de Pago

V.4 SUBDIRECCIÓN DE TECNOLOGÍAS DE INFORMACIÓN

Pasarelas de pago. Características, implementación y puesta en marcha. IIG. Iván G. Campaña N. icampana@node-it.net Octubre 2009

SEGURIDAD GESTIONADA

MANUAL DE PROCEDIMIENTOS PARA EL USO DE LA TIENDA DE SOFTWARE UNAM. Versión 1.0

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI) Cuestionario de autoevaluación D y Declaración de cumplimiento

Seguridad de la Información. Seguridad. Ing. Max Lazaro Oficina Nacional de Gobierno Electrónico e Informática

Cloud Security Alliance. Recomendaciones de Seguridad para Usuarios

Observatorio de Pagos con Tarjeta Electrónica

de la Industria de tarjetas de pago (PCI) Cuestionario de autoevaluación P2PE-HW y Atestación de cumplimiento

ROBO DE IDENTIDAD. Cuando usted sabe cómo manejar las finanzas de su negocio, tiene una herramienta muy valiosa para proteger su patrimonio.

BS ISO/IEC 27001:2005 SGSI SISTEMAS DE GESTION DE LA SEGURIDAD DE LA INFORMACION. Junio de 2008

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI) Cuestionario de autoevaluación B-IP y Atestación de cumplimiento

PCI-DSS New requirements for Contact Centers, Call Centers and Mobile Operations compliance

Glosario de términos

Soporte Técnico de Software HP

POLÍTICA DE PRIVACIDAD PARA APLICACIONES MÓVILES GRUPOCOPESA. 1. información que se obtiene la aplicación y su utilización

La auditoría operativa cae dentro de la definición general de auditoría y se define:

Gestión de Riesgos de Compliance en medios de pagos de tarjetas

Sistema de Pagos de Bajo Valor. Patricia Guajardo Octubre, 2012

EASY Software & Innovation

Descubra los privilegios que le brinda su tarjeta de crédito. Tarjeta Scotiabank Visa Signature. Descubra lo que puede lograr

Alberto José España. Fotografía. Resumen Profesional

Norma de uso Identificación y autentificación Ministerio del Interior N02

El mercado de tarjetas de crédito viene utilizando un sistema anticuado para los

Descripción de Puesto Plan Republica Dominicana

Propuesta de Implementación del Sistema de Banca Móvil para: Banca Universal.

Seguridad en Sistemas y Redes de Computadoras. Módulo 3: Seguridad de las operaciones. Carlos A. Rojas Kramer UCC

Norma de seguridad de datos de la Industria de tarjetas de pago (PCI)

UNIVERSIDAD POLITÉCNICA SALESIANA SEDE GUAYAQUIL

Transcripción:

Seguridad en medios de pagos Pablo L. Sobrero QSA / Security Assessor psobrero@cybsec.com

Agenda Payment Card Industry - Security Standards Council (PCI-SSC) Qué es? Objetivos Estándares Ciclo de vida Quiénes deben cumplirlo? Quiénes validan el cumplimiento? Proceso recomendado de cumplimiento Estándar PCI-DSS Categorías, Requisitos y los Riesgos a mitigar Estadísticas de Cumplimiento Casos de Fraude e Incidentes con Tarjetas de Pago 2

Esfuerzos Descoordinados e individuales de cada Marca de Pago. DSP SDP AIS DSOP DISC Requeri mientos Requeri mientos Requeri mientos Requeri mientos Requeri mientos Proveedores de Servicio Service Provider Emisor Issuer Adquiriente Acquirer Comercio Merchant 3

Esfuerzos Coordinados y Administrados conjuntamente. DSP AIS SDP 2006 DSOP DISC Estándares de Seguridad y otros requerimientos Proveedores de Servicio Service Provider Emisor Issuer Adquiriente Acquirer Comercio Merchant 4

Payment Card Industry - Security Standards Council (PCI-SSC) Objetivos Proveer una única voz a nivel global sobre la industria Entrenar, testear y certificar *QSAs/ASVs/PA- QSAs/ISA y laboratorios PED Crear conciencia y dirigir la adopción de los estándares. Emitir estándares de seguridad y administrar su ciclo de vida. Fortalecer la seguridad en el manejo de cuentas de tarjetas Fomentar la participación de la comunidad. 5

PCI-SSC : Elementos para la Alineación Gestión de los estándares Entrenamiento de asesores Otorgamiento de certificaciones Declaraciones de cumplimiento DSS: Data Security Standards PA-DSS: Payment Application - Data Security Standards PTS: PIN Transaction Security QSA: Qualified Security Assessor PA-QSA: Payment Application Qualified Security Assessor ASV: Approved Scanning Vendor P2PE: Point to Point Encryption ISA: Internal Security Assessor PFI: PCI Forensic Investigator Lista de Empresas QSA aprobadas Lista de asesores QSAs aprobados Lista de PA-QSAs aprobados Lista de Aplicaciones aprobadas Lista de ASVs aprobados Lista de PTS aprobados Formularios de cumplimiento de DSS (SAQ, ROC y AOC) Formularios de cumplimiento de PA-DSS Laboratorios PTSD SAQ: Self assessment questionnarie ROC: Request of Compliance AOC: Attestation of Compliance 6

Estándares de Seguridad de Datos PCI-DSS 2006 - Octubre 2008 - Octubre 2010 - Octubre 1.2 1.1 6 2.0 Categorías 6 Categorías 12 Requisitos 252 PA-DSS 252Controles 12 Requisitos 262 262Controles 6 Categorías 12 Requisitos 290 Controles PED-DSS 1.2 2008 - Octubre 14 Requisitos 90 Controles 2.0 2010 - Octubre 13 Requisitos 152Controles 3.0 2010 - Mayo PCI-PTS 7

Ciclo de vida Ciclo de vida de 3 años Alineado a Año Calendario Incluye Etapas de Feedback 8

Actores que Intervienen Titular de tarjeta Cardholder Marca de pago Payment Brand Emisor Issuer Adquiriente Acquirer Comercio Merchant Proveedores de servicio Service provider Toda aquella persona que posee una tarjeta de crédito y débito. Organización de procesamiento que licencia a los miembros y comercios la emisión y aceptación de tarjetas de crédito respectivamente. Ej.: Visa, Mastercard, AMEX, etc. Institución financiera (miembro licenciado de una marca de pago) que mantiene contratos y emisiones de tarjetas con los tarjetahabientes. Es la responsable de la administración de las cuentas de los tarjetahabientes, y aprobar las solicitudes de autorización. Miembro de una marca de pago que mantiene relaciones y cuentas para los comercios que aceptan tarjetas de pago. Sirve como un intermediario entre los comercios y las marcas. Cualquier negocio que cumple con los estándares de calificación de una marca de pago, y que se encuentra aprobado por cualquier Adquiriente. El negocio acepta tarjetas de pago a cambio de algún bien o servicio. Negocio que no es miembro de una marca de pago o comercio que se encuentre directamente relacionado al procesamiento, almacenamiento, transmisión e intercambio de información de la transacción o del tarjetahabiente. Incluyen a las organizaciones que proveen servicios a los comercios, organizaciones que controlan o pueden impactar en la seguridad de la información del tarjetahabiente. Ej.: Procesadores, Gateway de pago, proveedores de hosting. 9

Qualified Security Assessors QSA Realiza las auditorias On Site de PCI-DSS (Comercios / Procesadores, etc) Envía el Reporte de Cumplimiento a las marcas de tarjetas PA- QSA Realiza las auditorías de aplicaciones de pago (Software, documentación y procesos) Envía los reportes de cumplimiento al PCI-SSC. Tiene que ser primero QSA para poder luego ser PA-QSA Listado oficial de QSAs y PA-QSAs: https://www.pcisecuritystandards.org/qsa_asv/find_one.shtml 10

Quienes deben cumplir? PCI-DSS Payment Card Industry Data Security Standard Data Security Standard (DSS) PA-DSS Payment Application Data Security Standard Payment Application Data Security Standard (PA-DSS) Procesadores Proveedores de Servicio servicio Comercios Software Vendors 11

Proceso Recomendado de Cumplimiento Proceso recomendado de cumplimiento Asesoramiento Gap Analysis Actividades de remediación Auditoría Escaneos de seguridad iniciales Certificación 12

ESTÁNDAR PCI - DSS 2.0

Categorías y Requisitos 1 Desarrollar y mantener una red segura Requisito 1: Instale y mantenga una configuración de firewalls para proteger los datos de los titulares de las tarjetas Requisito 2: No use contraseñas de sistemas y otros parámetros de seguridad provistos por los proveedores Riesgos a mitigar Fuga de información a través de la red. Compromisos de dispositivos de comunicaciones. Intentos o Incidentes a nivel de red Proteja los datos del titular de la tarjeta Requisito 3: Proteja los datos del titular de la tarjeta que fueron almacenados 2 Requisito 4: Codifique la transmisión de los datos de los titulares de tarjetas a través de redes públicas abiertas. Riesgos a mitigar Robo de información sensible Utilización de la información de titulares de tarjeta en fraudes. 14

Categorías y Requisitos 3 4 Desarrolle un programa de administración de vulnerabilidad Requisito 5: Utilice y actualice regularmente el software o los programas antivirus Requisito 6: Desarrolle y mantenga sistemas y aplicaciones seguras Riesgos a mitigar Utilización de software malicioso como medio de compromiso de los equipos. Utilización de brechas de seguridad propias de los sistemas para el compromiso de los equipos. Plantación de código malicioso en sistemas, con distintos fines, por medio de actualizaciones o parches de seguridad no oficiales. Implemente medidas sólidas de control de acceso Requisito 7: Restrinja el acceso a los datos de los titulares de las tarjetas conforme a la necesidad de conocer de la empresa Requisito 8: Asigne una ID única a cada persona que tenga acceso a equipos. Requisito 9: Restrinja el acceso físico a datos de titulares de tarjetas. Riesgos a mitigar Suplantación de usuarios. Ataques contra cuentas de usuario. Impersonalización de usuarios. Fuga / Robo de información a través de la aplicación, base de datos, etc. 15

Categorías y Requisitos Supervise y pruebe las redes con regularidad 5 6 Requisito 10: Rastree y supervise todo acceso a los recursos de red y datos de titulares de tarjetas. Requisito 11: Pruebe con regularidad los sistemas y procesos de seguridad. Riesgos a mitigar Presencia de troyanos, puertas traseras, etc. Fallas en las medidas de seguridad implementadas. Actividades no estipuladas en los sistemas Vulnerabilidades no identificadas. Mantenga una política de seguridad de la información Requisito 12: Mantenga una política de seguridad de la información Riesgos a mitigar Detrimento del nivel de seguridad. Errores intencionales o no en las actividades 16

Porcentajes de Cumplimiento por Requisito Porcentajes de clientes 70,0% 60,0% 50,0% 40,0% 30,0% 20,0% 2009 Verizon Data security breach (USA) CYBSEC (LATAM-SUR) 10,0% 0,0% 1 2 3 4 5 6 7 8 9 10 11 12 Requisitos 17

CASOS de FRAUDE e INCIDENTES con TARJETAS de PAGO

Clonación de Tarjetas de Pago Skimming:robo de información de tarjetas de crédito utilizado en el momento de la transacción, con la finalidad de reproducir o clonar la tarjeta de crédito o débito para su posterior uso fraudulento. Consiste en el copiado de la banda magnética de una tarjeta (crédito, débito, etc). Robo de Datos de Titulares de Tarjetas En el caso de los cajeros automáticos, se coloca un dispositivo por sobre la ranura para tarjetas, que lee la información de la banda magnética, del ATM y la copia para su uso posterior. Estos dispositivos a menudo se utilizan en combinación con una microcámara, que graba el código de seguridad del usuario, o un falso teclado. 19

Incidentes de Phishing Robo de Datos de Titulares de Tarjetas 20

Ultimas Noticias en el ámbito de las Tarjetas Robo de Datos de Titulares de Tarjetas 21

Ultimas Noticias en el ámbito de las Tarjetas Robo de Datos de Titulares de Tarjetas Las nuevas tarjetas inteligentes tienen un chip integrado o microcircuito que permiten no sólo almacenar una mayor cantidad de información, sino generar y validar datos dinámicos, aumentando así la seguridad de las transacciones. 22

Conclusiones PCI DSS cumplió 6 años y se afianza fuertemente su implementación. La certificación PCI-DSS forma parte de un proceso continuo, como lo es la Seguridad de la Información. Robo de Datos de Titulares de Tarjetas Certificar PCI-DSS no es un Proyecto de Tecnología o de Seguridad Informática, sino que es un proyecto del área de negocios y que debe involucrar a TODA la Organización. 23

ALGUNA PREGUNTA? Pablo L. Sobrero QSA / Security Assessor psobrero@cybsec.com