Опубликовать

#GateEuropeAchievesPCIDSSLevel1Certification


В криптовалютах есть деталь, которая почти никогда не попадает в заголовки, но незаметно определяет, будет ли всё остальное работать. Рынки движутся по графикам, но только там, где существует доверие. А первая дверь к доверию — ваши данные, прежде всего данные, связанные с картой в вашем кошельке. Gate Europe получила сертификацию PCI DSS Level 1 — высший и самый строгий доступный уровень в индустрии платёжных карт, присвоенный именно за способ защиты информации о платёжных картах.

Чтобы понять, почему это предложение важно, полезно знать сам стандарт, а не просто видеть значок. PCI DSS расшифровывается как Payment Card Industry Data Security Standard, и этот стандарт был создан PCI Security Standards Council. За этим советом стоят те же названия, что напечатаны на картах, которыми люди пользуются каждый день: Visa, Mastercard, American Express, Discover и JCB. Поскольку стандарт разработан самими платёжными сетями, это не добровольная рекомендация дружественного регулятора. Это собственная жёсткая граница индустрии в вопросе обращения с данными карт, и она распространяется на каждую организацию, которая хранит, обрабатывает или передаёт такие данные.

Речь идёт о данных, которые гораздо более чувствительны, чем осознаёт большинство людей. В их число входят основной номер счёта, напечатанный на лицевой стороне карты, срок действия, имя держателя карты, значение проверки на обратной стороне и данные аутентификации, генерируемые при каждом платеже. Если утечёт хотя бы часть этой информации, ущерб выйдет далеко за рамки неприятностей. Это открывает путь к мошенничеству с картами, краже личности и захвату аккаунта, а споры и возвраты платежей могут преследовать пострадавшего месяцами.

Стандарт основан на двенадцати ключевых требованиях, которые стоит понимать, поскольку именно они объясняют, почему сертификацию сложно получить, а не просто оформить как формальность.

Первая группа касается самой сети. Средства сетевой безопасности должны быть установлены и поддерживаться, среда должна быть сегментирована, чтобы зоны с конфиденциальными данными не подвергались чрезмерному воздействию, а каждому компоненту системы должна быть задана безопасная конфигурация вместо сохранения настроек по умолчанию и стандартных паролей. Вторая группа непосредственно защищает данные. Хранимые данные счёта должны быть защищены, а данные держателей карт — зашифрованы с использованием надёжной криптографии при каждом прохождении через открытые сети. Это не необязательные рекомендации по передовым практикам, а базовые условия, которые аудитор проверяет в первую очередь.

Следующая группа посвящена уязвимостям, и именно здесь попытки сэкономить обходятся дорого. Каждая система, входящая в область действия стандарта, должна быть защищена от вредоносного ПО с помощью средств защиты от вредоносных программ, непрерывного мониторинга и регулярных обновлений, а не периодических разовых очисток. Кроме того, системы и программное обеспечение должны разрабатываться и поддерживаться безопасным образом, что означает дисциплинированную установку исправлений, безопасное программирование и определённый процесс работы с новыми уязвимостями до того, как их первыми обнаружит кто-то другой.

Третья группа касается контроля доступа, и именно здесь многие организации незаметно терпят неудачу. Каждый пользователь должен быть идентифицирован, а его доступ — аутентифицирован; политики контроля доступа должны быть определены, задокументированы и обеспечены на практике. Основной принцип — минимально необходимые привилегии: человек должен иметь доступ только к тому, что действительно требуется для выполнения работы, и ни к чему сверх этого. Именно этот принцип ограничивает ущерб, когда учётные данные скомпрометированы.

Четвёртая группа охватывает мониторинг и тестирование. Каждый доступ к компонентам системы и данным держателей карт должен регистрироваться и отслеживаться, а безопасность должна проверяться по регулярному графику, а не единожды при запуске.

Наконец, стандарт требует наличия политики информационной безопасности, подкреплённой более широкими политиками и программами организации. Это требование недооценивают сильнее всего, поскольку оно превращает безопасность из инженерного проекта в устойчивую культуру, которая переживает смену сотрудников и запуск новых продуктов.

Эти двенадцать требований раскрываются более чем в трёхстах отдельных критериях, поэтому аудит PCI DSS обходится дорого, является intrusiveным и занимает много времени.

Затем соответствие разделяется на четыре уровня в зависимости от количества операций с картами, обработанных за год. Level 1 применяется к организациям, обрабатывающим шесть миллионов или более операций ежегодно, и является самым строгим уровнем. Он требует ежегодной проверки на месте, проводимой Qualified Security Assessor — независимым аудитором, сертифицированным PCI Security Standards Council, — а также ежеквартального сканирования сети, выполняемого Approved Scanning Vendor. Level 2 охватывает от одного до шести миллионов операций, Level 3 — от двадцати тысяч до одного миллиона, а Level 4 — менее двадцати тысяч. Чем больше объём, тем строже проверка, и именно на вершине этой лестницы теперь находится Gate Europe.

На практике Level 1 требует гораздо большего, чем заполнение анкеты. Независимый аудитор прибывает на место и проверяет средства контроля по доказательствам, а не по заверениям, составляя Report on Compliance, в котором документируется выполнение каждого требования. Среда подвергается проверке посредством тестирования на проникновение, в ходе которого смоделированные атаки показывают, выдерживают ли защиты испытание или дают сбой. Проверяется сегментация, чтобы подтвердить надлежащую изоляцию платёжной среды, а шифрование оценивается как для данных в состоянии покоя, так и для данных при передаче.

И есть деталь, которая важнее всего. Это не трофей, который получают однажды и ставят на полку. Сертификация подтверждается заново каждый год. Сканирование повторяется каждый квартал. Отчёт обновляется, доказательства собираются заново, а средства контроля повторно тестируются. Каждые двенадцать месяцев тот же стандарт необходимо подтвердить снова, и именно это отличает настоящую программу безопасности от маркетингового заявления.

Для криптовалютной биржи это имеет особое значение, которое легко упустить из виду. Многие по-прежнему считают PCI DSS банковским вопросом, не имеющим отношения к цифровым активам, но это предположение уже давно перестало быть верным. Современные криптоплатформы предлагают пополнение, ввод средств и вывод средств через дебетовые карты, кредитные карты, Apple Pay и Google Pay. В тот момент, когда карта используется на платформе, данные держателя карты начинают проходить через системы, которые не принадлежат банку. Если с этим потоком обращаться небрежно, последствия не ограничатся самой картой. Скомпрометированная карта может стать путём к связанному аккаунту на бирже, а значит, одного слабого звена достаточно, чтобы раскрыть весь финансовый профиль пользователя.

С этой точки зрения сертификация Level 1 — не значок для демонстрации. Это структурное доказательство, подтверждённое независимой третьей стороной, того, что платформа выстроила свои процессы, технологии и средства контроля в соответствии со строжайшим доступным стандартом обращения с данными карт и ежегодно повторяет эту проверку, вместо того чтобы просить просто поверить ей на слово.

Также стоит рассматривать это в более широком контексте того, что Gate Europe создаёт на регулируемых рынках. Gate Europe, зарегистрированная на Мальте структура в составе Gate Group, ранее получила лицензию MiCA от Malta Financial Services Authority на предоставление услуг обмена и хранения активов и начала распространять её действие на весь континент. Кроме того, она получила лицензию платёжного учреждения в соответствии со Второй директивой ЕС о платёжных услугах от того же регулятора, что позволило расширить платёжные услуги на весь блок. Структуры Gate Group имеют регистрации, лицензии и разрешения в таких юрисдикциях, как Италия, Багамские Острова, Гонконг, Япония, Австралия и Дубай. Если рассматривать всё вместе, достижение PCI DSS Level 1 не существует отдельно; оно является частью того же курса, в котором безопасность и соответствие требованиям служат фундаментом, а не финальным штрихом.

Для обычного пользователя практический смысл очевиден. Информация о карте, используемая на платформе, обрабатывается на самом высоком уровне, признанном индустрией, а риск её раскрытия во время депозита, покупки или вывода средств снижается благодаря независимо проверенным, а не заявленным самой платформой средствам контроля. Риск мошенничества с картой и захвата аккаунта уменьшается за счёт обязательной сегментации, шифрования, доступа с минимально необходимыми привилегиями и непрерывного мониторинга. В Европе эта защита также действует в рамках регулирующей системы MiCA и PSD2, усиливая правовые гарантии для аккаунта. Прежде всего это означает, что уверенность основана на проверенных аудитом доказательствах, а не на обещании, и доверие, построенное на доказательствах, ведёт себя совсем иначе, чем доверие, основанное на рекламе, когда в конечном счёте что-то идёт не так.

Честность требует одной оговорки, и ей место в любом серьёзном разговоре о сертификации. PCI DSS Level 1 не означает, что риск снизился до нуля. Ни один сертификат не может этого обещать, и к любой платформе, заявляющей обратное, следует относиться с осторожностью. Это означает, что платформа внедрила полный набор средств контроля, предусмотренных международно признанным стандартом, прошла проверку независимого аудитора и взяла на себя обязательство повторять эту проверку каждый год. Безопасность — это процесс, а не пункт назначения, и он никогда по-настоящему не завершается.

Именно поэтому собственные привычки пользователя остаются второй половиной уравнения. Уникальные пароли, постоянно включённая двухфакторная аутентификация, активированные антифишинговые коды, официальные приложения и официальные сайты вместо ссылок из сообщений, никогда не передаваемые другим людям сид-фразы и пароли, отношение к подозрительным сообщениям как к враждебным по умолчанию и своевременное обновление устройств. Эти привычки работают вместе со средствами контроля платформы и в совокупности формируют уровень защиты, который ни один сертификат не может обеспечить самостоятельно.

Более масштабный вывод касается того, где теперь находится настоящая конкуренция в индустрии. Комиссии и листинги по-прежнему привлекают больше всего внимания, но фактически борьба идёт за безопасность, соответствие требованиям и доверие. Когда платформа получает высший доступный уровень сертификации для данных платёжных карт, она посылает своим пользователям ясный сигнал: к их финансовой информации относятся с такой же серьёзностью, как и к их капиталу.

Gate давно признаётся за безопасность как за одно из своих главных преимуществ. После получения сертификации PCI DSS Level 1 для Gate Europe эта планка была поднята ещё выше.
#Gate广场中秋团圆局
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .

  • 1

Добавить комментарий
Добавить комментарий

комментарий
My_power
3 часа назад
Это уже сильно выросло — всё ещё стоит за ним гнаться? 👀
0Посмотреть Оригинал
My_power
3 часа назад
Это уже сильно выросло — всё ещё стоит за этим гнаться? 👀
0Посмотреть Оригинал
My_power
3 часа назад
Первый обзор
Если это сохранится, как, по-вашему, будут развиваться события дальше?
0Посмотреть Оригинал