Контакты
Подписка 2025
ITSEC 2025
Интеграция безопасности в процессы внутренней разработки. 17-18 июня на Форуме ITSEC 2025
Регистрируйтесь и участвуйте!

Шестая международная конференция о безопасности платежей. О чем рассказали эксперты?

15/07/22

Logo_#PAYMENTSECURITY_2022 (1)

7и 8 июля в Санкт-Петербурге прошла конференция #PAYMENTSECURITY, посвященная безопасности платежей и поиску уязвимостей в платежных системах. На мероприятии выступили двенадцать спикеров из крупных компаний – представителей платежной индустрии. Объектами всеобщего внимания стали актуальные для сообщества доклады, а также круглый стол, посвященный поиску решений в эпоху дезинтеграции глобальных рынков. Практической частью мероприятия стал 12-ти часовой воркшоп Practical Security Village от пентестеров компании Deiteriy.


В этом году конференция во второй раз прошла в онлайн формате, с возможностью задать вопросы спикерам в прямом эфире, и набрала за два дня более 3500 просмотров.

Ключевой доклад сделал исполнительный директор компании Deiteriy Евгений Безгодов. Он познакомил слушателей с новой версией стандарта PCI DSS 4.0. Акцент был сделан на ключевых изменениях, в том числе – новой идеологии стандарта и обновленных требованиях. Переход на новую мажорную версию вызвал большой интерес слушателей, ведь независимо от геополитических изменений, стандарт PCI DSS остаётся обязательным требованием НСПК – платежной системы «Мир», и ряда альтернативных международных операторов.


Изменения внешней среды, которые с февраля текущего года ощутили на себе все участники платежной индустрии, стали основной темой мероприятия. Уход поставщиков привычных решений, изменившийся ландшафт угроз, возросшее число кибератак и пытающиеся успеть за всем этим отраслевые регуляторы. Разговор на эти темы переходил из доклада в доклад и наиболее полным образом раскрылся в ходе круглого стола, в котором, помимо экспертов компании Deiteriy, участвовали Ольга Маклашина – исполнительный директор и начальник отдела киберкомплаенс Сбербанка, технический менеджер онлайн кинотеатра IVI Александр Лапшин, эксперт по информационной безопасности Яндекс.Облака Дмитрий Кудинов, а также Дмитрий Чураков – заместитель директора филиала по безопасности АО «Атомдата-Центр». Коллеги по цеху подробно рассказали о влиянии геополитических изменений на обеспечение информационной безопасности, какие компенсационные решения были реализованы после ухода ряда вендоров с российского рынка и о введении запрета на закупку импортного программного обеспечения для объектов критической информационной инфраструктуры. Спикеры активно отвечали на вопросы участников конференции, комментировали позиции друг друга.


Ряд докладов был посвящен новым российским регуляторным требованиям: Александр Иванцов, аудитор-консультант компании Deiteriy, рассказал о правилах взаимодействия финансовых организаций с поставщиками услуг в рамках ГОСТ 57580, на примере взаимодействия с разработчиками программного обеспечения, хостинг-провайдерами и центрами мониторинга безопасности (SOC). Александр акцентировал, что при таком взаимодействии важно понимать риски и зоны контроля, необходимо формально закрепить правила договорами и матрицами разграничения ответственности, определяющими обязанности сторон. Для третьих сторон, независимых от проверяемой организации, требуется внешняя оценка соответствия ГОСТу. Коллега Александра, Виктория Гадалова, продолжила тему российской регуляторики, выступив с докладом по ОУД 4. Ее выступление было о том, к кому применима оценка по ОУД 4, и что нужно для её прохождения, перечислила подходы к реализации требований этого норматива и рассказала об условиях применения гибкого подхода к разработке банковского софта.


Тему международной сертификации платежных приложений раскрыл ведущий инженер по защите информации Deiteriy – Владимир Ковалёв. Он рассказал о безопасной разработке приложений для PCI, познакомил слушателей с особенностями новых стандартов безопасности фреймворка PCI SSF: PCI SSF Secure Software Standard, применимого к платёжным приложениям, и PCI SSF Secure SLC Standard, регламентирующего процесс безопасной разработки таких приложений. Компания Deiteriy недавно обрела официальный статус аудитора по стандартам SSF. Тему сертификации по стандартам PСI SSF с практической стороны дополнили представители ПАО Сбербанк: Юрий Селезнёв и Виктория Суглобова. Они выступили с докладом, в котором поделились своим опытом перехода с PA-DSS на PCI SSF.


Параллельно докладам шёл воркшоп по информационной безопасности Practical Security Village. Он был особенно популярен в этом году, на него зарегистрировалось более 300 участников, многие из которых проявили заметную активность. Пентестеры компании Deiteriy создали для воркшопа инфраструктуру с заложенными в неё уязвимостями и провели обучение по их поиску. Формат воркшопа был подобран таким образом, чтобы привлечь внимание аудитории: у каждого была возможность захватывать флаги и тем самым зарабатывать очки.


Второй день мероприятия традиционно занял семинар PCI DSS Training от Петра Шаповалова –директора по развитию бизнеса компании Deiteriy. Пётр подробно рассказал об изменившихся требованиях новой версии стандарта PCI DSS 4.0. Учебный курс был обновлен в соответствии с новой версией.


Количество участников конференции растет с каждым годом. Мы будем непременно ждать следующей встречи на #PAYMENTSECURITY!


Видеозаписи выступления спикеров можно посмотреть здесь:
https://www.youtube.com/playlist?list=PL3SEaZaTIfFmmCVmu5Os6BKD0w10ahwzZ

Темы:КиберзащитаПресс-релизКонференцииОтрасльВебмониторэкс
КИИ
Защита контейнеров и микросервисной разработки на Форуме ITSEC 2025
Регистрируйтесь и участвуйте 18 июня 2025 →
Статьи по темеСтатьи по теме

  • Aladdin eCA – доверенная альтернатива Microsoft CA
    Денис Полушин, руководитель направления PKI компании Аладдин
    Aladdin eCA – это полнофункциональная отечественная альтернатива Microsoft CA, обеспечивающая комплексную защиту цифровой идентификации и интеграцию в существующие экосистемы предприятий.
  • SECURITM делает безопасность доступной и эффективной
    Николай Казанцев, CEO компании SECURITM
    Николай Казанцев, CEO компании SECURITM, о философии информационной безопасности, доступности решений для бизнеса любого масштаба, о построении идеальной инфраструктуры и о том, как меняется подход к управлению информационной безопасностью.
  • Безопасность приложений на базе SAP и 1С начинается с проверки кода
    Екатерина Герлинг, ведущий инженер-аналитик Лаборатории стратегического развития продуктов кибербезопасности Аналитического центра кибербезопасности ООО “Газинформсервис”
    После ухода SAP с российского рынка система 1С стала чуть ли не единственной альтернативой, но разработка под эту платформу требует значительных ресурсов, а специалистов не хватает. При этом анализ и защита кода для таких систем — сложный процесс, требующий специализированных решений. На российском рынке есть решения, которые помогут обеспечить безопасность корпоративных приложений на 1С и SAP.
  • "Находка" для критической информационной инфраструктуры
    Евгений Пугач, руководитель отдела по информационной безопасности ООО “ИТЭК”
    Cубъекты КИИ постоянно сталкиваются с необходимостью учитывать широкий спектр факторов: от изменений в законодательстве до анализа актуальных угроз. Эти данные необходимо не только собрать, но и структурировать, обрабатывать и постоянно обновлять, чтобы поддерживать соответствие требованиям и обеспечить надежную защиту – частью этой работы является ведение так называемой "бумажной" составляющей информационной безопасности.
  • Обзор новинок UserGate конца 2024 года
    Компания UserGate обычно радует рынок своими новинками в апреле, но в этом году решила, что ждать весны слишком долго, и выстрелила новыми продуктами уже в ноябре. Темп инноваций лишний раз напоминает, что улучшение безопасности – это вопрос не календаря, а готовности разработчиков удивлять своих клиентов.
  • Что нужно знать про новые штрафы в области ПДн?
    Валерий Нарежный, к.э.н., советник юридической фирмы “Городисский и Партнеры”
    В сфере обработки ПДн в России произошли серьезные изменения – приняты поправки в УК РФ и КоАП РФ, направленные на повышение ответственности организаций и физических лиц за нарушения.

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Проектирование и защита API на Форуме ITSEC 2025
Посетите 17-18 июня →

Еще темы...

More...