• No se han encontrado resultados

TRANSFERENCIA INTERNACIONAL DE DATOS Y CUMPLIMIENTO DE PCI DSS CON PROVEEDORES EN LA NUBE JAVIER ROBERTO AMAYA MADRID

N/A
N/A
Protected

Academic year: 2021

Share "TRANSFERENCIA INTERNACIONAL DE DATOS Y CUMPLIMIENTO DE PCI DSS CON PROVEEDORES EN LA NUBE JAVIER ROBERTO AMAYA MADRID"

Copied!
27
0
0

Texto completo

(1)

C. Santander, 101. Edif. A. 2º E-08030 Barcelona (Spain) Tel.: +34 93 305 13 18 Fax: +34 93 278 22 48

C. Arequipa, 1

E-28043 Madrid (Spain) Tel.: +34 91 763 40 47 Fax: +34 91 382 03 96 [email protected] www.isecauditors.com Calle 90 # 12-28 110221 Bogotá (Colombia) Tel: +57 (1) 638 68 88 Fax: +57 (1) 638 68 88

TRANSFERENCIA INTERNACIONAL DE DATOS Y

CUMPLIMIENTO DE PCI DSS CON PROVEEDORES EN LA

NUBE

JAVIER ROBERTO AMAYA MADRID

(2)

Agenda

Introducción

Modelos de despliegue y servicio

Modelos de servicio

Responsabilidad

Seguridad como servicio

Consideraciones de segmentación

Retos de cumplimiento

Verificación de alcance

Gobierno, riesgo y cumplimiento

Consideraciones legales

Seguridad de los datos

Respuesta a incidentes

Transferencia y Transmisión a

Terceros Países

(3)
(4)
(5)
(6)
(7)

CSP

IaaS

PaaS

SaaS

(8)

Capa de la Nube

Modelos de Servicio IaaS PaaS SaaS

Datos

Interfaces (APIs, GUIs) Aplicaciones

Capa de Solución (lenguajes de programación) Sistemas Operativos (OS)

Máquinas virtuales

Infraestructura virtual de red Hipervisores

Procesamiento y memoria

Almacenamiento de datos (discos duros, discos removibles, copias de respaldo, etc.)

Red (interfaces y dispositivos, infraestructura de comunicaciones)

Instalaciones físicas, centros de datos

Modelos de servicio

(9)

Responsabilidad

Un cliente de la nube no debe asumir nada acerca de

cualquier parte o tema del servicio, se debe escribir cada

elemento de responsabilidad por asegurar cada uno de los

procesos y componentes del sistema en los contratos,

(10)

IaaS PaaS SaaS

1. Instalar y mantener una configuración de fiirewall para proteger los datos de tarjeta-habiente. Ambos Ambos CSP 2. No use contraseñas o variables de seguridad por defecto configuradas por el fabricante de los sistemas. Ambos Ambos CSP 3. Proteja los datos de tarjeta-habiente almacenados. Ambos Ambos CSP 4. Cifre los datos de tarjeta-habiente que sean transmitidos por redes públicas abiertas. Ambos Ambos CSP 5. Use y actualice regularmente una aplicación anti-virus. Cliente Ambos Ambos 6. Desarrolle y mantenga sistemas y aplicaciones seguras. Cliente Ambos Ambos 7. Restrinja el acceso a los datos de tarjeta-habiente de acuerdo a la necesidad de conocer. Ambos Ambos Ambos 8. Asigne un identificador único a cada persona con acceso a computadores. Ambos Ambos CSP 9. Restrinja el acceso físico a los datos de tarjeta-habiente. CSP CSP CSP 10. Registre y monitoree todo acceso a los recursos de red y a datos de tarjeta-habiente. Ambos Ambos CSP 11. Pruebe regularmente la seguridad de procesos y sistemas. Ambos Ambos Ambos 12. Mantenga una política de seguridad de la informaciónpara todo el personal CSP CSP CSP

Requerimiento PCI DSS Ejemplo de asignación de

(11)
(12)
(13)
(14)

No es se

gmentación

Máquinas virtuales en el mismo servidor separadas por

control de acceso del sistema operativo o de la aplicación

Datos de la organización guardados en la misma instancia de los datos del sistema

(15)

Retos de cumplimiento

Identificación de

Componentes

Responsabilidad de

Controles

Sistemas Dinámicos

Visibilidad de Seguridad

Control en Almacenamiento

Control de Acceso y

Monitoreo

Límites del Perímetro

Acceso desde Internet

Monitoreo de Acceso

Privilegio de Auditoría

(16)

Consideraciones para el cliente

• ¿Cuanto lleva certificado el CSP?

• ¿Qué servicios están incluidos en la validación?

• ¿Donde están físicamente los servicios validados?

• ¿Se usan componentes que no están validados en el servicio?

• ¿Cómo se asegura el CSP que los clientes no introducen componentes que no cumplen?

El CSP debe proveer:

• Evidencia que identifique claramente lo que está en alcance

• Los requisitos contra los que fueron validados

• Aspectos no cubiertos por la verificación

• Identificación de los requerimientos que son responsabilidad del cliente o compartida

Verificación de alcance

(17)

El cliente debe revisar periódicamente:

• Prueba de la verificación de cumplimiento (AoC, secciones aplicables del RoC) • Evidencia documentada de los componentes incluidos en la verificación

• Evidencia documentada de los componentes que fueron excluidos de la verificación

Si el CSP no está certificado, durante la verificación del cliente se

requiere verificar:

• Acceso a las instalaciones, entrevistas con el personal en sitio

• Políticas y procedimientos, documentación de procesos y estándares de configuración • Registros de entrenamiento, planes de respuesta a incidentes, etc.

• Evidencia de que los componentes dentro del alcance cumplen con todos los requisitos de la norma

(18)

Adm.

Riesgo

Debida

Diligenci

a

SLA’s

Continui

dad

RRHH

Gobierno, riesgo y cumplimiento

(19)
(20)

Descubrimien

to de datos

Preservación

de evidencia

Custodia de

datos

Responsabili

dades legales

Consideraciones legales

(21)

Adquisición de Datos

Almacenamiento y

Persistencia

Ciclo de Vida

Clasificación

Cifrado

Disposición

(22)
(23)
(24)

Países que cuentan con un nivel adecuado de protección de datos personales

(25)

Conclusión

Antes de escoger un proveedor en la nube se debe:

VERIFICAR el estado de cumplimiento de la normatividad requerida  ENTENDER los riesgos

ESCOGER el modelo adecuado de despliegue  EVALUAR las diferentes opciones de servicio  CONOCER lo que se requiere del CSP

COMPARAR proveedores y ofertas de servicio

PREGUNTAR en qué consiste cada servicio, que incluye y que no  DOCUMENTAR todo en acuerdos con el proveedor

SOLICITAR compromisos por escrito de que la seguridad se mantendrá  REVISAR periódicamente los acuerdos

(26)

C. Santander, 101. Edif. A. 2º E-08030 Barcelona (Spain) Tel.: +34 93 305 13 18 Fax: +34 93 278 22 48

C. Arequipa, 1 E-28043 Madrid (Spain) Tel.: +34 91 763 40 47 Fax: +34 91 382 03 96 [email protected] www.isecauditors.com Calle 90 # 12-28. Bogotá (Colombia) Tel: +57 (1) 638 68 88 Fax: +57 (1) 638 68 88

(27)

C. Santander, 101. Edif. A. 2º E-08030 Barcelona (Spain) Tel.: +34 93 305 13 18 Fax: +34 93 278 22 48

C. Arequipa, 1 E-28043 Madrid (Spain) Tel.: +34 91 763 40 47 Fax: +34 91 382 03 96 [email protected] www.isecauditors.com Calle 90 # 12-28. Bogotá (Colombia) Tel: +57 (1) 638 68 88 Fax: +57 (1) 638 68 88

Referencias

Documento similar

Debido al riesgo de producir malformaciones congénitas graves, en la Unión Europea se han establecido una serie de requisitos para su prescripción y dispensación con un Plan

Como medida de precaución, puesto que talidomida se encuentra en el semen, todos los pacientes varones deben usar preservativos durante el tratamiento, durante la interrupción

•cero que suplo con arreglo á lo que dice el autor en el Prólogo de su obra impresa: «Ya estaba estendida esta Noticia, año de 1750; y pareció forzo- so detener su impresión

[r]

[r]

Fuente de emisión secundaria que afecta a la estación: Combustión en sector residencial y comercial Distancia a la primera vía de tráfico: 3 metros (15 m de ancho)..

Además, como señalan McCullagh y Nelder (1989), en el contexto del análisis de una variable de recuento mediante el modelo lineal general se topa a menudo con la presencia

La campaña ha consistido en la revisión del etiquetado e instrucciones de uso de todos los ter- mómetros digitales comunicados, así como de la documentación técnica adicional de