{"id":1033,"date":"2007-06-21T07:20:10","date_gmt":"2007-06-21T06:20:10","guid":{"rendered":"http:\/\/www.sahw.com\/wp\/archivos\/2007\/06\/21\/seguridad-en-tarjetas-de-pago-payment-card-industry-data-security-standard-pci-dss\/"},"modified":"2007-06-21T07:20:10","modified_gmt":"2007-06-21T06:20:10","slug":"seguridad-en-tarjetas-de-pago-payment-card-industry-data-security-standard-pci-dss","status":"publish","type":"post","link":"https:\/\/www.sahw.com\/wp\/2007\/06\/21\/seguridad-en-tarjetas-de-pago-payment-card-industry-data-security-standard-pci-dss\/","title":{"rendered":"Seguridad en tarjetas de pago: Payment Card Industry Data Security Standard (PCI DSS)"},"content":{"rendered":"<p>Buenas,<\/p>\n<p>Imagino que muchos os preguntar?is c?mo se gestiona la seguridad de las tarjetas de pago, ya que a fin de cuentas, son elementos que equivalen a todos los efectos a llevar en la cartera dinero en efectivo, con lo que la seguridad de las tarjetas se transforma en un objetivo fundamental de la industria bancaria.<\/p>\n<p>Como sucede en cualquier ?mbito de la seguridad, no existen elementos que proporcionen un 100% de seguridad ante todos los escenarios de riesgo. Las tarjetas de pago no son una excepci?n, y prueba de ello son los fraudes de clonado, el ejemplo probablemente m?s representativo. No obstante, en este art?culo, vamos a ver c?mo se gestiona un nivel m?nimo de seguridad cuando tenemos que hacer tratamiento de datos relativos a titulares de tarjetas de cr?dito. Las medidas t?cnicas que respaldan estas medidas organizativas son diversas y complejas, y no ser?n objeto de nuestro estudio.<\/p>\n<p><strong>Las amenazas<\/strong><\/p>\n<p>Me gusta mucho proyectar este video para ilustrar la principal amenaza en el mundo de las tarjetas de pago. Hace un tiempo ya lo comentamos en este blog.<\/p>\n<p><object width=\"425\" height=\"350\"><param name=\"movie\" value=\"http:\/\/www.youtube.com\/v\/sexUus0igWs\"><\/param><param name=\"wmode\" value=\"transparent\"><\/param><embed src=\"http:\/\/www.youtube.com\/v\/sexUus0igWs\" type=\"application\/x-shockwave-flash\" wmode=\"transparent\" width=\"425\" height=\"350\"><\/embed><\/object><\/p>\n<p><strong>Payment Card Industry Data Security Standard (PCI DSS)<\/strong><\/p>\n<p><a href=\"https:\/\/www.pcisecuritystandards.org\/\">Entender el est?ndar PCI DSS<\/a> puede ser algo enrevesado. Quiz?s alguien pueda necesitar echar un ojo a este <em>paper<\/em>, <a href=\"http:\/\/www.infosecwriters.com\/texts.php?op=display&#038;id=565\">PCI DSS made easy<\/a>, que aunque tiene un tinte comercial de la empresa GFI muy marcado, no deja de ser un documento para entender este est?ndar de una manera accesible.<\/p>\n<p>En lo que al est?ndar respecta, comentar que <a href=\"https:\/\/www.pcisecuritystandards.org\/pdfs\/pci_dss_v1-1.pdf\">la versi?n actual es la de Septiembre de 2006<\/a>, numerada como versi?n 1.1. Desafortunadamente, no existe un versi?n en castellano.<\/p>\n<p>El est?ndar tiene 6 dominios, en los que se definen 12 requisitos para construir una infraestructura confiable para el procesado de transacciones mediante tarjetas de pago. Los requisitos son elementales, y son de f?cil adopci?n para cualquier Entidad que se proponga cumplir con los est?ndares:<\/p>\n<p><em>1. Construir y mantener una infraestructura segura<\/em><\/p>\n<p>Requisito 1: Instalar y mantener una configuraci?n de firewall para proteger los datos de titulares de tarjetas.<br \/>\nRequisito 2: No emplear configuraciones por defecto en los elementos de protecci?n.<\/p>\n<p><em>2. Proteger los datos de los titulares<\/em><\/p>\n<p>Requisito 3: Proteger los datos de titulares de tarjeta almacenados.<br \/>\nRequisito 4: Cifrar las transmisiones de datos de titulares de tarjeta en redes abiertas y p?blicas. <\/p>\n<p><em>3. Mantener un programa de gesti?n de las vulnerabilidades<\/em><\/p>\n<p>Requisito 5: Emplear y actualizar peri?dicamente el software antivirus.<br \/>\nRequisito 6: DEsarrollar y mantener sistemas y aplicaciones seguras.<\/p>\n<p><em>4. Implementar medidas fuertes de control de acceso<\/em><\/p>\n<p>Requisito 7: Restringir el acceso a los datos de titulares al ?mbito de lo estrictamente necesario para ofrecer el servicio.<br \/>\nRequisito 8: Asignar un identificador ?nico a cada persona con acceso a equipos de proceso.<br \/>\nRequisito 9: Restringir la seguridad f?sica para acceder a los datos de titulares.<\/p>\n<p><em>5. Monitorizar y someter a pruebas regulares las redes<\/em><\/p>\n<p>Requisito 10: Monitorizar y hacer seguimiento a todos los recursos de red y a los datos de titulares.<br \/>\nRequisito 11: Probar regularmente la seguridad de los sistemas y procesos.<\/p>\n<p><em>6. Mantener una Pol?tica de Seguridad de la Informaci?n<\/em><\/p>\n<p>Requisito 12: Mantener una pol?tica que cubra la seguridad de la informaci?n.<\/p>\n<p>Como pod?is comprobar, nada nuevo bajo el sol. Una eficiente combinaci?n de infraestructura segura, datos protegidos, gesti?n de vulnerabilidades, control de acceso adecuado, monitorizaci?n y aplicaci?n en todos los niveles de las adecuadas pol?ticas y procedimientos deber?a ser suficiente.<\/p>\n<p>Aunque, como todos sabemos, un m?nimo descuido en cualquiera de estos ?mbitos implica que todo el sistema se venga abajo.<\/p>\n<p>Un saludo,<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Buenas, Imagino que muchos os preguntar?is c?mo se gestiona la seguridad de las tarjetas de pago, ya que a fin de cuentas, son elementos que equivalen a todos los efectos a llevar en la cartera dinero en efectivo, con lo que la seguridad de las tarjetas se transforma en un <a href=\"https:\/\/www.sahw.com\/wp\/2007\/06\/21\/seguridad-en-tarjetas-de-pago-payment-card-industry-data-security-standard-pci-dss\/\" class=\"btn btn-link continue-link\">Leer texto completo<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-1033","post","type-post","status-publish","format-standard","hentry","category-seguridad"],"_links":{"self":[{"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/posts\/1033","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/comments?post=1033"}],"version-history":[{"count":0,"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/posts\/1033\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/media?parent=1033"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/categories?post=1033"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.sahw.com\/wp\/wp-json\/wp\/v2\/tags?post=1033"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}