<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:blogger='http://schemas.google.com/blogger/2008' xmlns:georss='http://www.georss.org/georss' xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-2723934560440224417</id><updated>2024-11-05T18:57:33.401-08:00</updated><category term="auditoria"/><category term="pa-dss"/><category term="pci"/><category term="pci-dss"/><category term="seguridad"/><category term="wul4"/><title type='text'>como cumplir con PCI</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://cumplirpci.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2723934560440224417/posts/default?redirect=false'/><link rel='alternate' type='text/html' href='http://cumplirpci.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Juan Jose Rider Jimenez</name><uri>http://www.blogger.com/profile/09332867448476046259</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjp6ZzfeqQpZXt0rKFwCw_EMAp5MlAGrt3iKB2yn-CfSv7S48wZreoZP9kyWKsePeId0Mbz6-HicWpSkWffI96y40oFycvVfEG8M0jkgrYLel2cHPDnu2bY-Wah4B9m-dU/s220/jjrider.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>2</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-2723934560440224417.post-1878963334299301152</id><published>2011-08-04T04:09:00.000-07:00</published><updated>2011-08-04T04:16:52.666-07:00</updated><title type='text'>¿Quién tiene que cumplir PCI-DSS? ¿Cuáles son las obligaciones?</title><content type='html'>&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Esta es una pregunta recurrente a la que me enfrento por lo que he decidido hacer un pequeño resumen del estado del arte junto con mis propias opiniones/reflexiones. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;De acuerdo a la normativa PCI-DSS, y cito textualmente: “PCI DSS applies to all entities involved in payment card processing – including merchants, processors, acquirers, issuers, and service providers, as well as all other entities that store, process or transmit cardholder data”. Esto significa que deben cumplir PCI-DSS los comercios, los procesadores, las entidades adquirentes y emisoras y los proveedores de servicio y en general cualquier entidad que almacene, procese o transmita datos de tarjeta. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;&lt;span class=&quot;Apple-style-span&quot; &gt;Obligaciones de los comercios&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Bueno y ¿qué implica cumplir PCI-DSS? En general, las marcas de tarjetas (VISA, MASTER, JCB, AMEX, DISCOVER) definen unos niveles de cumplimiento para los comercios, que son:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;• &lt;a href=&quot;http://usa.visa.com/merchants/risk_management/cisp_merchants.html&quot;&gt;VISA&lt;/a&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;• &lt;a href=&quot;http://www.mastercard.com/us/company/en/whatwedo/determine_merchant.html&quot;&gt;MASTER&lt;/a&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;• &lt;a href=&quot;http://partner.jcbcard.com/security/jcbprogram/index.html&quot;&gt;JCB&lt;/a&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;• &lt;a href=&quot;https://www209.americanexpress.com/merchant/singlevoice/dsw/FrontServlet?request_type=dsw&amp;amp;pg_nm=merchinfo&amp;amp;ln=en&amp;amp;frm=US&amp;amp;tabbed=merchantLevel&quot;&gt;AMEX&lt;/a&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;• &lt;a href=&quot;http://www.discovernetwork.com/fraudsecurity/disc.html&quot;&gt;DISCOVER&lt;/a&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Para cada nivel de cumplimiento de los comercios, se establecen una serie de obligaciones. En general, se definen 4 niveles para el caso de los comercios, atendiendo principalmente al número de transacciones/año:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;Comercios Nivel-1:&lt;/b&gt; &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Implica la realización de una Auditoria anual por parte de un QSA que rellenaría un ROC (Report Of Compliance) que se enviaría a cada una de las marcas. En esta auditoria se realiza un estudio exhaustivo del estado de cumplimiento del comercio, así como diversos controles de seguridad (Escaneos de red trimestrales por un ASV, etc). &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Se entiende como comercio de Nivel-1 a los que procesen el siguiente número de transacciones/año:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Más de 6 millones de transacciones VISA, MASTER o DISCOVER.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Más de 2,5 millones de transacciones AMEX&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Más de 1 millón de transacciones JCB&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Adicionalmente, se consideran también comercios Nivel-1 a aquellos que han sufrido un ataque en el que se hayan puesto en compromiso datos de tarjeta o cualesquiera que una marca considere debe ser de Nivel-1. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;Comercios Nivel-2: &lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Se entiende como comercio de Nivel-2 a los que procesen el siguiente número de transacciones/año:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Entre 1 y 6 millones de transacciones VISA, MASTER o DISCOVER.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Entre 50K y 2,5 millones de transacciones AMEX&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Menos de 1 millón de transacciones JCB&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;En este nivel, los comercios no están obligados a llevar a cabo una auditoria PCI-DSS anual; en su lugar, deben rellenar un formulario de autoevaluación conocido como SAQ (Self-Assessment Questionnarie). Sin embargo, las cosas no son tan fáciles; En el caso de MASTER, para Junio de 2012 será de obligado cumplimiento que si quieren presentar un SAQ, éste sea rellenado por un persona que tenga el certificado PCI SSC ISA (Internal Security Auditor) y para ello, deberá asistir a los cursos organizados por el Council. En caso contrario, deberá llevarse a cabo una Auditoria anual por parte de un QSA. Esto todavía se puede complicar más si resulta que un comercio que por número de transacciones no sea Nivel-2 en MASTER, pero sí lo sea para VISA, automáticamente se considera también Nivel-2 de MASTER. En fin…una maravilla. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;Comercios Nivel-3:&lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Este nivel está específicamente diseñado para transacciones de e-commerce y además, no todas las marcas lo consideran. Se entiende como comercio de Nivel-3 a los que procesen el siguiente número de transacciones/año:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Entre 20K y 1 millón de transacciones de comercio electrónico de VISA, MASTER o DISCOVER.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Menos de 50K transacciones AMEX&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Queda la duda de saber cómo se clasifican aquellos comercios que realicen menos de 1 millón de transacciones de e-commerce pero también realicen transacciones por otras canales y que la suma supere el millón de transacciones. ¿Sería Nivel-2 o Nivel-3? El comercio te diría sin dudar que Nivel-3.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;Comercios Nivel-4:&lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Se trata del nivel menos restrictivo de todos. La única obligación en estos casos es rellenar el SAQ y se recomienda el realizar un escaneo trimestral de red, aunque se deja a consideración de la entidad adquirente el obligar o no a los comercios a llevarlo a cabo. Evidentemente, esto implica que ninguna entidad lo haga. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;Otras cuestiones a considerar para los comercios&lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;¿Cómo se determina el número de transacciones? En general, son las entidades adquirentes que trabajan con el comercio quienes deben ‘informar’ a las marcas del nivel del comercio en concreto. Pero claro, si los comercios trabajan con varias entidades adquirentes se complica un poco la catalogación. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Por otro lado, queda la duda de cómo considerar a ciertos comercios que actúan como una marca pero que contablemente actúan de forma aislada. Es el caso de comercios operando en formato de franquicias, aunque esto parece estar siendo considerado por VISA al introducir una nueva categoría de SP, el llamado &lt;a href=&quot;http://usa.visa.com/download/merchants/bulletin-corporate-franchise-servicer-category-06162010.pdf&quot;&gt;‘Corporate Franchise Servicer’ (CFS)&lt;/a&gt;. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;En resumen, a los comercios les conviene no ser considerados Nivel-1 puesto que el llevar a cabo una Auditoria es costoso en tiempo y económicamente hablando. VISA USA ha publicado una &lt;a href=&quot;http://usa.visa.com/download/merchants/cisp_pcidss_compliancestats.pdf&quot;&gt;estadística de cumplimiento de PCI-DSS&lt;/a&gt; en la que indica que existen sólo 377 comercios de Nivel-1.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;span class=&quot;Apple-style-span&quot; &gt;&lt;b&gt;Proveedores de Servicio (SP)&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;¿Qué se entiende por SP? Los SP son organizaciones  que prestan servicios a los comercios, entidades financieras y/o a otras entidades relacionados con el procesamiento de las transacciones. Los SP incluyen los Procesadores, los Third-Party processors y los Gateway providers, entre otros.  En general, cualquier entidad que realice o proporcione servicios relacionados con los medios de pago a terceros. En este apartado también se encuentra Entidades Financieras que realizan determinados servicios: por ejemplo Clearing &amp;amp; Settlement, Autorizaciones en backup, etc a otras entidades financieras. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;A priori, el caso de los Proveedores de Servicio (SP) es a priori más sencillo. Sólo existen dos niveles, aunque yo me atrevería a decir que sólo existe uno, el Nivel-1.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;SP Nivel-1: &lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Se entiende como SP de Nivel-1 a los que procesen el siguiente número de transacciones/año:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Más de 300K transacciones VISA, MASTER.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Cualquier número de transacciones DISCOVER, AMEX o JCB&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Implica la realización de una Auditoria anual por parte de un QSA generando el ROC (Report Of Compliance) que se envía a cada una de las marcas con las que opera y a la realización de escaneos de red trimestrales por parte de un ASV.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;SP Nivel-2:&lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Se entiende como SP de Nivel-2 a los que procesen el siguiente número de transacciones/año:&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;o Menos de 300K transacciones VISA, MASTER.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;En este nivel sólo es necesario rellenar el ROC y realizar escaneos de red trimestrales por parte de un ASV.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;b&gt;&lt;span class=&quot;Apple-style-span&quot; &gt;Entidades Adquirentes y Emisoras&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;¿Cuáles son las obligaciones de las Entidades? ¿Deben cumplir PCI-DSS? &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Todas estas preguntas son habituales y la verdad es que las marcas no dan respuestas definitivas. Yo voy a intentar arrojar algo de luz.&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;En primer lugar, todas las Entidades (Adquirentes o Emisoras) están obligadas a cumplir PCI-DSS. Eso sí, las marcas no obligan a las entidades a pasar auditorias anuales. La única marca que realiza tal consideración es DISCOVER, que califica a las Entidades Adquirentes como ‘Proveedores de Servicio’ (SP). También existe una mención por parte de &lt;a href=&quot;http://usa.visa.com/download/merchants/bulletin-issuer-pci-dss-faq-03312011.pdf&quot;&gt;VISA USA&lt;/a&gt; en la que se indica que todos los Emisores miembros de VISA que estén conectados directamente a VISANET o que procesen en nombre de otro miembro de VISA debe validar de forma anual su cumplimiento con PCI-DSS, lo cual implica una Auditoria. Para el resto de casos, lo deja como una ‘best practice’. Eso sí, es un boletín informativo de VISA USA y no de VISA Europe. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;También hay una mención muy interesante en cuanto a que una entidad financiera que use sus cajeros para la adquisición de bienes o servicios más allá de la operativa típica de un cajero, por ejemplo para comprar entradas de conciertos, etc, podría ser considerado un comercio a efectos de PCI-DSS. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;Las entidades Adquirentes, por otro lado, son las responsables de situar a sus comercios en los respectivos niveles de cumplimiento de PCI-DSS que les corresponda y de informar a las marcas del nivel de cada comercio. Si se incurriera en o bien no informar a las marcas o bien hacerlo de forma incorrecta, las Entidades serían multadas por las marcas. &lt;/div&gt;&lt;div style=&quot;text-align: justify;&quot;&gt;&lt;br /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://cumplirpci.blogspot.com/feeds/1878963334299301152/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://cumplirpci.blogspot.com/2011/08/quien-tiene-que-cumplir-pci-dss-cuales.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2723934560440224417/posts/default/1878963334299301152'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2723934560440224417/posts/default/1878963334299301152'/><link rel='alternate' type='text/html' href='http://cumplirpci.blogspot.com/2011/08/quien-tiene-que-cumplir-pci-dss-cuales.html' title='¿Quién tiene que cumplir PCI-DSS? ¿Cuáles son las obligaciones?'/><author><name>Juan Jose Rider Jimenez</name><uri>http://www.blogger.com/profile/09332867448476046259</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjp6ZzfeqQpZXt0rKFwCw_EMAp5MlAGrt3iKB2yn-CfSv7S48wZreoZP9kyWKsePeId0Mbz6-HicWpSkWffI96y40oFycvVfEG8M0jkgrYLel2cHPDnu2bY-Wah4B9m-dU/s220/jjrider.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-2723934560440224417.post-7644927188951932660</id><published>2011-07-17T04:46:00.000-07:00</published><updated>2011-07-20T03:02:42.381-07:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="auditoria"/><category scheme="http://www.blogger.com/atom/ns#" term="pa-dss"/><category scheme="http://www.blogger.com/atom/ns#" term="pci"/><category scheme="http://www.blogger.com/atom/ns#" term="pci-dss"/><category scheme="http://www.blogger.com/atom/ns#" term="seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="wul4"/><title type='text'>Comencemos por el principio</title><content type='html'>Aunque se trata de un estándar de obligado cumplimiento en la industria de los medios de pago, PCI-DSS tiene dos problemas principales desde mi punto de vista: En primer lugar que el conocimiento que se tiene del estándar es generalmente muy pobre y en segundo lugar que se piensa que es muy difícil de cumplir. El objetivo de este blog es resolver estos problemas a la vez que complementamos con información adicional relativa a Guías y noticias que vayan apareciendo relacionadas con PCI. &lt;br /&gt;En general, la línea a seguir en este blog es la de detallar un roadmap de cumplimiento de PCI-DSS de modo que seamos capaces de abordarlo de la forma más ágil posible. El objetivo final este blog es que sea una guía para poder &lt;span style=&quot;font-style:italic;&quot;&gt;cumplir PCI-DSS en un mes&lt;/span&gt;. Sí, en un mes. Adoptemos el ‘yes, we can’ de Obama y paso a paso veréis que es posible.&lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;¿Cómo lo voy a hacer?&lt;/span&gt;&lt;br /&gt;El estándar está formado por 12 requerimientos, y aunque crearé una entrada en el blog por cada uno de ellos, en esta entrada no voy siquiera a nombrarlos  puesto que es fácil obtenerlos en cualquier sitio o cómo no, en la web oficial: &lt;a href=&quot;https://www.pcisecuritystandards.org/&quot;&gt;https://www.pcisecuritystandards.org/&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Tampoco voy a seguir el orden de los requerimientos, no. Voy a centrarme en los pasos que se deben dar en las organizaciones para cumplir los requerimientos, es decir, voy a generar un ‘roadmap’ de cumplimiento de PCI con el objetivo como he dicho, de cumplir PCI en un mes.&lt;br /&gt;&lt;br /&gt;Suponiendo que la organización a cumplir PCI-DSS es o bien una entidad bancaria, un proveedor de servicio o se trata de grandes retailers el primer paso a dar es la creación de un Grupo Multidisciplinar, en el que se encuentren personal de Seguridad, de Sistemas, de Producción/Operaciones, de Desarrollo y como no, que esté apoyado por la gerencia de la organización porque todo empieza ahí. Como añadido incluiría un consultor con experiencia en el tema. &lt;br /&gt;Ya está formado el grupo, ¿y ahora qué? La idea de crear este grupo es que cada cual se ocupe de la parcela para la cual es responsable directo, pero que a la vez, existan canales de comunicación puesto que existen tareas que necesitan la implicación de grupos heterogéneos.  En esta primera reunión se deben asignar las tareas más importantes o que lleven más tiempo a cada responsable. Finalmente, el grupo debe reunirse (por favor, reuniones de sólo 1 hora como máximo) con periodicidad semanal como muy tarde. Si nuestro objetivo es cumplir PCI-DSS en 1 mes, la periodicidad podría llegar a ser diaria. &lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;¿Cuáles son las primeras tareas a abordar? ¿Quién las debe realizar?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;1. Creación/Publicación de una Política de Seguridad&lt;/span&gt;&lt;br /&gt;Aunque se trata del último requerimiento de PCI-DSS, para mi tiene una importancia capital. Se debe definir (y por supuesto, documentar) una política de seguridad de la información que está APROBADA por la gerencia de modo que sea de obligado cumplimiento por toda la organización. Detallaremos cómo llevarla  cabo en próximas entradas.&lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;2. Testar/Monitorizar redes y aplicaciones que sean accesibles desde Internet.&lt;/span&gt;&lt;br /&gt;Para esta labor, NO es necesario en un principio que se trate de una empresa que  tenga la certificación de ASV (Approved Scanning Vendors). La idea aquí es tener una primera idea de donde estamos, a qué nos enfrentamos y empezar a resolver problemas.&lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;3. Inventario de equipos, sistemas y diagramas de red&lt;/span&gt;&lt;br /&gt;En esta tarea personal de sistemas deberá detallar la infraestructura de red, inventariar los equipos(si es que no se ha hecho ya) y los dispositivos de la red( firewalls, routers, etc) y sobre todo, determinar segmentos de red en los que se puedan encontrar datos de tarjeta. Esto se obtendrá, evidentemente, conjuntamente con la siguiente tarea. &lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;4. Inventario de aplicaciones o sistemas que hacen uso de datos de tarjeta&lt;/span&gt;&lt;br /&gt;Personal de desarrollo, operaciones y eventualmente sistemas deberán determinar las aplicaciones o sistemas por los que se transmiten, se trabajan o se almacenan datos de tarjeta e indicar también dónde se ejecutan dichas aplicaciones. Si se trata de un entorno virtualizado no nos debe preocupar en un principio, ya crearé una entrada específica para estos casos.&lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;5. Inventario de almacenes de datos que contienen datos de tarjeta&lt;/span&gt;&lt;br /&gt;Personal de desarrollo, operaciones y eventualmente sistemas deberán determinar dónde se almacenan datos de tarjeta y cómo se almacenan (en claro o protegidos de alguna manera). Hay que considerar que &lt;br /&gt;&lt;br /&gt;&lt;span style=&quot;font-weight:bold;&quot;&gt;6. Evaluar solución corporativa de antivirus, malware, etc.&lt;/span&gt;&lt;br /&gt;Este es el requerimiento 5 de PCI-DSS. La cuestión clave ya no es el tener una solución antivirus, puesto que toda organización medianamente decente la tiene, sino que el antivirus también tenga protección malware, que alerte a los administradores cuando un virus sea localizado y que se registren logs de auditoría de todas estas acciones, si es posible, que dicho log puede ser accesible a través de una consola centralizada.&lt;br /&gt;&lt;br /&gt;En una primera aproximación, estas tareas son las más adecuadas. En próximas entradas veremos las siguientes tareas a abordar y donde sea posible, recomendaré herramientas a utilizar para ayudar en el proceso. &lt;br /&gt;&lt;br /&gt;En cuanto a las tareas ya expuestas, las herramientas recomendadas son:&lt;br /&gt;• Edición de textos: Word(comercial) / Open Office Writer(gratuita)&lt;br /&gt;• Listas/Hojas de cálculo: Excel (comercial) / Open Office Calc(gratuita)&lt;br /&gt;• Diagramas: Visio (comercial)  &lt;br /&gt;• Antivirus: Panda (comercial) &lt;br /&gt;&lt;br /&gt;&lt;br /&gt;Como resumen, vemos que en un primer momento, el trabajo es más de investigación y documentación que el de instalar herramienta y crear procedimientos.</content><link rel='replies' type='application/atom+xml' href='http://cumplirpci.blogspot.com/feeds/7644927188951932660/comments/default' title='Enviar comentarios'/><link rel='replies' type='text/html' href='http://cumplirpci.blogspot.com/2011/07/comencemos-por-el-principio.html#comment-form' title='0 comentarios'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/2723934560440224417/posts/default/7644927188951932660'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/2723934560440224417/posts/default/7644927188951932660'/><link rel='alternate' type='text/html' href='http://cumplirpci.blogspot.com/2011/07/comencemos-por-el-principio.html' title='Comencemos por el principio'/><author><name>Juan Jose Rider Jimenez</name><uri>http://www.blogger.com/profile/09332867448476046259</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEjp6ZzfeqQpZXt0rKFwCw_EMAp5MlAGrt3iKB2yn-CfSv7S48wZreoZP9kyWKsePeId0Mbz6-HicWpSkWffI96y40oFycvVfEG8M0jkgrYLel2cHPDnu2bY-Wah4B9m-dU/s220/jjrider.jpg'/></author><thr:total>0</thr:total></entry></feed>