«Информзащита» сертифицировала ПО и SDLC компании «Vendotek» на соответствие требованиям PCI SSF
«Vendotek» – хорошо известный в России разработчик, производитель и экспортер программного обеспечения и POS-терминалов для вендинга, а также валидаторов для транспорта.
Задача
В рамках совместного проекта, компании «Информзащита» предстояло провести независимую проверку решений «IntelliReader» и «EFTBase», а также оценить жизненный цикл разработки (SDLC) компании «Vendotek» на соответствие стандартам PCI SSF.
В область работ входило:
- оценить программные продукты «Vendotek» на соответствие международному стандарту PCI Secure Software Standard v1.2.1;
- проанализировать практики безопасной разработки и управление жизненным циклом приложений на соответствие PCI Secure SLC Standard v1.1;
- проверить архитектурные решения и ключевые механизмы защиты от актуальных угроз (криптография, управление доступом и др.);
- подготовить перечень рекомендаций для устранения выявленных несоответствий и повышения уровня защищённости;
- оказывать консультации по лучшим практикам и выполнению рекомендаций;
- оформить комплект отчётной документации для направления в PCI SSC и сопровождать публикацию результатов в листингах.
Решение
Для выполнения поставленной задачи, эксперты «Информзащиты» выполнили набор мероприятий, обеспечивших комплексную валидацию безопасности:
- проведён детальный аудит программных решений с анализом проектной и эксплуатационной документации;
- проведены интервью с командой разработки и ИТ-персоналом для оценки процессов Secure SDLC;
- выполнена проверка автоматизированных CI/CD-конвейеров как части практик Secure SLC;
- проведено white-box тестирование приложений «IntelliReader» и «EFTBase»;
- зафиксированы области, требующие доработок, и сформированы дорожные карты по их закрытию;
- подтверждён общий уровень соответствия требованиям фреймворка PCI SSF;
- подготовлены развернутые отчёты по результатам оценки;
- обеспечено сопровождение получения статусов и публикации в официальных листингах PCI SSC – Validated Payment Software и Secure SLC-Qualified Software Vendor.
Результат
По итогам проведённой оценки компания «Информзащита» подтвердила:
- «IntelliReader» и «EFTBase» соответствуют требованиям PCI Secure Software Standard;
- процессы разработки и сопровождения программных продуктов компании «Vendotek» соответствуют требованиям PCI Secure SLC Standard.
бизнес от киберугроз
Мы изучим заявку и свяжемся с вами