Вестник цифровой трансформации CIO.RU

Восемь советов для безопасного приема оплаты на сайте
Восемь советов для безопасного приема оплаты на сайте



payonline.ru


13:43 26.01.2017  |  0 Комментариев | 1636 просмотров



Для тех, кто только начинает заниматься электронной коммерцией, защита платежных данных может показаться очень сложной «материей», но на самом деле все проще, чем кажется. PayOnline советует лишь придерживаться восьми простых правил.

РЕКЛАМА

Не храните платежные данные ваших покупателей

Хранить платежные данные покупателя нельзя – это аксиома. А некоторые данные на стороне интернет-магазина хранить запрещается на международном уровне – к таким данным относится, например, CVV код. У малого бизнеса нет ресурсов на серьезную работу в направлении информационной безопасности – и в итоге 95% утечек данных карт приходится именно на него. Лучший способ «обойти» проблему – избавиться от данных клиента сразу после завершения покупки. А если уж вам необходимо по каким-то причинам хранить информацию, например, имя клиента или его контактные данные – обеспечьте этим данным максимальную защиту – их облачное хранение и шифрование, чтобы злоумышленник не мог ни получить, ни расшифровать и прочитать их.

Также в соответствии с Законом о кредитных транзакциях не разрешается включать полные номера банковских карт и дату истечения их срока действия в электронный чек, который высылается покупателю после совершения оплаты. Можно передать лишь маску карты – например, последние пять цифр номера, не разглашая его полностью.

Выберите надежный платежный сервис для обработки оплат на сайте

Несмотря на все требования к безопасности, не все платежные агрегаторы, шлюзы и эквайеры обеспечивают одинаково надежный уровень защиты платежей. В поисках процессинга платежей выбирайте только проверенных подрядчиков – тех, у кого есть опыт и хорошие отзывы, кто открыто рассказывает обо всех уровнях защиты как интернет-магазина, так и их покупателей. Не гонитесь за низкими ставками комиссии – высокое качество сервиса и гарантированная безопасность не могут стоить дешево.

Учитесь и учите своих сотрудников

В подавляющем большинстве случаев в утечке данных виноват человеческий фактор. Даже если ваш бизнес соответствует всем требованиям безопасности и имеет хорошую систему защиты, вы все равно будете подвергать данные своих клиентов опасности – до тех пор, пока не научитесь сами и не научите своих сотрудников основным правилам.

Можно начать с рассказа коллективу сотрудников о последних угрозах безопасности и рисках. Очень важно донести до сотрудников информацию о том, что нельзя открывать прикрепленные файлы в письмах от неизвестных отправителей, оставлять устройства, содержащие рабочую информацию или доступ к ней, без внимания и защиты – компьютеры, ноутбуки, смартфоны, флешки в USB-разъемах.

Проверяйте платежи и личность плательщика

Говоря о верификации (проверке и авторизации) платежей, стоит упомянуть несколько способов сделать это – даже при онлайн-оплате:

  • Обязательно требуйте ввода CVV кода.
  • Проверяйте заказы на наличие «странностей». Если ваш постоянный клиент вдруг делает заказ в разы больше, чем обычно – свяжитесь с ним для подтверждения, например, по телефону.
  • Обращайте внимание на мелочи – странный почтовый адрес или адрес доставки, уже известный случаями мошенничества.
  • Не пренебрегайте 3DS – он не сильно вредит конверсии, но избавляет от возможных проблем, связанных с мошенническими действиями.

Защитите свою ИТ-инфраструктуру

Даже если вы заранее позаботились о пунктах, перечисленных выше – работаете только через TLS (стандартный криптографический протокол, с помощью которого можно надежно защитить передаваемые данные) и обучаете сотрудников основам информационной безопасности – вы все еще не полностью избавлены от рисков. «Ахиллесовой пятой» вашей инфраструктуры могут оказаться, например, ваш сетевой хостинг или серверы. Имея межсетевой экран, можно уменьшить риск таких угроз. Также необходимо обзавестись системой обнаружения или предотвращения вторжений. Они будут мониторить и блокировать весь сомнительный трафик.

Обновите все системы

Не секрет, что устаревшие системы более уязвимы для кибератак. Будь то популярная CMS, SQL, PHP или ваш антивирусный софт, вы должны убедиться, что обновление было загружено сразу после его релиза. Обычно эти обновления происходят автоматически, но лучше периодически проверять, какой версией системы вы пользуетесь.

Используйте шифрование и токенизацию

Главное различие между шифрованием и токенизацией состоит в том, как они обращаются с данными, которые должны переместить. Токенизация достает данные из системы и перемещает их вместе со связанными с ними значениями. Шифрование – это «запутывающий» или «засекречивающий» инструмент. Это значит, что оригинальная информация остается неизменной, но недоступной без особого ключа.

С токенизацией вы не беспокоитесь о том, что кто-то взломает вашу систему и получит доступ к исходным данным, или что ключ администратора будет скомпрометирован. Храня любые данные, убедитесь, что они зашифрованы. Также вы можете принимать платежи через электронные кошельки, которые шифруют данные, или криптовалюты, такие как биткойны, использующие токены вместо номеров карт и банковских счетов.

Проверяйте себя по стандарту PCI DSS

Стандарт PCI DSS – это сборник правил, выполнение которых предусмотрено в индустрии платежных карт Советом по стандартам безопасности. Если вы принимаете, обрабатываете, храните или передаете данные кредитных карт, тогда эти правила и стандарты должны быть применены и к вам, чтобы обеспечить вашим клиентам защиту информации. Даже если вы не планируете получать сертификат, вы можете провериться, ответив на вопросы анкеты.


Теги: Автоматизация предприятий Информационная безопасность