Новости Статьи Российское ПО VMware Veeam StarWind vStack Microsoft Citrix Symantec События Релизы Видео Контакты Авторы RSS
Виртуализация и виртуальные машины

Все самое нужное о виртуализации и облаках

Более 6470 заметок о VMware, AWS, Azure, Veeam, Kubernetes и других

VM Guru / Articles / Банкам и финансовым организациям: о защите виртуальной среды VMware vSphere средствами vGate R2 по стандартам PCI DSS.

Банкам и финансовым организациям: о защите виртуальной среды VMware vSphere средствами vGate R2 по стандартам PCI DSS.

Банкам и финансовым организациям: о защите виртуальной среды VMware vSphere средствами vGate R2 по стандартам PCI DSS.

Автор: Александр Самойленко
Дата: 09/02/2012

Поддержите VM Guru!

USDT / TRC20, адрес: TCDP7d9hBM4dhU2mBt5oX2x5REPtq9QdU1




Статья:

Мы уже много писали о продуктах компании Код Безопасности, в частности, о vGate R2 - продукте номер 1 для защиты виртуальных сред VMware vSphere (в том числе vSphere 5). Сегодня виртуализация уже широко используется в банках и других финансовых организациях, где обрабатываются персональные данные и данные платежных карт. Такая информация должна быть защищена по определенным правилам и стандартам, которые существенно отличаются от таковых в физической среде. В этой статье мы расскажем об основных аспектах соблюдения стандарта PCI DSS с помощью продукта vGate R2.

Стандарт Payment Card Industry Data Security Standard (PCI DSS) предназначен для обеспечения безопасности обработки, передачи и хранения данных о держателях платежных карт в информационных системах компаний, работающих с международными платежными системами.

Требования стандарта PCI DSS распространяются на все компании, которые обрабатывают, хранят или передают данные о держателях платежных карт. Причем требования относятся не только к тем информационным системам компании, в которых обрабатывается и хранится информация о платежных картах, но и к системам, которые с ними взаимосвязаны. Он предусматривает комплексный подход к обеспечению информационной безопасности, нацеленный на снижение рисков, связанных с информационными системами компании.

Стандарт PCI DSS в сфере виртуализации является одним из самых зрелых документов, существующих на международном рынке. Это единственный на сегодняшний день стандарт, в котором учтены отдельные особенности защиты информации в виртуальной среде. Эти изменения появились в документе во многом благодаря работе группы специалистов Virtualization Special Interest Group, действующей под эгидой PCI Security Standards Council, в которую входят представители ведущих мировых компаний, занимающихся информационной безопасностью и виртуализацией. В частности, в предыдущей версии стандарта присутствовало правило «одна функция – один сервер», что в большинстве случаев могло свести преимущества от использования технологий виртуализации к нулю. 28 октября 2010 года были выпущены новые версии стандартов PCI DSS v2.0 и PA-DSS v2.0.

В этой версии стандарта PCI DSS v2.0 правило «одна функция – один сервер» было пересмотрено авторами документа.

Теперь там учтены нюансы виртуализации, и правило звучит как «одна функция – один реальный или виртуальный сервер». К этой версии стандарта PCI DSS также была выпущена брошюра с разъяснениями относительно применения технологий виртуализации. Называется она "Information Supplement: PCI DSS Virtualization Guidelines" (от июня 2011 года).

Однако некоторые эксперты сходятся во мнении, что изменения относительно технологий виртуализации в текущей версии могли бы быть более глубокими.

Особенности выполнения требований PCI DSS в виртуальной среде

Очевидно, что требования стандарта PCI DSS должны применяться и к виртуализованным информационным системам. В текущей версии требования стандарта применимы, в том числе, к системным компонентам, к которым также относятся «компоненты виртуализации, такие как виртуальные машины, виртуальные коммутаторы/маршрутизаторы, виртуальные модули, виртуальные приложения и гипервизоры». Кроме того, при выполнении требований стандарта должны быть учтены все известные уязвимости и специфичные каналы утечки, присущие виртуальной среде. В частности, требование 2.2 говорит, что «должны быть разработаны стандарты конфигурирования для всех системных компонентов, учитывающие все известные уязвимости и рекомендации по обеспечению безопасности систем».

При приведении виртуализированных информационных систем в соответствие стандарту PCI DSS необходимо учитывать, что гипервизор (составная часть сервера виртуализации) и средства управления виртуальной инфраструктурой являются потенциальными каналами утечки, посредством которых нарушитель может получить доступ к обрабатываемым на виртуальных машинах данным. С помощью гипервизора или средств управления виртуальной инфраструктурой злоумышленник может перехватить потоки данных, идущие с виртуальных машин на устройства, или получить непосредственный доступ к дискам хранилища с файлами виртуальных машин.

Таким образом, в первую очередь важно выполнить требования, предъявляемые к построению и поддержанию защищенной сети администрирования виртуальной инфраструктуры и реализации мер по строгому контролю доступа к ней в целом и к серверам виртуализации в частности (т.е. пунктов 1, 2, 7, 8 требований стандарта).

Наглядный пример необходимости дополнительной защиты сети в виртуальной инфраструктуре по сравнению с физической:

Выполнение всех перечисленных требований позволит уменьшить вероятность получения доступа к данным платежных карт злоумышленниками и «суперпользователями».

Проблему суперпользователя в виртуальной инфраструктуре мы уже описывали вот здесь, а вот пример ее воплощения на практике:

Решение vGate R2 разработки компании «Код Безопасности» позволит значительно облегчить процесс приведения виртуальной инфраструктуры, построенной на платформах VMware, в соответствие требованиям PCI DSS. С помощью различных настраиваемых параметров серверов виртуализации и виртуальных машин vGate R2 позволяет задать оптимальные настройки безопасности инфраструктуры. Для этого достаточно применить шаблон политик безопасности PCI DSS, входящий в состав vGate R2, к тем объектам, где осуществляется обработка данных платежных карт (виртуальная машина, хост, сеть и т.п.).

При настройке этих параметров «вручную» от администратора потребуется гораздо больше времени и квалификации. К тому же, после настройки параметров безопасности «вручную» гарантировать их неизменность с течением времени затруднительно.

Например, посмотрите на 21-страничную таблицу настроек мелким шрифтом, которые приведены в документе VMware Security Hardening Guide:

Очевидно, что осуществить и поддерживать подобный комплекс настроек непросто.

При этом компания теряет не только драгоценное время на повторную настройку и перепроверку параметров безопасности, но и несет дополнительные затраты. В этом случае применение vGate R2, который в автоматическом режиме обеспечивает постоянный контроль конфигурации критически важных параметров безопасности, гарантирует их неизменность и соблюдение требований PCI DSS. Таким образом, vGate R2 позволяет существенно снизить затраты на как на приведение виртуальной инфраструктуры в соответствие требованиям PCI DSS, так и на поддержание этого соответствия (подробнее об экономическом эффекте продукта читайте здесь).

Как правило, задача выполнения требований только стандарта PCI DSS в организациях банковского сектора стоит редко. Зачастую компании вынуждены выполнять требования комплекса принятых стандартов и норм (например, СТО БР ИББС):

vGate R2 позволяет привести виртуальную инфраструктуру в соответствии российскому законодательству, отраслевым стандартам и лучшим мировым практикам. Продукт vGate R2 имеет сертификат ФСТЭК России и может применяться для защиты информационных систем персональных данных до класса К1 включительно.

Несмотря на то, что выполнение требований стандартов и норм, принятых для банковской сферы, является одной из основных задач по обеспечению информационной безопасности ИТ-инфраструктуры, важно осознавать необходимость не столько формального выполнения установленных требований, сколько построения комплексной системы безопасности, учитывающей специфичные угрозы и уязвимости. Именно такую защиту виртуальной инфраструктуры, с учетом специфичных угроз и уязвимостей виртуальной среды, позволяет обеспечить vGate R2.

Ну и в заключение приведем документ компании Код Безопасности, рассказывающий о приведение в соответствие виртуальной инфраструктуры VMware vSphere нормам PCI DSS. В нем есть конкретика - приведены наиболее значащие пункты стандарта, касающиеся защиты виртуальной среды:

За дополнительной информацией обращайтесь на официальную страницу продукта vGate R2, а вопросы оставляйте в комментариях. Купить продукт vGate R2 можно в компании VMC.

Статья подготовлена по материалам компании Код Безопасности.

Интересное:





Зал Славы Рекламодателя
Ближайшие события в области виртуализации:

Быстрый переход:
VMware Enterprise Offtopic Broadcom VMachines Veeam Microsoft Cloud StarWind NAKIVO vStack Gartner Vinchin Nakivo IT-Grad Teradici VeeamON VMworld PowerCLI Citrix VSAN GDPR 5nine Hardware Nutanix vSphere RVTools Security Code Cisco vGate SDRS Parallels IaaS HP VMFS VM Guru Oracle Red Hat Azure KVM VeeamOn 1cloud DevOps Docker Storage NVIDIA Partnership Dell Virtual SAN Virtualization VMTurbo vRealize VirtualBox Symantec Softline EMC Login VSI Xen Amazon NetApp VDI Linux Hyper-V IBM Google VSI Security Windows vCenter Webinar View VKernel Events Windows 7 Caravan Apple TPS Hyper9 Nicira Blogs IDC Sun VMC Xtravirt Novell IntelVT Сравнение VirtualIron XenServer CitrixXen ESXi ESX ThinApp Books P2V VCF Operations Certification Memory Kubernetes NVMe AI vSAN VMConAWS vDefend VCDX Explore Tanzu Workstation Private AI Update Russian Ports HCX Live Recovery CloudHealth NSX Labs Backup Chargeback Aria VCP Intel Community Ransomware Stretched Network VMUG VCPP Data Protection ONE V2V DSM DPU Omnissa EUC Avi Skyline Host Client GenAI Horizon SASE Workspace ONE Networking Tools Performance Lifecycle AWS API USB SDDC Fusion Whitepaper SD-WAN Mobile SRM ARM HCI Converter Photon OS VEBA App Volumes Workspace Imager SplinterDB DRS SAN vMotion Open Source iSCSI Partners HA Monterey RDMA vForum Learning vRNI UAG Support Log Insight AMD vCSA NSX-T Graphics HCIBench SureBackup Docs Carbon Black vCloud Обучение Web Client vExpert OpenStack UEM CPU PKS vROPs Stencils Bug VTL Forum Video Update Manager VVols DR Cache Storage DRS Visio Manager Virtual Appliance PowerShell LSFS Client Availability Datacenter Agent esxtop Book Photon Cloud Computing SSD Comparison Blast Encryption Nested XenDesktop VSA vNetwork SSO VMDK Appliance VUM HoL Automation Replication Desktop Fault Tolerance Vanguard SaaS Connector Event Free SQL Sponsorship Finance FT Containers XenApp Snapshots vGPU Auto Deploy SMB RDM Mirage XenClient MP iOS SC VMM VDP PCoIP RHEV vMA Award Licensing Logs Server Demo vCHS Calculator Бесплатно Beta Exchange MAP DaaS Hybrid Monitoring VPLEX UCS GPU SDK Poster VSPP Receiver VDI-in-a-Box Deduplication Reporter vShield ACE Go nworks iPad XCP Data Recovery Documentation Sizing Pricing VMotion Snapshot FlexPod VMsafe Enteprise Monitor vStorage Essentials Live Migration SCVMM TCO Studio AMD-V Capacity KB VirtualCenter NFS ThinPrint VCAP Upgrade Orchestrator ML Director SIOC Troubleshooting Bugs ESA Android Python Hub Guardrails CLI Driver Foundation HPC Optimization SVMotion Diagram Plugin Helpdesk VIC VDS Migration Air DPM Flex Mac SSH VAAI Heartbeat MSCS Composer
Полезные постеры:

Постер VMware vSphere PowerCLI 10

Постер VMware Cloud Foundation 4 Architecture

Постер VMware vCloud Networking

Постер VMware Cloud on AWS Logical Design Poster for Workload Mobility

Постер Azure VMware Solution Logical Design

Постер Google Cloud VMware Engine Logical Design

Постер Multi-Cloud Application Mobility

Постер VMware NSX (референсный):

Постер VMware vCloud SDK:

Постер VMware vCloud Suite:

Управление памятью в VMware vSphere 5:

Как работает кластер VMware High Availability:

Постер VMware vSphere 5.5 ESXTOP (обзорный):

 

Популярные статьи:
Как установить VMware ESXi. Инструкция по установке сервера ESXi 4 из состава vSphere.

Типы виртуальных дисков vmdk виртуальных машин на VMware vSphere / ESX 4.

Включение поддержки технологии Intel VT на ноутбуках Sony VAIO, Toshiba, Lenovo и других.

Как работают виртуальные сети VLAN на хостах VMware ESX / ESXi.

Как настроить запуск виртуальных машин VMware Workstation и Server при старте Windows

Сравнение Oracle VirtualBox и VMware Workstation.

Диски RDM (Raw Device Mapping) для виртуальных машин VMware vSphere и серверов ESX.

Работа с дисками виртуальных машин VMware.

Где скачать последнюю версию VMware Tools для виртуальных машин на VMware ESXi.

Что такое и как работает виртуальная машина Windows XP Mode в Windows 7.

Как перенести виртуальную машину VirtualBox в VMware Workstation и обратно

Подключение локальных SATA-дисков сервера VMware ESXi в качестве хранилищ RDM для виртуальных машин.

Как поднять программный iSCSI Target на Windows 2003 Server для ESX

Инфраструктура виртуальных десктопов VMware View 3 (VDI)

Как использовать возможности VMware vSphere Management Assistant (vMA).

Интервью:

Alessandro Perilli
virtualization.info
Основатель

Ратмир Тимашев
Veeam Software
Президент


Полезные ресурсы:

Последние 100 утилит VMware Labs

Новые возможности VMware vSphere 8.0 Update 1

Новые возможности VMware vSAN 8.0 Update 1

Новые документы от VMware

Новые технологии и продукты на VMware Explore 2022

Анонсы VMware весной 2021 года

Новые технологии и продукты на VMware VMworld 2021

Новые технологии и продукты на VMware VMworld 2020

Новые технологии и продукты на VMware VMworld Europe 2019

Новые технологии и продукты на VMware VMworld US 2019

Новые технологии и продукты на VMware VMworld 2019

Новые технологии и продукты на VMware VMworld 2018

Новые технологии и продукты на VMware VMworld 2017



Copyright VM Guru 2006 - 2026, Александр Самойленко. Правила перепечатки материалов.
vExpert Badge