10 зон контроля ИБ биллинга: почему недостаточно защитить базу данных и сеть
Колонка Максима Сысоева в Cyber Media: из каких компонентов состоит АСР оператора и почему защиту биллинга закладывают в архитектуру, а не добавляют потом.
Издание об информационной безопасности Cyber Media опубликовало колонку исполнительного директора Forward Максима Сысоева о защите биллинга оператора связи.
Исходный тезис: биллинг — это автоматизированная система расчетов из нескольких компонентов, в которой хранятся персональные данные, финансовая информация и сведения об оказанных услугах. Защиты сети, ЦОД и мониторинга для такой системы мало.
В колонке перечислены десять зон контроля:
- архитектура АСР и оценка критичности компонентов;
- классификация данных по правовому режиму;
- технологический стек: инфраструктура, ОС, СУБД, виртуализация;
- ролевая модель доступа;
- журналирование действий и аудит;
- безопасность интеграций с внешними системами и API;
- шифрование и защищенные каналы;
- безопасная разработка;
- ограничение прав пользовательских и сервисных учетных записей;
- порядок поставки изменений и их тестирования.
Вывод автора: ролевая модель, журналирование, доступ к данным только через API и шифрование с управлением ключами должны быть в платформе с самого начала. «ИБ биллинга не может быть надстройкой, которую добавляют после внедрения».
Полный текст — на сайте Cyber Media.