Восемь советов для безопасного приема оплат на сайте

26.01.2017 г.

Клиент У вас есть сайт? Что платежные данные ваших клиентов надежно защищены? Если есть сомнения - ознакомьтесь с чек-листом, подготовленным платежным сервисом PayOnline для своих клиентов.

Для тех, кто только начинает заниматься электронной коммерцией, защита платежных данных может показаться очень сложной «материей», но на самом деле все проще, чем кажется. PayOnline советует лишь придерживаться восьми простых правил.

Не храните платежные данные ваших покупателей

Хранить платежные данные покупателя нельзя - это аксиома. А некоторые данные на стороне интернет-магазина хранить запрещается на международном уровне - к таким данным относится, например, CVV код. У малого бизнеса нет ресурсов на серьезную работу в направлении информационной безопасности - и в итоге 95% утечек данных карт приходится именно на него. Лучший способ «обойти» проблему - избавиться от данных клиента сразу после завершения покупки. А если уж вам необходимо по каким-то причинам хранить информацию, например, имя клиента или его контактные данные - обеспечьте этим данным максимальную защиту - их облачное хранение и шифрование, чтобы злоумышленник не мог ни получить, ни расшифровать и прочитать их.

Также в соответствии с Законом о кредитных транзакциях Fair and Accurate Credit Transaction Act of 2003 (FACTA), не разрешается включать полные номера банковских карт и дату истечения их срока действия в электронный чек, который высылается покупателю после совершения оплаты. Можно передать лишь маску карты - например, последние пять цифр номера, не разглашая его полностью.

Выберите надежный платежный сервис для обработки оплат на сайте

Несмотря на все требования к безопасности, не все платежные агрегаторы, шлюзы и эквайеры обеспечивают одинаково надежный уровень защиты платежей. В поисках процессинга платежей выбирайте только проверенных подрядчиков - тех, у кого есть многолетний опыт и хорошие отзывы, кто открыто рассказывает обо всех уровнях защиты как интернет-магазина, так и их покупателей. Не гонитесь за низкими ставками комиссии - высокое качество сервиса и гарантированная безопасность не могут стоить дешево. Даже если ваш бизнес соответствует всем требованиям безопасности и имеет топовую систему защиты, вы всё равно будете подвергать данные своих клиентов опасности - до тех пор, пока не научитесь сами и не научите своих сотрудников основным правилам.

Можно начать с рассказа коллективу сотрудников о последних угрозах безопасности и рисках. Очень важно донести до сотрудников информацию о том, что нельзя открывать прикрепленные файлы в письмах от неизвестных отправителей, оставлять устройства, содержащие рабочую информацию или доступ к ней, без внимания и защиты - компьютеры, ноутбуки, смартфоны, флешки в USB разъемах.

Проверяйте платежи и личность плательщика

Говоря о верификации (проверке и авторизации) платежей, стоит упомянуть несколько способов сделать это - даже при онлайн оплате:

Обязательно требуйте ввода CVV кода. Если ваш постоянный клиент вдруг делает заказ в разы больше, чем обычно - свяжитесь с ним для подтверждения, например, по телефону.

Не пренебрегайте 3DS - он не сильно вредит конверсии, но избавляет от возможных проблем, связанных с мошенническими действиями.

Защитите свою IT инфраструктуру

Даже есть вы заранее позаботились о пунктах, перечисленных выше - работаете только через TLS (стандартный криптографический протокол, с помощью которого можно надежно защитить передаваемые данные) и обучаете сотрудников основам информационной безопасности - вы все еще не полностью избавлены от рисков. «Ахиллесовой пятой» вашей инфраструктуры могут оказаться, например, ваш сетевой хостинг или ваши серверы. Также необходимо обзавестись системой обнаружения или предотвращения вторжений (IDS и IPS соответственно).

Обновите все системы

Не секрет, что устаревшие системы более уязвимы для кибер атак. Будь то популярная CMS, SQL, PHP или ваш антивирусный софт, вы должны убедиться, что обновление было загружено сразу после его релиза. Обычно эти обновления происходят автоматически, но лучше периодически проверять, какой версией системы вы пользуетесь.

Используйте шифрование и токенизацию

По мнению Эдриана Лейна, CTO компании Securosis, главное различие между шифрованием и токенизацией состоит в том, как они обращаются с данными, которые должны переместить. Токенизация достает данные из системы и перемещает их вместе со связанными с ними значениями. Это значит, что оригинальная информация остается неизменной, но недоступной без особого ключа.

С токенизацией вы не беспокоитесь о том, что кто-то взломает вашу систему и получит доступ к исходным данным, или что ключ админа будет скомпроментирован. Храня любые данные, убедитесь, что они зашифрованы. Также вы можете принимать платежи через электронные кошельки, которые шифруют данные, или криптовалюты, такие как биткоины, использующие токены вместо номеров карт и банковских счетов.

Проверяйте себя по стандарту PCI DSS

Стандарт PCI DSS - это сборник правил, выполнение которых предусмотрено в индустрии платежных карт Советом по стандартам безопасности. Если вы принимаете, обрабатываете, храните или передаете данные кредитных карт, тогда эти правила и стандарты должны быть применены и к вам, чтобы обеспечить вашим клиентам защиту информации. Даже если вы не планируете получать сертификат, вы можете провериться - абсолютно бесплатно, ответив на вопросы анкеты Self-Assessment Questionnaire (SAQ).

 
« Пред.   След. »

 

Редактор журнала

Максим Сушко

Подписывайтесь, добавляйте в друзья, предлагайте новости и информационное партнёрство

Новости Интернет отрасли
15.03.2017   Digital Spring 2017...
....................................................................................................
14.03.2017   Всё о digital-коммуникациях на VI международной IT-конференции “Стачка”...
....................................................................................................
14.03.2017   Электронным книгам меняют переплет...
....................................................................................................
14.03.2017   Выручка онлайн-кинотеатра ivi.ru за прошлый год выросла на 50%...
....................................................................................................
14.03.2017   Проект Pro-Vision вошел в шорт-лист премии "Событие года"...
....................................................................................................
13.03.2017   "День интернет-рекламы" - целый день полного погружения. 17 марта, Санкт-Петербург...
....................................................................................................
13.03.2017   BEST CASES CONFERENCE: весь креатив на одной площадке...
....................................................................................................
13.03.2017   Оператор Wi-Fi в московском метро решил создать своё городское издание...
....................................................................................................
13.03.2017   В апреле состоится весенний фестиваль ритейла Online Offline Retail...
....................................................................................................
13.03.2017   Стратегическая сессия "Развитие средств массовой информации Республики Дагестан до 2025 года"...
....................................................................................................
10.03.2017   Конференция HS Digital in Trend: видеоматериалы и презентации...
....................................................................................................
09.03.2017   Законопроект о товарных агрегаторах...
....................................................................................................

Все новости Интернет отрасли