Что Грозит Бургер Кингу?

Для тех, кто еще не читал новость о том, как Burger King интегрировал нежелательное ПО AppSee в свое мобильное приложение, вот краткая информация:

  • AppSee — вредоносный сервис, который можно интегрировать в мобильное приложение и получать видеозапись экрана для какой-то аналитики;
  • Как видно из перехваченного видео, данные передаются без какой-либо обработки, а в самом AppSee видео обрабатывается и данные о держателях карт (DDC), как они утверждают, закрашиваются черными квадратами;
  • Представители Burger King заняли позицию, что они ничего не нарушают, поскольку уже получают данные от AppSee после обработки и не видят в них DDC, как они утверждают.
Даже если вы считаете, что оба утверждения верны, Burger King все равно нарушает свои правила.

стандарт безопасности отправка видеофайла в AppSee: нельзя отправить дату окончания срока действия и имя владельца вместе с номером карты (PAN).

Про телефон вообще молчу.

Это прямое нарушение PCI DSS в частности и здравого смысла в целом.

Обычный MITM в публичном WiFi — организовать утечку DDC, а номер телефона — это вообще самый простой способ получить дубликат сим-карты в любом филиале, используя имя владельца и базовые навыки графического редактора.

сам Бургер Кинг прошел стандартный тест , а значит, подпадает под все карательные меры, а именно:

  1. Крупные денежные штрафы
  2. Повторные аудиты QSA
  3. Понижение уровня сертификации
В заключение хотелось бы добавить, что такие стандарты, как GDPR или 152-ФЗ, к которым они апеллируют, действуют в определенных геополитических сферах, а PCI DSS является международным стандартом для платежных систем и его нельзя нигде нарушать.

Теги: #pci dss #burger king #appsee #информационная безопасность

Вместе с данным постом часто просматривают:

Автор Статьи


Зарегистрирован: 2019-12-10 15:07:06
Баллов опыта: 0
Всего постов на сайте: 0
Всего комментарий на сайте: 0
Dima Manisha

Dima Manisha

Эксперт Wmlog. Профессиональный веб-мастер, SEO-специалист, дизайнер, маркетолог и интернет-предприниматель.