forumСоздать тему

Взламывают ли POS-терминалы в точках продаж? Насколько безопасны данные кредитных карт?

DDoruk A***4 месяца назад·38 сообщений·14,4 тыс. просмотров#pos#платеж#pci-dss
DDoruk A***Участник
Должность
Владелец бизнеса
Отрасль
ПО
Тип организации
Компания на 300 человек
Дата регистрации
апр. 2023 г.
Сообщение
18
#1

У нас в магазине стоит POS-терминал, клиенты проводят карты магнитной полосой. Модель очень старая, даже сетевой разъем еле живой. Может ли хакер взломать этот терминал и украсть все карты? Если он не подключен к сети, есть ли риск?

Менеджер по POS сказал, что нужно соответствие PCI-DSS, но что это значит? Нужно ли обновлять устройство? Где искать обновления ПО?

Как удалить записи с устройства (номера карт, пароли)? Если продам терминал, утекут ли данные? Если перейду к другому оператору, останутся ли все записи у них?

EEsra S***УчастникУчастник сообщества
Дата регистрации
янв. 2026 г.
Сообщение
367
Самый полезный#2

Данные кредитных карт на POS-терминалах — это очень чувствительная информация. PCI-DSS (Payment Card Industry Data Security Standard) обязателен. Шаги: 1) Соответствие PCI-DSS: сертификат для бизнеса, квартальная оценка безопасности, 2) Железо: замени старый POS на новую модель (EMV чип + бесконтактная оплата), 3) Шифрование: сквозное шифрование (данные карты передаются в зашифрованном виде), токенизация (в POS хранится не реальный номер карты, а токен), 4) Сеть: POS → Платежный процессор (защищенный канал), 5) Софт: последняя прошивка (патчи безопасности), регулярные обновления, 6) Доступ: сложный пароль админа, логи транзакций, 7) Хранение данных: не сохраняй карты, обрезай чеки (только последние 4 цифры), 8) POS без сети: оффлайн-режим (пакетная загрузка позже, есть риск), 9) Продажа устройства: безопасное стирание (уничтожение данных), получи от производителя акт об удалении с свидетелями, 10) Провайдер POS: проверь пункты о соответствии в договоре с платежным процессором (Stripe, iyzico, Getnet). В Турции: нужно соблюдать KVKK, минимизация данных карт обязательна. Риски взлома старого POS: установка малвари (кейлоггеры, скрейперы памяти), если есть сеть — кража данных, если сеть изолирована — нужен физический доступ.

EEmine C***Новый участник
Должность
Руководитель клиники
Отрасль
Розница
Тип организации
семейный бизнес
Дата регистрации
сент. 2026 г.
Сообщение
1
#3

если pos старый, меняй бери новый. спроси у компании про соответствие pci-dss они знают. держи данные карт в шифре, чеки обрезай (показывай 1234, остальное скрывай)... делай обновления прошивки регулярно...

TTolga K***ЭкспертУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
24
#4

Требования PCI-DSS: 1) Сегментация сети (POS → платежная сеть), 2) Правила файрвола (только порты для POS), 3) Шифрование (AES-256, TLS 1.2+), 4) Контроль доступа (сложный пароль, управление ключами), 5) Сканирование уязвимостей (ежеквартально), 6) Обнаружение вторжений, 7) Хранение данных (минимизированное), 8) План реагирования на инциденты. ПО терминала: проверяй обновления прошивки для Verifone, Ingenico. Токенизация: платежный процессор управляет токенами, в памяти POS номер карты не хранится. Риск офлайн-режима: задержки пакетных расчетов, высокий риск чарджбэков.

KKemalНовый участник
Должность
Фермерское хозяйство
Дата регистрации
сент. 2024 г.
Сообщение
42
#5

Не пользуйся старым POS, в 2024 EMV-терминалы очень дешевые. Если будешь делать соответствие PCI-DSS, спроси у своего платежного процессора они помогут. Держи данные карт в шифре и токенизированными — реальный номер нигде не должен светиться. Если продашь устройство делай безопасное стирание, бери гарантийный документ...

EEmre G***УчастникУчастник сообщества
Дата регистрации
дек. 2022 г.
Сообщение
198
#6

Уровни безопасности POS: 1) Железо (защита от вскрытия, безопасная загрузка), 2) Софт (подписанная ОС, проверенные обновления), 3) Связь (TLS 1.2+, пиннинг сертификатов), 4) Данные (шифрование, токенизация, управление ключами), 5) Соответствие (самооценка PCI-DSS, SAQ, аудит). Переход: старый POS → новый POS, миграция данных (очистка старого устройства). Инцидент: утечка карт → уведомление PCI, уведомление о нарушении, форензика.

DDoruk U***Участник
Должность
Специалист технического сервиса
Отрасль
Косметика
Тип организации
компания с двумя филиалами
Дата регистрации
авг. 2025 г.
Сообщение
137
#7

20 лет управляю POS-терминалами, главная ошибка — использование старого железа. На старые терминалы не приходят патчи безопасности, они мишень для малвари. Новый терминал (чип + бесконтакт, токенизация) + правильный VLAN + PCI-аудит = безопасно. Не хранишь данные карт на машине — не станешь целью хакеров.

OOkan T***ВетеранУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
7
#8

У меня нет опыта в безопасность POS-терминалов поэтому и спрашиваю. кстати если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Конечно, если ваша ситуация отличается, всё меняется.

AAyşe Y***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
10
#9

прочитал этот ответ и выдохнул: значит проблема не тлоько у меня потом меры, принятые без инвентаризации оставляют открытыми двери, о которых вы не знаете.

прежде чем принимать решение, посмотрите, какие данные у вас есть.

PPelin D***Эксперт
Должность
Финансовый директор
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2023 г.
Сообщение
138
#10

У меня было наоборот, поэтому и пишу. Спешка в решениях оборачивается исправлениями через полгода.

Оставлю как заметку, пригодится.

GGökhan C***Участник
Должность
Руководитель отдела закупок
Отрасль
Типография
Тип организации
среднее предприятие
Дата регистрации
июнь 2022 г.
Сообщение
181
#11

Сведу тему в кучу, так как ответов было несколько разных. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Я бы пошел этим путем.

RReyhan A***Участник
Должность
Специалист по цифровому маркетингу
Отрасль
Ювелирные изделия
Тип организации
региональный дилер
Дата регистрации
окт. 2024 г.
Сообщение
97
#12

Хорошо, что вы создали эту тему.

LLevent B***УчастникУчастник сообщества
Дата регистрации
февр. 2025 г.
Сообщение
24
#13

Нужно идти по порядку. Любой пункт, не зафиксированный письменно в будущем обе стороны будут помнить по-разному.

MMeryem U***Участник
Должность
Секретарь
Отрасль
Упаковка
Тип организации
семейный бизнес
Дата регистрации
нояб. 2023 г.
Сообщение
300
#14

Буду рад если напишете о результате.

FFurkan U***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
163
#15

Хочу задать вопрос. Непроверенная резервная копия — не резервная копия.

Автоматический отчет о сканировании и пентест — это не одно и то же. Проверено опытом.

OOnur Y***Участник
Должность
Специалист по социальным сетям
Отрасль
кожа
Тип организации
региональный дилер
Дата регистрации
авг. 2025 г.
Сообщение
120
#16

Сохранил.

AAyşe Ç***Участник
Должность
Директор по информационной безопасности
Отрасль
Строительство
Тип организации
кооператив
Дата регистрации
февр. 2025 г.
Сообщение
27
#17

Расскажу, что было у меня, вдруг пригодится. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

На этом всё, извините, если затянул.

YYağmurНовый участник
Должность
Путешественник
Дата регистрации
окт. 2024 г.
Сообщение
46
#18

Мы тоже какое-то время назад застряли на том же месте. в общем автоматический отчет о сканировании и пентест — это не одно и то же.

Интересно, есть ли те кто делает иначе.

LLale G***Участник
Должность
Оператор колл-центра
Отрасль
стекло
Тип организации
сеть магазинов
Дата регистрации
февр. 2024 г.
Сообщение
172

Doki · Инфраструктура электронной коммерции · 2025

#19

Я маленький бизнес, расскажу со своей стороны. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному. Интересно, есть ли те, кто делает иначе.

ZZübeyde K***Участник
Должность
Руководитель отдела закупок
Отрасль
Спорт и фитнес
Тип организации
семейный бизнес
Дата регистрации
февр. 2025 г.
Сообщение
165

Doki · Корпоративный сайт · 2026

#20

расскажу что было у меня, вдруг пригодится потом решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

оставлю как заметку, пригодится.

Написать ответ