ファビアンの答えはしっかりしています、少なくとも技術的に焦点を当てた対応が扱われるべきである限り。とは言っても、このようなセキュリティインシデントは技術的およびビジネスの両方の観点からの対応によって対処する必要がある課題であり、ビジネスへの影響には、実行する必要のあるテクニカルアクションに特に影響を与える潜在的な規制要件や契約要件が含まれることを考えると、この回答では、それらの概要をまとめると思いました。
Fabianが推奨する技術活動を実行する前に、以下を確認し、お客様がお住まいの地域で適用される規制、および発行銀行、ゲートウェイプロバイダー、処理サービスパートナーと締結した契約に基づいて許可されるものがあるかどうかを判断してください。
最初に、少し時間をかけて公式のMagentoセキュリティベストプラクティスガイドを確認してください。これには、侵害されたインストールに対処するのに役立つ豊富な情報と、それが今後発生しないようにする方法が含まれています。
これはMagento Security Teamの作業と、Magento Stack ExchangeとMagentoコミュニティフォーラムの両方で複数のMagento Security Expertが共有する知識に基づいています。
このサイトで実際に大量のトランザクションが発生する場合は、おそらく自分で問題を完全に解決しようとすべきではありません。
以下のすべてに精通しているMagento Security Expertに連絡してください。
- 実行している特定のMagentoバージョン
- データ侵害、プライバシー保護、顧客通知の要件をカバーする法律で、お客様の地域で事業を行っている、またはその地域にいる販売者を管理します。
- 販売者のゲートウェイプロバイダー、処理サービス、クレジットカード会社との契約およびビジネスパートナー契約の確認
お住まいの地域によっては、セキュリティイベントに応じて非常に具体的なアクションを実行するか、または特別にライセンスされた誰か(または会社)の支援を求めることを要求する、地域、地域、および/または国の法律に従う必要があります法医学情報セキュリティの専門家として。
さらに、ストアのクレジットカード販売者ゲートウェイ、金融機関、発行銀行、およびクレジット会社との間で署名されたクレジットカード処理契約の細かい印刷物は、他の特定のアクションの実行を要求し、法執行機関が関与するか、ストアが攻撃者が被ったいかなる請求についても責任を負います。
最後に、もう一度、あなたの場所に応じて、あなたのストアは非常に特定の方法でデータ侵害を顧客に通知することを法律で義務付けられているかもしれません。これらの要件に準拠しない場合、ストアは、処理会社またはゲートウェイプロバイダーによって課された費用以外の罰金および罰金の対象となる場合があります。
これらの法律と契約上の要件は、地理的な地域や、金融機関や商人に清算およびゲートウェイサービスを提供する企業によって大きく異なるため、Magentoのセキュリティ専門家であり、法律にも精通している人のサービスに従事することが重要です。あなたの地理的な場所に固有であり、ハッキングされたサイトを修正する技術的な取り組みと、販売者が締結した契約に必要なビジネス活動の両方を支援できる人。
修正作業を支援する適切な経験豊富なパートナーを特定したら、侵害されたシステムのイメージング、法執行機関への連絡、ネットワークからのシステムの切断、影響を受けたシステムの調査などのアクションを含む、次の技術的な手順を確認するよう依頼しますシステム。
覚えておいてください:あなたはもはやハッキングされたシステムを所有していません!。侵害されたMagentoのインストールもアクティブな犯罪現場になりました。多くの管轄区域では、犯罪は深刻なものです。米国では、ほぼ例外なく重罪(重度の犯罪)であり、有資格者や法執行機関の専門家の適切な監督なしに、犯罪行為の永続者によって残された証拠を改ざんすることに対する特定の禁止事項があります。
システムを稼働状態に戻し、あなた自身が罰金や刑期によって罰せられる犯罪を犯したばかりであることを確認するのは賢明ではありません。標準免責事項:私は弁護士ではありません。これは法的助言を構成するものではありません。
関連項目:
- ハッキングされたインストールで何をすべきですか?-Magento Stack Exchangeに関する関連質問。
- 中小企業のためのビザデータセキュリティリソース
- プロセッサーおよび加盟店向けのMasterCardルールおよびコンプライアンスプログラム
- American Express米国の商人のセキュリティポリシー
- 商人のためのカード詐欺とセキュリティリソースを発見する
- Experianデータ侵害および通知リソース
注: 上記のリンクのほとんどは、米国の販売者向けに特別に作成されたリソースへのリンクですが、すべてのリンクには、他の地域の販売者へのリンクや、特定のセキュリティサポートチームがあなたの場所を支援するための連絡先情報も含まれています。