Android

Heartland sai balançando após violação de dados

Cast Q&A (From Season 8 Finale Event) | Heartland | CBC

Cast Q&A (From Season 8 Finale Event) | Heartland | CBC
Anonim

Nos meses seguintes à divulgação do que pode ser a maior violação de dados na história dos EUA, Robert O. Carr, presidente e CEO da Heartland, saiu ganhando. Em vez de entrar em uma espiral de quase-morte de controle de danos, mitigando a revelação de que 100 milhões de registros de clientes vazaram durante 2008, Carr tem apontado o dedo para a própria indústria de pagamento por não ir longe o suficiente com as melhores práticas. A Heartland aproveitou várias associações de comerciantes para promover novas iniciativas que poderiam revolucionar a indústria de cartões de pagamento além do cumprimento do PCI DSS. Carr foi bastante franca ao falar sobre a violação em si, em oposição ao silêncio relativo da TJX após seus dados. Em 2007, Heartland disse que eles acreditavam que alguém colocou um programa de escuta no fluxo em que os dados em movimento não eram criptografados. Quando o Conselho de Compartilhamento de Informações sobre Processamento de Pagamentos (PPISC) se reuniu pela primeira vez esta semana em St. Pete Beach, Flórida, Carr tomou a decisão incomum de distribuir USBs com o código de malware encontrado no sistema Heartland no momento de sua violação. bem como malware descoberto através de outras investigações de violação de dados em 2008 e 2009, para que outros processadores de pagamento possam procurar por malware nos seus próprios sistemas. Carr disse em seu Earnings Call no primeiro trimestre de 2009 na quinta-feira que outras indústrias compartilham informações de segurança como esta, por que os processadores de cartões não podem?

Além disso, a Heartland está desenvolvendo uma verdadeira criptografia end-to-end (E2E) solução para os seus comerciantes. O que é diferente é que a Heartland quer ser o primeiro processador de pagamentos a garantir que os dados permaneçam criptografados desde o ponto de venda até o processamento pela empresa de cartões. Atualmente, os processadores devem descriptografar os dados do cartão de crédito do cliente na última etapa devido aos sistemas legados em vigor nas empresas de cartão. A Heartland espera oferecer seu serviço E2E no terceiro trimestre deste ano.

Finalmente, Carr tem sido muito franco contra seus concorrentes, alguns dos quais ele diz que tentou usar a violação de dados contra o Heartland. Houve graves repercussões da violação: tanto a Visa quanto a MasterCard removeram a Heartland de suas listas de processadores com certificação PCI DSS, e pelo menos a MasterCard também impôs uma multa pesada aos bancos que usavam a Heartland. A empresa também enfrenta uma ação coletiva. Separadamente, o próprio Carr está sob investigação da SEC sobre uma venda de ações que ele fez no final de 2008.

Na semana passada, a Heartland, que processa dados de cartões principalmente de restaurantes, postos de gasolina e hotéis, foi certificada novamente como compatível com PCI DSS. por Visa, MasterCard e Discover. "Esperamos que isso acabe de uma vez por todas com as falsidades e declarações enganosas que alguns concorrentes vêm usando, reconhecidamente com algum sucesso para assustar os comerciantes a deixarem a Heartland", disse Carr na teleconferência de resultados.

Robert Vamosi é um analista de risco, fraude e segurança da Javelin Strategy & Research e um escritor de segurança de computadores independente que abrange hackers criminosos e ameaças de malware.