[专题]mPOS技术安全分析和规范解读(三)技术安全要求及规范实施要求

标准对mPOS的要求分为基本要求和叠加要求两部分,均属于通用技术要求范围,对具体实现方案不进行限制。

1、基本要求

根据原有标准,为mPOS的主要组成部分设置基础和前提性的要求,主要包括:受理终端应首先满足《PIN输入设备安全规范》要求;上位机软件应首先满足《支付应用软件安全规范》;后台处理系统应满足《银联卡收单机构账户信息安全管理标准》、《银联卡账户信息与交易数据安全管理规则》、《第三方机构接入银联技术安全要求》等要求。

2、叠加要求

在基本要求基础上,对各部分提出针对mPOS特点的叠加要求,具体项目不再赘述,仅对关键内容概括举例如下:

对于受理终端,应具有安全读取账户信息的功能(包括磁条卡和IC卡),对卡片数据进行有效保护;应能够显示交易类型、金额、结果等足够操作和判断的信息,并确保提示信息收到保护;设备固件、程序的下载和更新应具有合法性的验证机制;设备应保证“一机一密”要求的落实,并建议在交易过程中实现“一次一密”密钥机制;应有设备签到机制,并向后台处理系统上送设备序列号,同时具有对后台系统合法性的验证能力;对外提供的加密功能进行限制,对外提供MAC校验功能需进行关键域校验或强制填充;传输协议和接口进行安全保护;私有密钥和证书进行安全保护;具备抗重放机制等。

对于上位机(支付应用软件),要求上送上位机唯一特征码作为参考信息;与后台系统之间采用安全协议进行数据传输;具有用户访问控制;建议上送地理位置信息。

对于后台处理系统,要求对受理终端进行合法性验证,并与受理终端配合实现防交易重放的功能。

3、其他方面

mPOS的前端核心安全主要由受理终端实现,由支付应用软件和后台处理系统配合。但受理终端主要提供设备安全,整体上必须由实际部署的应用流程和安全机制给予有效支撑。因此,在支付应用软件的认证过程中,要求提交详细的整体设计方案(包括受理终端至后台处理系统的交互全流程和关键操作)供初步评估。

《要求》自2014年6月发布之日起即生效,要求生产企业按规范进行产品开发和生产制造。自2014年10月1日起,新采购的产品应通过银联安全认证。

为支持市场创新和尝试,不因规范而限制市场发展,在mPOS规范发布前,对于mPOS受理终端部分按已有的《PIN输入设备安全规范》进行规范和认证,上位机软件按《支付应用软件安全规范》进行规范和认证。这两项正是mPOS要求的主要组成部分,在mPOS规范未发布之时,既支持市场创新,又给出了基本的安全基础。已布放的mPOS产品,如不满足《要求》的,收单机构应采取有效手段加强安全管理和控制,并于2015年1月1日前完成改造。

对于mPOS产品,将为通过认证的外接专用受理终端发放《受理终端安全证书》,为上位机软件发放《支付应用软件安全证书》,并在类型或备注信息中提示“属于mPOS硬件设备部分”或“mPOS移动通讯设备端软件部分”,供收单机构区分和辨识。

对于后台处理系统将不进行专门认证,建议收单机构自行加强安全设计和管理。

下一讲我们将一起学习国外mPOS标准的情况,敬请关注、分享。

标准对mPOS的要求分为基本要求和叠加要求两部分,均属于通用技术要求范围,对具体实现方案不进行限制。

1、基本要求

根据原有标准,为mPOS的主要组成部分设置基础和前提性的要求,主要包括:受理终端应首先满足《PIN输入设备安全规范》要求;上位机软件应首先满足《支付应用软件安全规范》;后台处理系统应满足《银联卡收单机构账户信息安全管理标准》、《银联卡账户信息与交易数据安全管理规则》、《第三方机构接入银联技术安全要求》等要求。

2、叠加要求

在基本要求基础上,对各部分提出针对mPOS特点的叠加要求,具体项目不再赘述,仅对关键内容概括举例如下:

对于受理终端,应具有安全读取账户信息的功能(包括磁条卡和IC卡),对卡片数据进行有效保护;应能够显示交易类型、金额、结果等足够操作和判断的信息,并确保提示信息收到保护;设备固件、程序的下载和更新应具有合法性的验证机制;设备应保证“一机一密”要求的落实,并建议在交易过程中实现“一次一密”密钥机制;应有设备签到机制,并向后台处理系统上送设备序列号,同时具有对后台系统合法性的验证能力;对外提供的加密功能进行限制,对外提供MAC校验功能需进行关键域校验或强制填充;传输协议和接口进行安全保护;私有密钥和证书进行安全保护;具备抗重放机制等。

对于上位机(支付应用软件),要求上送上位机唯一特征码作为参考信息;与后台系统之间采用安全协议进行数据传输;具有用户访问控制;建议上送地理位置信息。

对于后台处理系统,要求对受理终端进行合法性验证,并与受理终端配合实现防交易重放的功能。

3、其他方面

mPOS的前端核心安全主要由受理终端实现,由支付应用软件和后台处理系统配合。但受理终端主要提供设备安全,整体上必须由实际部署的应用流程和安全机制给予有效支撑。因此,在支付应用软件的认证过程中,要求提交详细的整体设计方案(包括受理终端至后台处理系统的交互全流程和关键操作)供初步评估。

《要求》自2014年6月发布之日起即生效,要求生产企业按规范进行产品开发和生产制造。自2014年10月1日起,新采购的产品应通过银联安全认证。

为支持市场创新和尝试,不因规范而限制市场发展,在mPOS规范发布前,对于mPOS受理终端部分按已有的《PIN输入设备安全规范》进行规范和认证,上位机软件按《支付应用软件安全规范》进行规范和认证。这两项正是mPOS要求的主要组成部分,在mPOS规范未发布之时,既支持市场创新,又给出了基本的安全基础。已布放的mPOS产品,如不满足《要求》的,收单机构应采取有效手段加强安全管理和控制,并于2015年1月1日前完成改造。

对于mPOS产品,将为通过认证的外接专用受理终端发放《受理终端安全证书》,为上位机软件发放《支付应用软件安全证书》,并在类型或备注信息中提示“属于mPOS硬件设备部分”或“mPOS移动通讯设备端软件部分”,供收单机构区分和辨识。

对于后台处理系统将不进行专门认证,建议收单机构自行加强安全设计和管理。

下一讲我们将一起学习国外mPOS标准的情况,敬请关注、分享。


相关文章

  • 建筑工程脚手架施工技术及脚手架规范解读
  • 注册 | 登录 | 我的账户 | 升级&充值筑龙币 | 投稿 | 搜索 | 帮助 | 筑龙网首页 [建筑工程脚手架施工技术及脚手架规范解读] 脚手架施工现场常见的临时设施之一,是指为临时放置施工工具和少量建筑材料,解决施工作业人员高 ...查看


  • 2012年会征文通..
  • 2012年"上海学前教育年会"征文通知 主办:上海市教育委员会 承办:上海市教育学会幼教专业委员会.<上海托幼>杂志 协办:上海市托幼协会.上海学前教育网 时间: 2012年11月 年会主题:以规范保基本,以 ...查看


  • 2013年民航安全培训计划
  • 2013年航空安全专项系列培训计划 1 中国民航管理干部学院 中国民航安全学院 航空安全专项系列培训计划 2013年 航空安全管理系 2012年10月发布 2 2013年航空安全专项系列培训计划 中国民航安全学院航空安全管理系介绍 中国民航 ...查看


  • 开展安全风险管理大家谈活动方案
  • XXX 开展"安全风险管理大家谈" 活动实施方案进一步深化安全风险管理,确保安全生产持续稳定,按照 XXXX <关于开展 "安全风险管理大家谈" 活动的通知> (XXXXXXXX) 文件要 ...查看


  • 4.两部门解读中药材保护与发展规划
  • 两部门解读<中药材保护和发展规划(2015-2020年)> 日前,国务院办公厅转发工业和信息化部.国家中医药管理局等部门<中药材保护和发展规划(2015-2020年)>(以下简称规划),工业和信息化部副部长毛伟明和国 ...查看


  • 普通高中通用技术课程标准解读
  • 普通高中通用技术课程标准解读 一.课程的基本理念 (一)关注全体学生的发展,着力提高学生的技术素养 普通高中阶段的技术课程属于通识教育范畴,是以提高学生的技术素养为主旨的教育,是高中学生的必修课程.通用技术课程必须面向全体学生,必须为每一个 ...查看


  • 统计局年度工作总结
  • 统计局2013年工作总结 2013年,在市委.市政府的正确领导和上级统计部门的指导下,我市统计工作以科学发展观为统领,以开展群众路线教育实践活动为契机,深入贯彻落实党的十八大.十八届三中全会.省委.市委全会及全国.全省统计工作会议精神,紧紧 ...查看


  • 职业院校管理水平提升行动计划 (2015-2018年)
  • 职业院校管理水平提升行动计划 (2015-2018年) 提升管理水平是促进职业院校内涵发展的现实要求,是提高人才培养质量的重要保障.近年来,职业院校依法治校意识日益增强,管理制度不断完善,管理工作得到普遍重视.但是,与加快推进依法治教和治理 ...查看


  • 保密专题党课课件
  • 保密专题党课讲稿 一.保密常识学习 二.当前计算机及网络保密管理 第一部分 保密常识学习 一.秘密.保密和保密工作的概念 1.什么是秘密? "秘密" ,就是不为外界所探测的意思,也有隐秘.稀奇. 封闭的含义. 秘密是与公 ...查看


热门内容