ISO 9564 - ISO 9564 - Wikipedia

ISO 9564 bu xalqaro standart uchun shaxsiy identifikatsiya raqami (PIN) boshqarish va xavfsizlik moliyaviy xizmatlar.

PIN-kod mijozning identifikatorini tekshirish uchun ishlatiladi (a. Foydalanuvchisi bank kartasi ) ichida elektron pul o'tkazmalari tizim va (odatda) mablag'larni o'tkazish yoki qaytarib olishga ruxsat berish. Shuning uchun, PIN-kodlarni ruxsatsiz oshkor qilish yoki noto'g'ri foydalanishdan himoya qilish muhimdir. Zamonaviy bank tizimlari turli xil turlari o'rtasida o'zaro bog'liqlikni talab qiladi PIN kodni kiritish qurilmalari, aqlli kartalar, kartani o'quvchilar, karta emitentlari, banklarni sotib olish va chakana sotuvchilar - shu jumladan PIN-kodlarni o'sha sub'ektlar o'rtasida uzatishni o'z ichiga oladi - shuning uchun PIN-kodlar bilan ishlash va xavfsizlikni ta'minlashning umumiy qoidalari talab etiladi, bu ham texnik muvofiqlikni ta'minlash, ham o'zaro kelishilgan xavfsizlik darajasini ta'minlash uchun. ISO 9564 ushbu talablarga javob beradigan printsiplar va texnikani taqdim etadi.

ISO 9564 uch qismdan iborat,[Izoh 1] ning umumiy nomi ostida Moliyaviy xizmatlar - Shaxsiy identifikatsiya raqamini (PIN) boshqarish va xavfsizlik.

1-qism: Kartochkalarga asoslangan tizimlarda PIN-kodlarning asosiy tamoyillari va talablari

ISO 9564-1: 2011[1] xavfsiz PIN-kodni boshqarishning asosiy tamoyillari va texnikasini belgilaydi. U umumiy tamoyillarni ham, o'ziga xos talablarni ham o'z ichiga oladi.

Asosiy tamoyillar

PIN-kodni boshqarishning asosiy printsiplariga quyidagilar kiradi:

  • PIN-kodni boshqarish funktsiyalari dasturiy ta'minot va apparat vositalarida funktsionallikni o'zgartirib bo'lmaydigan darajada amalga oshiriladi aniqlanmasdan va ma'lumotlar olinishi yoki noto'g'ri ishlatilishi mumkin emasligi.
  • Xuddi shu kalit bilan, lekin boshqasi uchun bir xil PIN-kodni shifrlash bank hisob raqami taxminiy ravishda bir xil shifrlangan matnni bermasligi kerak.
  • PIN-kod shifrining xavfsizligi emas, balki kalitning maxfiyligiga bog'liq algoritmning maxfiyligi.
  • PIN-kod har doim saqlanishi kerak shifrlangan yoki jismoniy ta'minlangan.
  • PIN-kodni tanlash yoki berish bilan faqat mijoz (ya'ni karta foydalanuvchisi) va / yoki vakolatli karta emitenti xodimlari jalb qilinadi. Karta chiqaruvchi xodimlar jalb qilingan hollarda tegishli qat'iy bajarilgan tartib-qoidalardan foydalaniladi.
  • Saqlangan shifrlangan PIN-kod almashtirishdan himoyalangan bo'lishi kerak.
  • PIN-kod buzilgan yoki unga shubha qilingan taqdirda bekor qilinadi.
  • PIN-kodni tekshirish uchun karta emitenti javobgar bo'ladi.
  • Mijozga PIN-kodni sir saqlash muhimligi to'g'risida xabar beriladi.

PIN kodni kiritish qurilmalari

Standart talab qilinadigan yoki tavsiya etiladigan ba'zi xususiyatlarni belgilaydi PIN kodni kiritish qurilmalari (shuningdek, nomi bilan tanilgan PIN-kodlar ), ya'ni mijoz PIN-kodni kiritadigan qurilma, shu jumladan:

  • Barcha PIN-kodlar noldan to'qqizgacha raqamlarni kiritishga imkon beradi. Raqamli tugmachalarda harflar bosilgan bo'lishi ham mumkin, masalan. bo'yicha E.161. Ushbu xatlar faqat mijozlarga qulaylik uchun mo'ljallangan; ichki sifatida PIN-kodni kiritish qurilmasi faqat raqamlar bilan ishlaydi. (Masalan, standart qo'llab-quvvatlamaydi ko'p tegish yoki shunga o'xshash.) Shuningdek, standart xaridorlarga barcha qurilmalarda harflar bo'lmasligi haqida ogohlantirishni tavsiya qiladi.
  • PIN-kodni kiritish moslamasi bo'lishi kerak jismoniy ta'minlangan shuning uchun uning ishlashini o'zgartirish yoki PIN-kodlarni chiqarish mumkin emas shifrlash kalitlari undan.
  • PIN-kodni kiritish moslamasi boshqa odamlarning kirishiga yo'l qo'ymaslik uchun ishlab chiqilishi yoki o'rnatilishi kerak kiritilayotganda PIN-kodni kuzatish.
  • Klaviatura tartibi standartlashtirilgan bo'lishi kerak, funktsiya tugmachalari uchun "kirish", "tozalash" (ushbu yozuv) va "bekor qilish" (tranzaksiya) kabi izchil va aniq yorliqlar mavjud. Standart shuningdek funktsiya tugmachalari uchun o'ziga xos ranglarni tavsiya qiladi: yashil rang "kirish" uchun, sariq rang "toza" uchun, qizil rang "bekor qilish" uchun.

Smart-kartani o'quvchilar

PIN-kod xavfsiz joyda saqlanishi mumkin aqlli karta va tasdiqlangan oflayn ushbu karta orqali. PIN-kodni kiritish moslamasi va o'quvchi PIN-kodni tasdiqlaydigan karta uchun ishlatilgan, jismonan xavfsiz bo'lgan yagona qurilmaga birlashtirilishi mumkin, ammo bunga hojat yo'q.

Smart-kartani o'quvchilarga tegishli qo'shimcha talablarga quyidagilar kiradi:

  • The kartani o'quvchi shunday qilib qurilgan bo'lishi kerakki, karta bilan aloqa o'rnatishni kuzatuvchi qurilmani karta uyasiga joylashtirib, uni kuzatib boruvchi odamni oldini olish kerak.
  • Agar PIN-kodni kiritish moslamasi va kartani o'quvchi ikkalasi ham xavfsiz blokning bir qismi bo'lmasa, u holda PIN-kod kirish moslamasidan kartani o'quvchiga uzatishda PIN-kod shifrlanadi.

Boshqa maxsus PIN-kod talablari

Boshqa o'ziga xos talablarga quyidagilar kiradi:

  • PIN-kodni qayta ishlash uchun ishlatiladigan barcha apparat va dasturiy ta'minotlar quyidagicha amalga oshiriladi:
    • Ularning to'g'ri ishlashiga ishonch hosil qilish mumkin.
    • Aniqlashsiz ularni o'zgartirish yoki ularga kirish mumkin emas.
    • Ma'lumotlarga noo'rin ravishda kirish, o'zgartirish yoki noto'g'ri foydalanish mumkin emas.
    • PIN-kodni a bilan aniqlash mumkin emas qo'pol kuch bilan qidirish.
  • PIN kod og'zaki ravishda etkazilmaydi. Xususan, bank xodimlari hech qachon mijozdan PIN-kodni oshkor qilishni so'ramaydilar va PIN-kod qiymatini tavsiya qilmaydilar.
  • PIN-kodni shifrlash kalitlari boshqa maqsadlarda ishlatilmasligi kerak.

PIN-kod uzunligi

Standart PIN-kodlar to'rtdan o'n ikki raqamgacha bo'lishi kerakligini ko'rsatib, uzunroq PIN-kodlar yanada xavfsizroq, ammo ulardan foydalanish qiyinroq ekanligini ta'kidlaydi. Shuningdek, emitent PIN-kodlarni oltita raqamdan kattaroq qilib tayinlamasligini taklif qiladi.

PIN-kodni tanlash

PIN-kodni tanlash yoki yaratishning uchta qabul qilingan usuli mavjud:

olingan PIN-kod
Karta chiqaruvchisi hisob raqamiga yoki mijoz bilan bog'liq bo'lgan boshqa qiymatga ba'zi bir kriptografik funktsiyalarni qo'llash orqali PIN-kodni ishlab chiqaradi.
tasodifiy PIN-kod tayinlangan
Karta chiqaruvchisi a yordamida PIN-kod qiymatini hosil qiladi tasodifiy sonlar generatori.
mijoz tomonidan tanlangan PIN-kod
Mijoz PIN-kodni tanlaydi.

PIN-kodni berish va etkazib berish

Standart PIN-kodni emitentdan buyurtmachiga nasldan keyin uni uzatishda maxfiy saqlash talablarini o'z ichiga oladi. Bunga quyidagilar kiradi:

  • PIN-kod hech qachon kartani chiqaradigan xodimlar uchun mavjud emas.
  • PIN-kod faqat mijoz uchun tegishli darajada xavfsiz tarzda namoyish etilishi yoki chop etilishi mumkin. Ulardan biri bu PIN-pochta xabarchisi, konvert ochilguncha PIN-kod ko'rinmasdan (hatto bosib chiqarish vaqtida ham) ko'rinmasdan chop etilishi mumkin bo'lgan konvert. Shuningdek, PIN-pochtani tuzish kerak, shunda har qanday ochilish xaridor uchun aniq bo'lib, u PIN-kod oshkor bo'lishi mumkinligini biladi.
  • PIN-kod hech qachon mijozning hisob raqamiga ulanadigan joyda ko'rinmaydi. Masalan, PIN-pochtada hisob raqamini kiritmaslik kerak, lekin uni jismoniy etkazib berish uchun etarli ma'lumot (masalan, ism va manzil) bo'lishi kerak. PIN-kod va tegishli karta pochta orqali jo'natilmasligi kerak, shuningdek bir vaqtning o'zida.

PIN-kodni shifrlash

PIN-kodni kiritish qurilmasidan tekshiruvchiga uzatishda PIN-kodni himoya qilish uchun standart PIN-kodni shifrlashni talab qiladi va ishlatilishi mumkin bo'lgan bir nechta formatlarni belgilaydi. Ikkala holatda ham PIN kod a ga kodlangan PIN-blok, keyin "tasdiqlangan algoritm" bilan shifrlanadi 2 qism standart).

PIN-kod blokirovkalari:

Format 0

PIN-blok tomonidan qurilgan XOR - ikkita 64 bitli maydonlarni: oddiy matnli PIN-kod maydoni va hisob raqami maydoniikkalasi ham 16 bitli bitdan iborat nibbles.

Oddiy matnli PIN-kod maydoni:

  • 0 formatidagi bitta nibble, bu 0 formatidagi blok sifatida aniqlanadi
  • uzunlikni kodlovchi bitta nibble N PIN-kod
  • N nibbles, har biri bitta PIN-kodni kodlaydi
  • 14−N nibbles, har biri "to'ldirish "qiymati 15 (ya'ni 11112)

Hisob raqami maydoni:

Format 1

Ushbu format PAN mavjud bo'lmagan joyda ishlatilishi kerak. PIN-blok, PIN-kodni tranzaksiya raqami bilan birlashtirish orqali tuziladi:

  • qiymati 1 bo'lgan bitta nibble, bu uni format 1 blok sifatida belgilaydi
  • uzunlikni kodlovchi bitta nibble N PIN-kod
  • N nibbles, har biri bitta PIN raqamini kodlaydi
  • 14−N bitimning tartib raqami, vaqt shtampi yoki tasodifiy raqam bo'lishi mumkin bo'lgan noyob qiymatni kodlovchi nibbles
Format 2

Format 2 faqat off-line tizimlar bilan mahalliy foydalanish uchun, masalan. aqlli kartalar. PIN-blok PIN-ni to'ldiruvchi qiymat bilan birlashtirib tuziladi, shunday qilib:

  • qiymati 2 bo'lgan bitta nibble, bu uni format 2 blok sifatida belgilaydi
  • uzunlikni kodlovchi bitta nibble N PIN-kod
  • N nibbles, har biri bitta PIN-kodni kodlaydi
  • 14−N nibbles, har birida "to'ldirish" qiymati 15 (ya'ni 1111)2)

(Birinchi nibble ichidagi format qiymatidan tashqari, bu 0 formatidagi oddiy matnli PIN-kod bilan bir xil).

Format 3

3-format 0 formati bilan bir xil, faqat «to'ldirish» raqamlari tasodifiy qiymatlar 10 dan 15 gacha, va birinchi nibble (blok formatini aniqlaydigan) 3 qiymatiga ega.

Kengaytirilgan PIN-bloklar

0 dan 3 gacha bo'lgan formatlarning barchasi Ma'lumotlarni uch marta shifrlash algoritmi, chunki ular 64-bitga mos keladi blok hajmi. Ammo standart blokirovkaning kattaroq o'lchamlari bilan boshqa shifrlash algoritmlariga imkon beradi, masalan. The Kengaytirilgan shifrlash standarti blok hajmi 128 bit. Bunday hollarda PIN kod an kodiga kodlangan bo'lishi kerak kengaytirilgan PIN-blok, uning shakli 2015 yilda ISO 9564-1 standartiga kiritilgan tuzatishlarda aniqlangan.[2]

2-qism: PIN-kodlarni tasdiqlash algoritmlari

ISO 9564-2: 2014[3] PIN-kodlarni shifrlash uchun qaysi shifrlash algoritmlaridan foydalanish mumkinligini belgilaydi. Tasdiqlangan algoritmlar:

3-qism (olib qo'yilgan)

ISO 9564-3 3-qism: Bankomat va POS tizimlarida oflayn PIN-kod bilan ishlashga qo'yiladigan talablar,[4] Yaqinda 2003 yilda nashr etilgan, 2011 yilda qaytarib olingan va uning tarkibi birlashtirilgan 1 qism.

4-qism: To'lov operatsiyalari uchun elektron tijoratda PIN-kod bilan ishlashga qo'yiladigan talablar

ISO 9564-4: 2016[5] PIN-kodlar va PIN-kodlarni kiritish qurilmalaridan foydalanish uchun minimal xavfsizlik talablari va amaliyotini belgilaydi elektron tijorat.

Izohlar

  1. ^ 1, 2 va 4-qismlar. 3-qism 2011 yilda qaytarib olingan.

Adabiyotlar

Tashqi havolalar