A következő címkéjű bejegyzések mutatása: PCI DSS. Összes bejegyzés megjelenítése
A következő címkéjű bejegyzések mutatása: PCI DSS. Összes bejegyzés megjelenítése

2011. augusztus 19., péntek

Védőburokban a tranzakció - mi az a PCI DSS?

Mi a PCI DSS szabvány?

 

A PCI DSS szabvány a kártyakibocsátó társaságok által megalkotott és használatra bevezetett biztonsági eljárások összessége az online bankkártyás vásárlások biztonságának garantálására. A cél, hogy a az elektronikus kereskedelemben a kártyaelfogadóknál és a kereskedőknél csökkentsék a bankkártyákkal való nagyarányú visszaélést. A szabvány a védőburok a tranzakció körül. 

 

Miért fontos a szabvány szerinti működés?

 

Mert a szabvány szerinti működés garantálja az online fizetés szereplőinek maximális biztonságát egy olyan környezetben, ahol a leginkább elterjedtek az elektronikus fizetéssel való visszaélések. A csalásokkal valamint a személyes adatok eltulajdonításával kapcsolatos veszélyeknek az elhárítására alakították ki közösen a piacvezető kártyatársaságok - MasterCard, Visa, JCB, AmEx - a Payment Card Industry Data Security Standard (PCI DSS) szabványt 2004-ben.

 


A szabvány a kártyatársaságokkal kötött szerződés keretében egy sor szigorú információbiztonsági követelmény teljesítését követeli meg minden olyan szervezettől, amely a bankkártyák adatainak kezelésével,továbbításával vagy tárolásával foglalkozik, elemei többek között: tűzfalak megléte, vírusvédelmi megoldások, biztonsági rendszerek és alkalmazások fejlesztése és üzemeltetése, a rendszerekkel dolgozók egyedi azonosítása, a rendszerek és folyamatok rendszeres tesztelése, információbiztonsági szabályzat. A gyakorlatban ez azt jelenti, hogy programozók, biztonsági és pénzügyi szakemberek, szervezetek hada őrködik a tranzakciók biztonsága felett.

Önmagában a biztonsági rendszerek fejlesztése és üzemeltetése több tízmillió forintot emészthet fel évente - ez is az egyik magyarázat, miért nem érdemes a kereskedőknek egyenként üzemeltetni ezeket a rendszereket, miért érdemes erre specializálódott szolgáltatóhoz fordulni.


A PCI DSS szabályozás az internetes értékesítési pontokat működtető pénzintézetek, hitel- és bankkártya-feldolgozók valamint kereskedők egyik legfontosabb megfelelőségi követelményrendszere. A szabályozás több mint 160 különböző részletesen definiált, szigorú adatbiztonsági követelménynek való megfelelését és tanúsítvány elkészítésével történő rendszeres bizonyítását írja elő az érintett szervezetek számára. A követelményrendszer teljes körű, mert amíg a támadóknak elég egy pontot találni, a védekezőknek az összeset védeni kell.


A PCI DSS szabvány használatát a kártyakibocsátó társaságok megkövetelik az online bankkártyás fizetések védelme érdekében.

2011. július 28., csütörtök

Az online bankkártyás fizetés biztonsága

Mennyire biztonságos az online kártyás fizetés, tévhitek eloszlatása, mire figyeljünk?


Szeretnénk néhány információval segíteni azoknak, akiknek kétségeik vannak online fizetés biztonságával kapcsolatban.


A kártyával történő fizetés, mint iparág, biztonsági alapelveit a nagy kártyatársaságok (Mastercard, Visa) által bevezetett, majd szabványosított  szabályok határozzák meg. Ezek folyamatosan szigorodnak és terjednek ki az új és új kártya elfogadási módokra. (legújabb pl. a paypass)

Ha a biztonság szempontjából nézzük a folyamatot, akkor 3 fő mozzanatot kell vizsgálni:


-          hogyan győződünk meg arról, hogy valóban a jogosult kártyatulajdonos használja-e a kártyát

-          a kártya és tranzakciós adatokat ki és hogyan kezeli (kezelheti) a kereskedő oldalán

-          a kártyatulajdonos számláján végzett műveletek megfelelnek-e a bankok illetve kártyatársaságok előírásainak.


Ez az utolsó mozzanat tipikusan a kártyatársaságok és az ún. acquirer bankok (ahova a pénz megérkezik, a fogadó bank) kezelésében történik és évtizedek alatt biztonságuk az egyéb banki operációk szintjére emelkedett.  


Az első szempontot vizsgálva viszont érdemes megtanulni egy kifejezést, a CNP-t (Card Not Present - a kártya nincs jelen). Ilyenkor a beazonosítás  úgy zajlik le, hogy a kártya,  a kártyatulajdonos és a kereskedő nincs egy helyszínen. Az internetes kártyaelfogadás is ebbe a kategóriába tartozik, ami egyébként  már évtizedek óta létezik és eredetileg a telefonos vásárlás hívta életre.


A CNP tranzakcióknál a kártyatársaságok nyomására  ma már rendkívül szigorú és bonyolult eljárásokat használnak az internetes fizetési szolgáltatók a csalók kiszűrésére.

Nem csak a kártya biztonsági adatainak kell egyeznie, de figyelik, hogy mi a kártya kibocsátási országa, milyen címet ad meg a vásárló, éppen melyik országból használják a kártyát (és hol használták tipikusan korábban), de akár a felhasználó által a webshop-ban választott nyelv is szempont lehet.  


Maguk a kártyatársaságok is bevezettek új eljárásokat a tökéletesebb vásárló azonosítás érdekében. Ha valahol azt látjuk, hogy Verified by Visa  vagy MasterCard  SecureCode, akkor ott már ilyen rendszerek működnek. A statisztikák azt mutatják, hogy az online vásárlók értékelik ezt és emelkedik azon kereskedők forgalma, akik bevezetik ezeket az extra ellenőrzéseket.

Nem beszéltünk még az adatkezelés biztonságáról.  Itt is van egy bűvös rövidítés a PCI DSS (Payment Card Industry Data Security Standard).


Ma már csak az bonyolíthat kártyás fizetéseket a web-en, aki teljesíti ezeket az előírásokat. Jelentős informatikai beruházási költségű, évente független auditorok által ellenőrzött rendszer az, ami ennek megfelel.

Ezen a ponton jutottunk el az Internetes fizetési szolgáltatók megjelenéséhez.

Amíg egy bolt, ha kártyás fizetés elfogadása mellett  dönt, csak aláír egy megfelelő szerződést az egyik ún. acquirer bankkal (elfogadó bank), kifizeti a POS kártyaelfogadó terminál 100-300 ezer Forintos üzembe helyezési költségét, addig egy webáruház ha saját maga akarna megfelelni a PCI DSS előírásainak,  akkor több 10 millió forintos beruházásra kényszerülne.  


Itt lép be a IPSP (internet payment service perovider, online fizetési szolgáltató),  aki rendelkezik ilyen rendszerrel és tanúsítványokkal a biztonsági szabványok betartásáról. Átveszi a kereskedőtől a fizetési folyamatot és gondoskodik a tranzakció lebonyolításáról, (csak az IPSP kezeli a kártya adatokat, a kereskedő nem), majd a bevételek kereskedő számlájára utalásáról. Persze ilyen szolgáltatást bankok is kínálnak, de az IPSP-k általában felülmúlják Őket a csalásvédelmi szolgáltatások, az  IT rendszerek összekötésében mutatott rugalmasság, a több országban nyújtott szolgáltatás vagy az új fizetési módok használhatóságának területén, mivel ennek a tevékenységnek a specialistái.