教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 高等教育 >

银联标识卡个人化企业安全管理指南(2)

来源:网络收集 时间:2026-08-26
导读: 测试的持续时间; 进行穿透测试的第三方人员名单; 测试人员签名; 发现的问题及解决办法。 5.2.6 网络监控 3 金融,集成电路,IC,借记贷记规范 1.利用各种技术手段或工具来实时监控内部网络数据传输,严禁机密数据泄

测试的持续时间;

进行穿透测试的第三方人员名单;

测试人员签名;

发现的问题及解决办法。

5.2.6 网络监控

3

金融,集成电路,IC,借记贷记规范

1.利用各种技术手段或工具来实时监控内部网络数据传输,严禁机密数据泄露;

2.应保存详细的网络监控日志;

3.对员工电子邮箱和上网操作进行监控。

5.2.7 客户和第三方的访问控制

1. 提供给客户和第三方的访问接口应根据许可范围进行设置。第三方和客户只能够看到允许其访问的内容;

2. 对外提供的访问接口只允许使用授权的通信协议、指令和通道;

3. 应定期对有访问权限的客户或第三方的帐号进行检查,检查频率至少每周一次,并做好详细的检查记录;

4. 严格控制有访问许可的网络连接所提供的服务,不允许客户或第三方利用该网络连接相互通讯。

5.3 访问控制及审核

5.3.1 用户权限控制

1. 所有的网络用户必须通过申请、审批和复查等相关流程;

2. 必须明确各级别用户的权限和责任;

3. 用户密码应足够复杂、不易猜测,并定期进行更改。

5.3.2 安全审计和预警

1. 定期检查和审核用户帐号,包括关键事件发生日期和时间、事件类型和访问时间。

2. 定期检测和审核未经授权的尝试。如:失败的登陆尝试、对访问策略规定的违反及防火墙的入侵警告等。

5.3.3 日志管理

1.访问日志应该包括所有硬件设备的使用记录、网络用户访问记录和数据更改记录等;

2. 日志文件应至少保留1年。

5.4 数据备份和灾难恢复

5.4.1 数据备份

1. 为保证灾难发生时能够恢复到系统最新状态,要做到定期备份,备份的数据分为系统状态数据、应用软件数据、访问日志等;

2. 应定期做好系统的各种修复盘和启动盘的更新;

3. 要设置一套完善的备份策略,确保灾难恢复的可行性和快速性;

4. 个人化数据的备份,必须在取得客户书面授权的情况下,由安全人员监督进行。

5.4.2 灾难恢复

1. 应制定完善的灾难恢复策略;

2. 要定期做灾难恢复的演习,并做好演习详细记录。

5.5 系统维护和事故处理

5.5.1 日常维护

IT管理员及安全管理人员应每日检查系统和网络、环境,并做好详细记录。

5.5.2 事故处理

1. 影响到日常业务的事故发生时,由IT管理员通过观察做出初步判断,并立即向IT主管报告。相关责任人应立即赶赴机房现场,分析并确定事故发生的原因,并采取进一步的处理措施解决故障;

2. 判断出事故发生的原因后,应在最短时间内对事故进行处理,并做好相应的处理记录。

5.6 个人化车间安全

1.必须在高安全区内,并严格执行高安全区的安全要求;

2.所有的出入必须使用门禁系统来进行控制;

3.非授权工作人员或来访人员因工作需要需出入,必须由授权人员全程陪同,并由本人在登记表上登记并签名;

4

金融,集成电路,IC,借记贷记规范

4.个人化处理车间必须与机房分离。

6 加工过程及安全管理

6.1 个人化加工过程

磁条卡和IC卡个人化加工过程有初始化、数据准备、个人化设备处理和后续处理等步骤。

6.2 磁条卡个人化

6.2.1 数据准备

磁条卡个人化中,数据准备是个人化企业对发卡银行传递的个人化数据进行数据处理(数据解密和格式转换),成为个人化设备能够识别的数据格式;建议数据的加解密过程和数据转换过程在硬件加密设备(HSM)中进行。

6.2.2 个人化处理

个人化处理指磁条读写器向磁条卡发送个人化数据的过程。个人化设备向卡片写入数据时,必须采用加密且个人化设备能够识别的格式,设备操作人员不能在设备上读出明文数据。

6.3 IC卡初始化及其安全

6.3.1 初始化描述

IC卡初始化主要是IC卡从初始化设备接受初始化指令和相关数据,并依照初始化指令创建相关的应用、必须的文件结构以及部分数据,以便为下一步的个人化做好准备。

6.3.2 安全要求

IC卡初始化设备向IC卡发送初始化命令和指令时,必须对发送的指令和数据进行加解密和MAC校验,其加解密过程必须与硬件安全模块(HSM)相连;

KENC、KDEC、KMAC密钥值对每一片卡必须是唯一的,并在生成者密钥的保护下放在卡上;如果不能放在卡上,其物理存取必须有严格限制;

对卡片的访问必须通过一个16位或以上的口令保护;

必须位于工厂的高安全区并满足所有安全要求及程序,达到《银联标识卡生产企业安全管理指南》中的要求。

6.4 IC卡个人化

6.4.1 数据准备安全要求

数据准备是负责创建用于IC卡应用的程序和数据,数据主要包括发卡行主密钥和相关数据、应用密钥和证书以及应用数据等,有以下步骤:

1.创建个人化数据;

2.将个人化数据整合为数据分组;

3.创建个人化指令和命令;

4.为应用创建用于日志记录的数据;

5.为个人化设备创建输入文件。

数据准备的安全要求如下:

数据准备的全过程必须在与硬件安全模块(HSM)相连的数据处理设备上进行。

严格按照《EMV2000 支付系统集成电路规范》和《中国金融集成电路(IC)卡规范》的要求进行密钥和数据的导入导出,保证密钥以及数据的安全。

6.4.2 个人化处理安全要求

个人化设备处理指芯片读写器向芯片卡发送个人化数据的过程。在数据注入过程中,个人化设备必须与一个硬件安全模块(HSM)相连,以保证发送指令时进行数据的加解密和MAC校验;

获得KENC、KDEC和KMAC,通过相互认证来建立一个安全通道;

必须位于工厂的高安全区并满足所有安全要求及程序,达到《银联标识卡生产企业安全管理指南》中的要求。

5

金融,集成电路,IC,借记贷记规范

6.4.3 后续处理

IC卡个人化的后续处理指确认IC卡从个人化设备接受个人化应用数据并正确存储以供日后使用,并对完成个人化加工的IC卡用个人化之前的密钥锁定。

6.5 流程安全要求

6.5.1

应当把个人化加工操作程序作为正式的文档,对它的改动要经过相关管理者的授权。这些程序应当详细说明具体执行每项工作时的工作流程。包括:

1.个人化设备操作过程;

2.数据信息处理和处置过程;

3.处理工作过程中遇到的错误或者其它异常情况的操作指导,包括对系统设备的使用限制等。

6.5.2 个人化处理过程控制

1.个人化处理过程中,卡片和持卡人信息不能暴露给任何无关人员,并保证个人化数据内容应不可修改;

2.在各工序交接过程中,负责统计卡片的其他部门人员不能预先知道数目(盲统计);

3.个人化处理过程要严格执行数字管理。要分别保存好每个工单/分批的主要审查控制记录。这些审查控制记录的内容应包括施工单号、发卡人名称、卡片类型等。对于每一项处理功能,应包含以下记录内容:最初发放数量、上一期的卡剩余量、卡移交数量、退回仓库的卡片数、废卡数量、样卡/试验卡数量、个人化作业设备及其工作记录、操作员签名、日期、时间、审查人签名等;

4.所有个人化加工处理设备故障都应记录下来,记录至少要保存3个月,应包括以下内容:操作者姓名、审查者签名、设备说明/号码、施工单号、日期、时间、故障发生原因等;

5.制卡过程中,打卡和生产现场必须保证两人以上,系统登录 …… 此处隐藏:2539字,全部文档内容请下载后查看。喜欢就下载吧 ……

银联标识卡个人化企业安全管理指南(2).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/126139.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)