银联标识卡个人化企业安全管理指南(2)
测试的持续时间;
进行穿透测试的第三方人员名单;
测试人员签名;
发现的问题及解决办法。
5.2.6 网络监控
3
金融,集成电路,IC,借记贷记规范
1.利用各种技术手段或工具来实时监控内部网络数据传输,严禁机密数据泄露;
2.应保存详细的网络监控日志;
3.对员工电子邮箱和上网操作进行监控。
5.2.7 客户和第三方的访问控制
1. 提供给客户和第三方的访问接口应根据许可范围进行设置。第三方和客户只能够看到允许其访问的内容;
2. 对外提供的访问接口只允许使用授权的通信协议、指令和通道;
3. 应定期对有访问权限的客户或第三方的帐号进行检查,检查频率至少每周一次,并做好详细的检查记录;
4. 严格控制有访问许可的网络连接所提供的服务,不允许客户或第三方利用该网络连接相互通讯。
5.3 访问控制及审核
5.3.1 用户权限控制
1. 所有的网络用户必须通过申请、审批和复查等相关流程;
2. 必须明确各级别用户的权限和责任;
3. 用户密码应足够复杂、不易猜测,并定期进行更改。
5.3.2 安全审计和预警
1. 定期检查和审核用户帐号,包括关键事件发生日期和时间、事件类型和访问时间。
2. 定期检测和审核未经授权的尝试。如:失败的登陆尝试、对访问策略规定的违反及防火墙的入侵警告等。
5.3.3 日志管理
1.访问日志应该包括所有硬件设备的使用记录、网络用户访问记录和数据更改记录等;
2. 日志文件应至少保留1年。
5.4 数据备份和灾难恢复
5.4.1 数据备份
1. 为保证灾难发生时能够恢复到系统最新状态,要做到定期备份,备份的数据分为系统状态数据、应用软件数据、访问日志等;
2. 应定期做好系统的各种修复盘和启动盘的更新;
3. 要设置一套完善的备份策略,确保灾难恢复的可行性和快速性;
4. 个人化数据的备份,必须在取得客户书面授权的情况下,由安全人员监督进行。
5.4.2 灾难恢复
1. 应制定完善的灾难恢复策略;
2. 要定期做灾难恢复的演习,并做好演习详细记录。
5.5 系统维护和事故处理
5.5.1 日常维护
IT管理员及安全管理人员应每日检查系统和网络、环境,并做好详细记录。
5.5.2 事故处理
1. 影响到日常业务的事故发生时,由IT管理员通过观察做出初步判断,并立即向IT主管报告。相关责任人应立即赶赴机房现场,分析并确定事故发生的原因,并采取进一步的处理措施解决故障;
2. 判断出事故发生的原因后,应在最短时间内对事故进行处理,并做好相应的处理记录。
5.6 个人化车间安全
1.必须在高安全区内,并严格执行高安全区的安全要求;
2.所有的出入必须使用门禁系统来进行控制;
3.非授权工作人员或来访人员因工作需要需出入,必须由授权人员全程陪同,并由本人在登记表上登记并签名;
4
金融,集成电路,IC,借记贷记规范
4.个人化处理车间必须与机房分离。
6 加工过程及安全管理
6.1 个人化加工过程
磁条卡和IC卡个人化加工过程有初始化、数据准备、个人化设备处理和后续处理等步骤。
6.2 磁条卡个人化
6.2.1 数据准备
磁条卡个人化中,数据准备是个人化企业对发卡银行传递的个人化数据进行数据处理(数据解密和格式转换),成为个人化设备能够识别的数据格式;建议数据的加解密过程和数据转换过程在硬件加密设备(HSM)中进行。
6.2.2 个人化处理
个人化处理指磁条读写器向磁条卡发送个人化数据的过程。个人化设备向卡片写入数据时,必须采用加密且个人化设备能够识别的格式,设备操作人员不能在设备上读出明文数据。
6.3 IC卡初始化及其安全
6.3.1 初始化描述
IC卡初始化主要是IC卡从初始化设备接受初始化指令和相关数据,并依照初始化指令创建相关的应用、必须的文件结构以及部分数据,以便为下一步的个人化做好准备。
6.3.2 安全要求
IC卡初始化设备向IC卡发送初始化命令和指令时,必须对发送的指令和数据进行加解密和MAC校验,其加解密过程必须与硬件安全模块(HSM)相连;
KENC、KDEC、KMAC密钥值对每一片卡必须是唯一的,并在生成者密钥的保护下放在卡上;如果不能放在卡上,其物理存取必须有严格限制;
对卡片的访问必须通过一个16位或以上的口令保护;
必须位于工厂的高安全区并满足所有安全要求及程序,达到《银联标识卡生产企业安全管理指南》中的要求。
6.4 IC卡个人化
6.4.1 数据准备安全要求
数据准备是负责创建用于IC卡应用的程序和数据,数据主要包括发卡行主密钥和相关数据、应用密钥和证书以及应用数据等,有以下步骤:
1.创建个人化数据;
2.将个人化数据整合为数据分组;
3.创建个人化指令和命令;
4.为应用创建用于日志记录的数据;
5.为个人化设备创建输入文件。
数据准备的安全要求如下:
数据准备的全过程必须在与硬件安全模块(HSM)相连的数据处理设备上进行。
严格按照《EMV2000 支付系统集成电路规范》和《中国金融集成电路(IC)卡规范》的要求进行密钥和数据的导入导出,保证密钥以及数据的安全。
6.4.2 个人化处理安全要求
个人化设备处理指芯片读写器向芯片卡发送个人化数据的过程。在数据注入过程中,个人化设备必须与一个硬件安全模块(HSM)相连,以保证发送指令时进行数据的加解密和MAC校验;
获得KENC、KDEC和KMAC,通过相互认证来建立一个安全通道;
必须位于工厂的高安全区并满足所有安全要求及程序,达到《银联标识卡生产企业安全管理指南》中的要求。
5
金融,集成电路,IC,借记贷记规范
6.4.3 后续处理
IC卡个人化的后续处理指确认IC卡从个人化设备接受个人化应用数据并正确存储以供日后使用,并对完成个人化加工的IC卡用个人化之前的密钥锁定。
6.5 流程安全要求
6.5.1
应当把个人化加工操作程序作为正式的文档,对它的改动要经过相关管理者的授权。这些程序应当详细说明具体执行每项工作时的工作流程。包括:
1.个人化设备操作过程;
2.数据信息处理和处置过程;
3.处理工作过程中遇到的错误或者其它异常情况的操作指导,包括对系统设备的使用限制等。
6.5.2 个人化处理过程控制
1.个人化处理过程中,卡片和持卡人信息不能暴露给任何无关人员,并保证个人化数据内容应不可修改;
2.在各工序交接过程中,负责统计卡片的其他部门人员不能预先知道数目(盲统计);
3.个人化处理过程要严格执行数字管理。要分别保存好每个工单/分批的主要审查控制记录。这些审查控制记录的内容应包括施工单号、发卡人名称、卡片类型等。对于每一项处理功能,应包含以下记录内容:最初发放数量、上一期的卡剩余量、卡移交数量、退回仓库的卡片数、废卡数量、样卡/试验卡数量、个人化作业设备及其工作记录、操作员签名、日期、时间、审查人签名等;
4.所有个人化加工处理设备故障都应记录下来,记录至少要保存3个月,应包括以下内容:操作者姓名、审查者签名、设备说明/号码、施工单号、日期、时间、故障发生原因等;
5.制卡过程中,打卡和生产现场必须保证两人以上,系统登录 …… 此处隐藏:2539字,全部文档内容请下载后查看。喜欢就下载吧 ……
相关推荐:
- [高等教育]一年级家长课程教案
- [高等教育]封丘县人民医院深入推进纠正医药购销领
- [高等教育]2017年6月大学英语四级真题试卷及答案(
- [高等教育]2017年北京第二外国语学院文学院824中
- [高等教育]7 高中历史第7单元1861年俄国农奴制改
- [高等教育]【K12学习】4、实际测量-苏教版六年级
- [高等教育]药具培训试卷题库及部分参考答案
- [高等教育]本土电子元器件目录分销商如何赢得生意
- [高等教育]七年级岭南版美术教案
- [高等教育]书作文之书法活动通讯稿
- [高等教育]Endnote X 软件使用入门和用法总结(LS)
- [高等教育]嵌入式系统的现状及发展状况
- [高等教育]2012抗菌药物专项整治活动方案解读
- [高等教育]人教版新课本一年级数学下册期末试卷
- [高等教育]爱课程民法学观后感
- [高等教育]930机组使用说明书1
- [高等教育]煤气设备设施点检标准
- [高等教育]常见室内观叶植物图解
- [高等教育]312党员群众路线心得体会
- [高等教育]小学信息(苗版)第一册全册教案
- 在市---局2010党建大会上的讲话
- 《科哲》提纲及补充阅读材料(2010.7)
- 苏州高博软件技术职业学院论文开题报告
- 兼职导游管理的困境及对策探讨
- 基于通用设计理念的现代厨房产品语义研
- 康乐一中2010年至2011年度鼓号队、花束
- 第10章_数据收集整理与描述_期末复习课
- 2008年黑龙江林甸商贸购物中心营销策划
- 水硬度的测定实验报告
- 五分钟教你拍摄夜景光绘照
- 2014年临床妇产科三基三严试题及答案
- 0第二课 纾解压力第一站了解压力
- 解析建筑工程电气设备安装施工技术要点
- 地方性应用型本科高校“双师型”师资队
- 高考语文专题复习课件:小说阅读指导
- 装饰工程投标书2
- 大学生就业难问题探讨及对策
- English and Its History
- 青岛市城市房屋修缮工程质量监督管理办
- 初中英语形容词和副词的用法和练习题




