GB T 21078.1-2007 银行业务 个人识别码的管理与安全 第1部分 ATM和POS系统中联机PIN处理的基本原则和要求.pdf
《GB T 21078.1-2007 银行业务 个人识别码的管理与安全 第1部分 ATM和POS系统中联机PIN处理的基本原则和要求.pdf》由会员分享,可在线阅读,更多相关《GB T 21078.1-2007 银行业务 个人识别码的管理与安全 第1部分 ATM和POS系统中联机PIN处理的基本原则和要求.pdf(27页珍藏版)》请在麦多课文档分享上搜索。
1、ICS 35240。40A 11 瘩雪中华人民共和国国家标准GBT 2107812007银行业务 个人识别码的管理与安全第1部分:ATM和POS系统中联机PIN处理的基本原则和要求Banking-Personal Identification Number management and security-Part 1:Basic principles and requirements for online PIN handlingin ATM and POS systems2007-09-05发布(IS0 95641:2002,MOD)2007-12-0 1实施宰瞀嬲紫瓣警糌瞥星发布中国国家标
2、准化管理委员会仅1”目 次GBT 2107812007前言一1范围-。12规范性引用文件13术语和定义14 PIN管理的基本原则一45 PIN输入设备-46 PIN的安全问题57与账户相关的PIN功能的管理保护技术78交易相关PIN的管理保护技术9附录A(资料性附录)密钥管理的一般原则一13附录B(资料性附录)PIN验证技术15附录C(资料性附录)用于联机PIN加密的PIN输入设备16附录D(资料性附录)伪随机PIN生成例子18附录E(资料性附录)设计PIN输入设备的设计指南19附录F(资料性附录)敏感数据的清除和销毁程序指南22附录G(资料性附录)提供给客户的信息24刖 昌GBT 21078
3、12007GBT 21078(银行业务个人识别码的管理与安全分为三个部分:第1部分:ATM和POS系统中联机PIN处理的基本原则和要求;第2部分:ATM和POS系统中脱机PIN处理要求;第3部分:开放网络中PIN处理指南。本部分为GBT 21078的第1部分。本部分修改采用ISO 95641:2002(银行业务个人识别码的管理和安全第1部分:ATM和POS系统中联机PIN处理的基本原则和要求(英文版)。为便于使用,本部分删除了ISO前言。针对我国金融业务密码算法的实际使用情况,删除了原国际标准第9章加密算法的核准程序。本部分的附录A到附录G均为资料性附录。本部分由中国人民银行提出。本部分由全国
4、金融标准化技术委员会归口。本部分负责起草单位:中国金融电子化公司。本部分参加起草单位:中国人民银行、中国银行、中国建设银行、中国银联股份有限公司、中国光大银行、北京启明星辰公司。本部分主要起草人:谭国安、杨螗、陆书春、李曙光、刘运、杜宁、刘志军、张艳、张德栋、戴宏、张晓东、马云、李红建、王威、王沁、孙卫东、李春欢。本部分为首次制定。GBT 2107812007银行业务个人识别码的管理与安全第1部分:ATM和POS系统中联机PIN处理的基本原则和要求1范围本部分规定了为有效的PIN管理提供所需要的最小安全措施的基本原则和技术。这些措施适用于那些负责实施PIN管理和保护技术的机构。本部分也规定了联
5、机环境中金融交易卡所应用的PIN保护技术和PIN数据交换的标准方法。这些技术适用于那些负责实施ATM和POS终端中PIN管理和保护技术的机构。本部分的条款没有包括:a)脱机PIN环境中的PIN管理和安全,ISO 95643:2003中包含该项内容;b) 电子商务环境中的PIN管理和安全,ISO 9564后续部分将会包含该项内容;c) 防止顾客或者发卡行授权的员工丢失或者故意误用PIN;d)非PIN交易数据的保密性;e)交易报文的保护,防止修改或替换。如对PIN验证的授权响应;f)防止PIN或交易的重放;g)特定密钥管理技术。2规范性引用文件下列文件中的条款通过GBT 21078的本部分的引用而
6、成为本部分的条款。凡是注日期的引用文件,其随后所有的修改单(不包括勘误的内容)或修订版均不适用于本部分,然而,鼓励根据本部分达成协议的各方研究是否可使用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。GBT 1569411995识别卡发卡者标识第1部分:编号体系(idt ISOIEC 7812一l:1993)GBT 16649(所有部分)识别卡带触点的集成电路卡(IsOIEc 7816(所有部分),MOD)GBT 17552-1998识别卡金融交易卡(idt ISOIEC 7813;1995)ISOIEC 7812 2识别卡发卡者标识第2部分:申请和注册规程ISO 9564
7、2:1991银行业务个人识别码管理和安全第2部分:核准的PIN加密算法ISO 95643:2003银行业务个人识别码管理和安全第3部分:ATM和POS系统中脱机PIN处理要求IsO 11568(所有部分)银行业务密钥管理(零售)Is0 13491(所有部分)银行业务安全加密设备(零售)3术语和定义下列术语和定义适用于GBT 21078的本部分。31收单机构 acquirer从受卡方接受与交易相关的数据并将数据导人交换系统的机构或其代理。1GBT 210781200732算法algorithm明确定义的数学计算过程。33受卡方card acceptor接受卡并将交易数据提交给收单机构的实体。34
8、密文cipher text加密形式的数据。35损害compromise密码学中是指保密性和(或)安全性的破坏。36密钥cryptographic key在算法中使用的将明文转换为密文的数学值,反之亦然。37客户 customer与交易中指定的主账号(PAN)相关的个入。38解密decipherment与可逆的加密运算相反的过程,将密文翻译为可理解的形式。39双重控制dual control采用两个或更多实体(通常是人),共同操作以保护敏感功能或信息的过程,通过使用该过程,可以使得单个实体无法访问或使用材料。例如,密钥是被访问或使用的材料类型的实例。310加密encipherment采用某种编码
9、机制将文本翻译为不可理解的形式。311不可逆加密irreversible encipherment从明文到密文的一种转换,通过使用这种方法,使得即使掌握密钥也无法恢复出明文,除非进行穷举。312密钥的不可逆转换 irreversible transformation of a key由前一密钥产生新的密钥,使得即使掌握新密钥和转换方法的细节也没有确定前一密钥的可行方法。313发卡机构issuer拥有由主账号标识的账户的机构。314密钥组件key component至少两个具有密钥格式的参数中的其中一个,它可以通过和其他一个或多个这样的参数进行模22GBT 2107812007加法而形成密钥。3
10、15模2加法(异或)modulo-2 addition(exclusive OR-ing)不带进位的二进制加法(也称为异或)。316节点node交易所经过的任何报文处理实体。317公证notarization一种为了鉴别数据起源和最终接收者身份而更改密钥加密密钥的方法。318个人识别码Personal Identification Number;PIN客户持有的用于身份验证的代码或口令。319PIN输入设备PIN Entry Device;PED持卡人输入PIN的设备。注:PIN输入设备也可以被称为PIN pad。320明文plain text原始未加密形式的数据。321主账号Primary
11、Account Number;PAN为标识发卡机构和持卡人而分配的号码,该号码由发卡机构识别号和个人账户标识以及附带的校验位共同组成,见GBT 1569411995中的定义。322伪随机数pseudo-random number在统计上具有随机性,并且即使通过某种算法程序生成也不可预测的数。323参考PIN reference PIN用来验证交易PIN的PIN值。324可逆加密reversible encipherment由明文到密文的转换过程,并且转换过程中使用的方法能够恢复原始明文。325密钥分割split knowledge两方或更多方独立地、保密地保管某一单个密钥的各个组件的情况,各方
12、不能独立传递最终生成的密钥的信息。326终端terminal由收单机构控制的用来接收符合GBT 17552-1998和GBT 16649规定的卡以及将交易导人支付系统的设备。注:它也可以包括其他组件和界面,如主机通信。GBT 2107812007327交易PIN transaction PIN在交易时由客户输入的PIN。328真随机数生成器true random number generator利用不可预测和不确定的物理现象产生位串的设备,在给定所有之前位和之后位的信息时,该设备预测任意位的能力不大于05。329密钥变体variant of a key原始密钥经过一个非保密过程而产生的一个新密
13、钥,新密钥中的一个或多个非奇偶位与原始密钥中的相应位不同。4 PIN管理的基本原则PIN的管理需要遵循以下基本原则:a)所有的PIN管理功能都应采取控制手段,以保证所使用的软硬件不会在没有记录、检测或禁用(见611)等控制下受到欺骗性的篡改或访问;b)在选择PIN后(如72中所定义的),直到PIN失效之前,如果需要存储,则在PIN不能按照62和77中定义的那样保证物理安全时应对PIN进行加密;e)对于不同的账户,用给定的加密密钥对相同的PIN值进行加密时,应保证不会预期产生相同的密文,见62中的定义;d)加密后PIN的安全性不应依赖于加密过程设计或算法的保密性,而是依赖于保密密钥,见62中的定
14、义;e)明文PIN不应存在于收单机构的设施中,631中定义的物理安全的设备除外;f)明文PIN可以存在于发卡机构的通用计算机设施中,只要该设施当时是一个物理安全的环境,见632中的定义;g) 只有由发卡机构授权的客户和或人员才可以参与PIN的选择(见72)、PIN的发布或者任何可以与账户身份信息相关的PIN的输人过程。这样的人员应只在严格的强制性程序下(如双重控制下)进行操作;h)加密存储的PIN应被保护以防止替换,见77中的定义;i)PIN的泄露(或者怀疑泄露)应导致结束78中所定义的PIN的生存期;j)尽管验证功能可以委托给另一个机构代理,但是应由发卡机构负责PIN的验证,如85中所定义;
15、k)PIN的存储和传输保护应采用不同的加密密钥,如62中所定义;1)应以书面的形式建议客户注意PIN和PIN保密的重要性(参见附录G)。5 PIN输入设备51宇符集所有的PIN输人设备都应提供从0到9的十进制数字型字符的输人。注:虽然没有在本部分中描述字母字符,但是认为可以将字母字符作为十进制数字型字符。附录E给出了PIN输入设备的设计指南,包括字母到数字的映射。52宇符表示PIN字符的数值和加密前的内部编码之间的关系应如表1所述。表1字符表示GBT 2107812007PIN字符 内部二进制码O 00001 000lZ 00103 00114 01005 01016 01107 01118
16、10009 l00153 PIN的输入输入的PIN值不应以明文显示,也不能通过声频回响泄露。54封装时需要考虑的事项PIN输入设备可以封装在终端内作为一个整体,或者也可以脱离终端控制电子装置作为远程部件。终端控制电子装置可以是物理安全的,也可以不是(见632的定义)。但是,PIN输入设备应达到632或634所要求的安全性。PIN输入设备的设计或安装要使用户在输入PIN值时能够防止被他人看到。当使用远程PIN输入设备时,它和相关终端之间的通信链路应受到保护(见82)。表2总结了终端和PIN输入设备的四种可能配置的安全要求。表2 PIN输入设备封装需要考虑的问题终端物理安全 终端物理不安全632中
17、的物理保护要求应用于整个 632或634中的物理保护要求应用于终端。 PIN输入设备。PIN输入设备集成到终端 终端按照634的要求对PIN进行加 PIN输入设备应按照62的要求对PIN密传输。 进行加密传输。PIN输入设备的安全性应符合632 PIN输入设备的安全性应符合632或或634的要求。 634的要求。PIN输入设备远离终端 PIN输入设备按照62的要求对PIN PIN输入设备应按照62的要求对PIN进行加密传输。 进行加密传输。6 PIN的安全问题61 PIN的控制要求611硬件和软件PIN管理功能中使用的硬件和软件的实现应确保以下原则:a)硬件和软件能够正确执行并只能执行其设计功
18、能;b) 硬件和软件不能在不受检测或禁止的情况下被修改或访问;c) 信息不能在不受检测或拒绝尝试的情况下被欺骗性地访问或修改;d) 系统不应能被用来或误用来对PIN进行穷举性的反复尝试。GBT 2107812007注:用于选择、计算、或者加密PIN的程序或转储文件的打印稿或微缩胶片在使用、传输、存储和清除过程中应受到控制。612记录介质任何包含能够确定明文PIN的数据的记录介质(例如磁带、磁盘)都应在使用后被立即消磁、覆盖或者物理销毁。只有当上述过程中的所有存储区域(包括临时存储)能被明确地判定已消磁或覆盖时,才能在这些过程中使用计算机系统(参见附录F)。613口头通信不能有要求或允许口头交换
19、明文PIN的过程,也不允许打电话或者当面通知。机构不应允许其员工要求客户泄露PIN或者向客户推荐具体的PIN值。614电话键盘机构的程序不应允许通过电话键盘输入明文PIN,除非该电话设备的设计和制造符合54中PIN输入设备和82中PIN传输的要求。62 PIN加密采用的加密过程应确保当同一个PIN值与不同账户相关联时,用特定密钥对明文PIN值加密不会预测产生相同的加密后的值(见78中的b)。应使用不同的加密密钥来保护参考PIN和交易PIN。PIN加密密钥不应用于其他的加密目的。PIN加密密钥的长度应至少为112位。恰当的技术是使用ISO 115682中规定的双倍长DEA。ISO 115681规
20、定了密钥管理的一般原则。63物理安全631 PIN输入设备的物理安全该子条款定义了“物理安全设备”和“物理安全环境”,并且规定了PIN输入设备的要求。IsO 134911规定了物理安全要求。未加密的参考PIN应只存在于“物理安全环境”或“物理安全设备”中。未加密的交易PIN应只存在于“物理安全设备”,即符合634要求的PIN输入设备或者发卡机构(或发卡机构代理)的“物理安全环境”当中。632物理安全设备设备所工作的操作环境是评估任何设备物理安全性的重要考虑事项。物理安全设备是指在其预定方式和环境下运行时,不会被成功侵人或者被操纵而导致泄露所有或部分密钥、PIN或者驻留在设备中的其他保密值的硬件
21、设备。当设备在其预定方式和环境下运行时,对设备的侵入应立即自动清除设备内所有PIN、密钥和保密值以及所有有用剩余物。当能够确保设备的内部操作没有被修改为允许侵入(in在设备内插入主动或被动窃听机制)时,应只被作为物理安全设备进行操作。633物理安全环境物理安全环境是指配备了访问控制或其他机制用来防止任何形式的侵入的环境,它会防止因侵入而导致的环境内存储的所有或部分密钥或PIN的泄露。物理安全环境应始终保持如此,直到所有PIN、密钥和它们的有用剩余物从环境中擦除。634 PIN输入设备要求PIN输入设备应遵循632的要求,或者至少符合以下要求:a)交易PIN在设备内应以第8章所允许的方式进行加密
22、。b)PIN输入设备的成功侵入不应允许泄露任何以前输入的交易PIN,即使掌握了设备外部可以访问的额外的相关数据(例如以前从设备传输的加密PIN)。6GBT 2107812007c)对存储在PIN输入设备中保密数据(PIN或密钥)的未授权确定,或者在设备内安装“窃听器”来记录保密数据,都应要求将该设备放人专门的设施中,或者:在足够长的时间内不能使用该设备,以使得检测到该设备离开操作位置的机率提高;和该设施一旦进行物理破坏,该设施在没有很高的篡改检测概率时不能重新恢复服务。而且,对设备中保密数据的确定和设备内“窃听器”的安装需要专门的装置和技术,而这些通常并不容易获得。d)存储在PIN输入设备内的
23、数据即使已被确定也不能被传递到其他这样的设备中。注:参见附录c中PIN输人设备的实施指南。7与账户相关的PIN功能的管理保护技术71 PIN长度PIN的长度不应少于4个字符且不多于12个字符。注:虽然使用长的PIN有安全上的优势,但可能阻碍了它的可用性。出于可用性的考虑,被分配的数字PIN长度不应超过6位。出于安全性的原因,建议客户选择的字母PIN长度不应少于6个字符。需要注意的是,许多国际系统不接受多于6个数字的输入并且或者不支持字母输入。72 PIN选择721 PIN选择技术可以使用以下一种或多种技术来选择PIN:a)分配的衍生PIN;b)分配的随机PIN;c) 客户选择的PIN。PIN选
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- GB 21078.1 2007 银行业务 个人 识别码 管理 安全 部分 ATM POS 系统 联机 PIN 处理 基本原则 要求

链接地址:http://www.mydoc123.com/p-220270.html