YDB 070-2011 基于近距离无线通信技术的移动终端电子支付安全技术要求和测试方法.pdf
《YDB 070-2011 基于近距离无线通信技术的移动终端电子支付安全技术要求和测试方法.pdf》由会员分享,可在线阅读,更多相关《YDB 070-2011 基于近距离无线通信技术的移动终端电子支付安全技术要求和测试方法.pdf(72页珍藏版)》请在麦多课文档分享上搜索。
1、通标准类技术手段主是二1=1 YDB 070-2011 基于近距离无线通信技术的移动终端电子支付安全技术要求Security technical requirements for electronic payment of mobile terminal based on short-range radio communication technology 2011 - 08 -05印发中国通信标准化协会发布YDB 070一2011目欠了i1i1i1i14nLquqJ4在mhdFb严OFb卢bnbonbpO咛to白qUA吐4AAAFhdnbnu-1i1i1inLO白白,unJ12qL22叮中2
2、44AA品44A吐4A4A4本求要.术技体凸由全女统系付支子-u求电-u 理要端钥管全终密书令安动求域理理钥理证命求的移要全管管密管和理要期的体安钥钥令称钥钥管理求求全周语术总(钥密密命理对(密密钥管求要要安命略技证储制求系理密域域理管非心域域密钥要求全全制生件缩义信认存控要体管域全全管钥域中全全称密术要安安控卡文和定通求构制全密全问术理钥全安安钥密全证安安对用技全述片据问能用义和语离需架机安加安访技管密安主从密称安认主从非应全安概芯数访智引定语略距全全全理钥称对付安本性、术缩近安安安JJJ管密对JJJ非JJJJ支卡基JJJJ围范语于11JJ钥JJJJJJJJJ能11111言范规术JJ基JJJ
3、4444密JJ5555;55555智J66666=Eqdqu44445Fb5FD6目l23456I YDB 070-2011 6.2 安全应用要求.43 6.2.1 安全域管理.43 6.2.2 应用管理.45 6.2.3 智能卡支持OTA的安全应用要求.466. 3 智能卡实现电子支付安全的技术要求.466.3.1 智能卡为可插拔的存储卡或者集成在移动终端上的芯片时,智能卡与用户卡进行绑定的技术要求.47 6. 3. 2 智能长遗失、被盗或严重违规时的安全保护方法.476.3.3 电子支付应用的开启与关闭的技术要求.496. 3. 4 智能卡实现电子支付安全模式的技术要求.507 移动终端安
4、全技术要求.50 7.1 移动终端的安全级别要求.50 7. 1. 1 对访问智能卡的技术要求.50 7.2 移动终端运行环境的配置要求.50 8 支付应用生命周期内的安全要求. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 8. 1 支付应用下载与安装. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
5、 . 51 8. 1. 1 支付应用的预安装. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 8. 1. 2 支付应用的后安装. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 8.2 支付应用更新. . . . . . . . . . . . . . . . . . . . . . .
6、. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51 8.3 支付应用删除.52 8.4 更换网络运营商时的支付应用处理.528.5 更换安全智能卡时的支付应用的处理.528.6 支付应用的备份与恢复.52 9 与电子支付相关的通信安全技术要求.52 9. 1 移动终端电子支付中涉及的通信.52 9.2 通信安全的通用技术要求.53 9.3 智能卡通过移动终端和支付系统进行的通信的安全要求.53 9.4 智能卡和远程管理服务器之间的通信的安全要求.53 9.5 近距离通信技术的通信距离的技术要求.541
7、0 异常情况下的电子支付的安全技术要求.5410. 1 电子支付应用下载中断处理安全技术要求.5410.2 在电子支付交易过程中移动终端异常关机时的电子支付安全技术要求. 55 10.3 移动业务与电子支付应用并发情况下的移动终端电子支付安全技术要求.55附录A(资料性附录)加密算法和安全威胁.56附录B(资料性附录)安全密钥生成和远程支付方式安全要求.60II 括:YDB 070-2011 目IJl=I 本技术报告是基于近距离无线通信技术的移动终端电子支付系列技术报告之一,该系列技术报告包一一基于近距离无线通信技术的移动终端电子支付技术要求一一基于近距离无线通信技术的移动电子支付业务技术要求
8、和测试方法一一基于近距离无线通信技术的移动终端电子支付安全技术要求为适应信息通信业发展对通信标准文件的需要,在工业和信息化部统一安排下,对于技术尚在发展中,又需要有相应的标准性文件引导其发展的领域,由中国通信标准化协会组织制定通信标准类技术报告,推荐有关方面参考采用。有关对本技术报告的建议和意见,向中国通信标准化协会反映。本技术报告由中国通信标准化协会提出井归口。本技术报告起草单位:工业和信息化部电信研究院、中兴通讯股份有限公司、中国联合网络通信集团有限公司、中国电信集团公司。本技术报告主要起草人:孙宇涛、马景旺、余万涛、贾倩、吴传喜、匡晓恒、潘娟、马丽、王勇、何桂立、马鑫、史德年、张翔、贺鹏
9、、郑忠斌、袁琦。III - YDS 070-2011 基于近距离无线通信技术的移动终端电子支付安全技术要求2 规范性引用文件件。凡是不注日期ISO/IEC 781 ISO/IEC 781 ISO/IEC 781 ITU-T X.509 3GPP TS 03. ETSI TS 102 ETSI TS 102 ETSI TS 102 Global Plat Global P凹la剖t旺由f扣orrrn川l,气(,仇、的P山 、V 夺、户占J、v户与二飞加合飞(一二沪、如卢二、仙仇川、九入句J户户,4俨Global Platforrn Card Specification v 2.2 - Arnen
10、drnent A一ConfidentialCard Content /扩J3. 1 术语和定义3. 1. 1 全球平台卡片规范V2.2版本修订A:卡上机密内容管理Java卡技术规范V2.2版本(J$R) 177: J2现E安全和信任服务应用接口智能卡IC card/smart card 1 YDB 070-2011 粘贴或嵌有集成电路芯片的一种便携式卡片塑跤。包含了微处理器、I/O接口及内存,提供了数据运算、存取控制及储存功能,卡片的大小、接点定义吕前是由ISO规范统一,主要规定于ISO/IEC7816 中。常见的有交通卡、电子现金卡、金融卡、通讯相关的智能卡和存储卡等。在本技术报告中,指SI
11、M卡、UIM-,USIM卡或者其它智能卡,智能卡中安装有非接触支付应用,为非接触支付应用提供开放、安全的运行环境。智能卡可以符合Java卡技术规范V2.2版本,并应遵守全球平台卡片规范V2.1.1版本或V2.2版本。3.1.2 近距离通信包括近场通信、射频识别、RF-SIM等无线通信技术。其中近场通信CNFC)是在射频识别以及互联技术基础上发展起来的一种近距离通信技术,兼容ISO14443、ISO15693等非接触式IC卡标准,具有主动和被动两种通信模式。3.1.3 基于近距离通信技术的移动终端电子支付用户使用移动终端进行支付,移动终端模拟为非接触支付卡并采用近距离通信方式与支持非接触支付的交
12、易系统进行交互完成有关支付应用。3.1.4 非接触式IC卡IC卡的一种类型,卡内除了逻辑电路或处理器以外,还有天线和射频电路,通过电磁感应未完成IC卡和外部阅读器间的信息交互而无需管脚的接触,工作频率为13.56MHz,遵循ISO10536、ISO14443 或ISO15693。3.1.5 密钥key一种参数,是在明文转换为密文或将密文转换为明文的算法中输入的数据。密钥分为对称密钥与非对称密钥。3.1.6 对称密钥算法一种密钥算法,规定了发送和接收数据的双方必使用相同的密钥对明文进行加密和解密运算。对称加密算法参见树录A.1.1的内容。3. 1.7 非对称密钥算法一种密钥算法。需要两个密钥:公
13、钥和私钥。公铝与私钥是一对,如果用公钥对数据进行加密,只有用对应的私钥才能解密;如果用私钥对数据进行加密,那么只有用对应的公钥才能解密。非对称加密算法参见附录A.1. 2的内容。3. 2 宿路i吾AOF Application Oedicated File 应用专用文件2 AID APDU ATR BIP CA CASD COS DAP DEK GPRS IC ISD ICV NFC OTA PDSN PKCS PKI SCP SCWS S-ENC S-MAC SMS SSD TCP/IP UICC (U) SIM YDB 070一2011App1ication IDentity App1ic
14、ation Protoco1 Data Units Answer to Reset Bearer Independent Protoco1 Certification Authority 应用标识应用协议数据单元响应复位命令承载无关协议认证机构控制机构从安全域卡操作系统户数据验证模板:数据加密密钥jjfi用无限分组业务VW 牛L-3毒品T nv 冒n+L U AA 口bn -1i 1,i 可zion r 牛Lanm oo 户LnuSllpp1ementary Security Card Operation System Data AuthenticationPattern Data Encry
15、ptionKey Genera1 Pockt Radio. Service Integrated CircUit Issuer Security.Domain Integra1ity CheckValue Near Fie1dCommunication Over the Air Packet Data Serving Node Pub1ic-Key C:yptogrphy八Standards.Pub1ic Key /Infrastructure Securi ty Channel Prot正01Smart Card. V干bServerJ集成电路主安全域二完整性检验值d近场通信空中下载分组数据
16、业务节点公钥密码标准公钥基础结构安全通道协议智能卡浏览器安全信道加密密钥二安全信道信息验证编码密钥Secure Chaill1ebEhcryption Secure ChariI1e1-MessagAuthentcation Cod.二Short MessagServie 从安全域俨J二、忡,J短消息服务Supp1ementrY Securi tyDomain二Transmission .eontro1 Protoco1/Internet Protoco1 传输控制协议/网际协议Universa1 Integrated Circuit Card (U丑iversalSllbscrber Ide
17、ntity Modu1e 通用集成电路卡(通用用户识别模块4 基于近距离通信技术的移动终端电子支付系统安全总体技术要求4. 1 安全需求基于近距离通信技术的移动终端电子支付系统i需要满足如下安全需求:a) 移动终端和智能卡的系统安全4移动终端需要为智能卡和电子支付提供安全的终端环境,智能卡需要提供安全机制保护其上存储的机密数据和电子支付应用,以抵御外来的威胁和攻击。b) 通信安全。需要提供安全协议保证智能卡、移动终端和1卡外实体通信的机密性、完整性和可用性。3 YDB 070-一2011c) 电子支付业务的安全。移动终端进行电子支付时需要按照电子支付业务规范和支付系统交互进行电子支付业务的过程
18、。因不同的支付业务的业务规范不同,需要电子支付应用提供商按照业务规范开发和实现电子支付应用,满足业务规范中的安全要求。d) 电子支付应用的安全。移动终端电子支付支持多支付应用,在智能卡上可以存在多个电子支付应用,需要在多应用的情况下保证电子支付应用的安全,电子支付应用之间不会产生冲突。在一个电子支付应用的生命周期内涉及到对电子支付应用的下载、安装、启用、更新、删除以及其他业务过程,在电子支付应用的生命周期内需要保证电子支付应用的安全。e) 异常情况下的安全需求。移动终端电子支付涉及到移动终端、智能卡、移动通信网络等。在移动电子支付的使用过程中,可能会遇到多种异常情况,如移动终端丢失、移动终端不
19、在服务区等。在移动终端电子支付系统中需要考虑到遇到的异常情况以及在异常情况下的安全应对措施。基于近距离通信技术的移动终端电子支付面临多种潜在的安全威胁,具体参见附录A.2o4.2 安全架构基于近距离通信技术的移动终端电子支付可以采用多种技术实现方案,如采用基于智能卡或基于终端的技术实现方案。当采用基于智能卡的技术实现方案时,智能卡可以支持多应用架构。本技术报告只规定了根据GlobalPlatform规范提供的一种基于近距离逼信技术的移动终端电子支付系统的安全架构,如图1所示。移动终端电子支付系统的安全架构可以不限于GlobalPlatform规范。图1基于近距离通信技术的移动终端电子支付系统的
20、安全架构基于近距离通信技术的移动终端电子支付系统的安全架构由四个部分组成:一一智能卡卡安全CI):向用户提供卡发行有关的安全管理功能,使得用户能够安全接入卡相关的电子支付业务系统,并保护卡与卡发行商管理平台之间的信令与数据交互:一一电子支付应用安全CII):提供电子支付应用安全管理功能并保护电子支付应用与应用管理平台之间的信令与数据交互:一一移动终端安全CIII):为卡提供安全的终端环境,保护卡与移动终端之间的信令和数据交互:一一-交易安全CIV):为移动终端与支付平台之间交互的信令和数据提供安全保护功能。该安全架构采用GlobalPlatform规范的多应用框架,在支持GlobalPlatf
21、orm规范的卡上可以安装多个应用,并被分隔为若干个独立的安全域,以保证多个应用相互之间的隔离以及独立性,各个应用提供商管理各自的安全域以及应用、应用数据等。这里提到的支持GlobalPlatform规范的卡指的是符合Global Platform Card Specification V2. 1. 1/V2.2规范的IC芯片或智能卡,从物理形式上可以为SIM/USIM卡、可插拔的智能存储卡或者集成在移动终端上的IC芯片。4 YDB 070-2011 ):)VJ二、jd4艺/J 心v/勺YbJ)jy、2h叫vymveb品勺、Jp飞飞?J飞、 4. 3 安全机制4.3.1 安全认证斗严1 今一、d
22、皂-、飞妇。J飞、 、r扑、,Jhu 、J队、J飞J常2、飞 4.3.3 安全存储/ 广L二二吻了二基于近距离通信技术的移动势端电子支付安全系统支持安全存储功能,安全存储的目的是为了实现一个应用的保密数据不暴露给非法用户或其它应用,数据的完整性受到应有的保护。 步4.3.4 访问控制在基于近距离通信技术的移动终端电子支付中访问控制是基于安全域隔离机制实现的。依赖舌安全域的访问控制由应用的所有者控制,因此应用必须是完全可信赖的。针对每个电子支付应用,在逻辑上5 YDB 070一一2011其对应的存储区域可根据该电子支付应用相关的数据信息的安全等级进行划分,如分为自由访问区,数据保护区和数据保密区
- 1.请仔细阅读文档,确保文档完整性,对于不预览、不比对内容而直接下载带来的问题本站不予受理。
- 2.下载的文档,不会出现我们的网址水印。
- 3、该文档所得收入(下载+内容+预览)归上传者、原创作者;如果您是本文档原作者,请点此认领!既往收益都归您。
下载文档到电脑,查找使用更方便
5000 积分 0人已下载
下载 | 加入VIP,交流精品资源 |
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- YDB 070 2011 基于 近距离 无线通信 技术 移动 终端 电子 支付 安全技术 要求 测试 方法
