Платежная карта (ПК) - специальное средство платежа в форме эмитированной в установленном порядке пластиковой или иного вида карты, с помощью которой держателю предоставляется возможность оплачивать товары или услуги, осуществлять операции со своим банковским счетом, а также иные операции, предусмотренные соответствующим договором.
Классификация платежных карт[3GPP TR 21.905: Vocabulary for 3GPP Specifications.] приведена на рис 7.1.
(рис 7.1) Классификация платежных карт
В зависимости от эмитента - организации, которая осуществляет выпуск и поддержку ПК, а следовательно, и от сферы применения, можно выделить следующие типы карт:
В зависимости от метода записи и обработки данных на карте ПК подразделяются на следующие типы.
По платежности карты делятся на следующие типы.
По продолжительности использования карты делятся на следующие типы:
По способу считывания карты делятся на следующие типы.
По числу приложений, поддерживаемых картой, различают:
Стандарты, используемые при изготовлении и прошивке пластиковых карт, приведены в таблице 7.1.
| № | Наименование | Содержание |
|---|---|---|
| 1 | ISO/IEC 7810 "Идентификационные карты. Физические характеристики"[3GPP TR 21.905: Vocabulary for 3GPP Specifications.] |
|
| 2 | ISO/IEC 7811 "Идентификационные карты. Способ записи"[EMV ICC Specification for Payment Systems.] |
|
| 3 | ISO/IEC 7812 "Идентификационные карты. Система нумерации. Процедура регистрации идентификаторов эмитента"[ISO/IEC 4909. "Идентификационные карты. Содержание данных 3-й дорожки магнитной полосы".] |
|
| 4 | ISO/IEC 7813 "Идентификационные карты. Банковские карты"[ISO/IEC 7810. "Идентификационные карты. Физические характеристики".] |
|
| 5 | ISO/IEC 7816 "Идентификационные карты. Карты на интегральных схемах с контактами"[ISO/IEC 7811. "Идентификационные карты. Способ записи".] |
|
| 6 | ISO/IEC 4909 "Идентификационные карты. Содержание данных 3-й дорожки магнитной полосы"[ISO/IEC 7812. "Идентификационные карты. Система нумерации. Процедура регистрации идентификаторов эмитента".] |
|
| 7 | ISO/IEC 14443 "Идентификационные карты. Бесконтактные карты на интегральных схемах с контактами. Карты бесконтактного считывания"[ISO/IEC 7813. "Идентификационные карты. Банковские карты".] |
|
| 8 | ISO/IEC 15693 "Идентификационные карты. Бесконтактные карты на интегральных схемах с контактами. Карты с радиосвязью"[ISO/IEC 7816. "Идентификационные карты. Карты на интегральных схемах с контактами".] |
|
Карта формата ID-1 представляет собой параллелепипед со скругленными краями с определенными параметрами (табл. 7.2)[EMV ICC Specification for Payment Systems.]. Карты форматов ID-2 и ID-3 отличаются лишь размерами, по остальным же физическим характеристикам они совпадают с картой формата ID-1. Карты формата ID-000 изготавливаются как часть, вычленяемая из карты формата ID-1 (для удаления карты ID-000 из ID-1 без применения вспомогательных инструментов по периметру карты ID-000 располагается рельефная зона).
| № п/п | Тип карты | Ширина, мм | Высота, мм | Толщина, мм |
|---|---|---|---|---|
| 1 | ID-1 | 85,60 | 53,98 | 0,76 |
| 2 | ID-2 | 105,00 | 74,00 | 0,76 |
| 3 | ID-3 | 125,00 | 88,00 | 0,76 |
| 4 | ID-000 | 25,00 | 15,00 | 0,76 |
На лицевой стороне карты находится следующая информация:
Эмбоссирование подразумевает формирование рельефных символов, которые в дальнейшем могут использоваться для печати этих символов на специальных бланках при помощи устройства, называемого импринтером. Стандарт ISO/IEC 7811 устанавливает допустимые характеристики рельефных символов, а также расположение двух зон тиснения на лицевой поверхности платежной карты.
Первая зона тиснения предназначена для расположения рельефных символов идентификационного номера карты, определяемого стандартом ISO/IEC 7812. Идентификационный номер карты эквивалентен номеру счета - PAN (Primary Account Number). PAN имеет длину не более чем 19 цифр и состоит из следующих частей.
| 0 — резерв; |
| 1 — авиалинии; |
| 2 — резерв; |
| 3 — туризм и развлечения; |
| 4 — банковские операции (VISA); |
| 5 — банковские операции (MasterCard); |
| 6 — банковские операции (другие платежные системы); |
| 7 — АЗС; |
| 8 — телекоммуникации; |
| 9 — определяется национальными органами стандартизации. |
Вторая зона тиснения может содержать четыре ряда по 26 символов в каждом. Как правило, в данной зоне располагаются срок действия и имя держателя карты.
У верхнего края обратной стороны карты располагается магнитная полоса (в случае наличия последней). Данные хранятся на трех дорожках, причем первые две могут использоваться только для чтения, на них записывается идентификационная информация; третья дорожка может использоваться в режимах чтение/запись и предназначена для хранения и модификации данных, используемых в транзакциях.
Под магнитной полосой находится место для подписи держателя карты. Также на обратной стороне карты может располагаться фотография держателя карты и некоторая дополнительная информация.
На рис 7.2 представлена общая структура смарт-карты, которая состоит из нескольких компонентов.
(рис 7.2) Структура смарт-карты
Центральный процессор (CPU) - 8-, 16- или 32-разрядный RISC процессор.
В состав системы ввода-вывода входят следующие компоненты:
В состав модуля обеспечения защиты данных входят следующие компоненты:
Внешний вид контактной площадки для смарт-карты показан на рис 7.3.
(рис 7.3) Внешний вид контактной площадки смарт-карты
Площадка содержит следующие контакты:
Минимальной логической единицей информации в смарт-карте в соответствии со стандартом ISO/IEC 7816 является элемент данных (DE - Data Element). В физической памяти элемент данных представлен объектом данных (DO - Data Object). Каждый объект данных представлен тремя полями:
Совокупность элементов данных образует файлы. Каждый файл имеет свой номер или идентификатор, состоящий из четырех 16-разрядных цифр. В смарт-картах существуют два типа файлов, приведенных на рис 7.4.
(рис 7.4) Структура файловой системы смарт-карты
Информация о файле, будь то DF-, MF- или EF-файл, хранится в заголовке файла, который носит название FCI - File Control Information, и представлена в табл. 7.3.
| Тег | Содержимое объекта данных | |
|---|---|---|
| DF-файл | EF-файл | |
| 81h | File Size - размер файла | |
| 82h | File Descriptor - дескриптор файла | File Descriptor - дескриптор файла |
| 83h | File Identifier - идентификатор файла | File Identifier - идентификатор файла |
| 84h | DF Name - имя файла | DF Name - имя файла |
| 85h | DF Attributes - атрибуты файла | DF Attributes - атрибуты файла |
| 86h | Условия создания файлов-потомков | Условия доступа |
Существуют три типа элементарных файлов:
Для осуществления операций с картой необходимо наличие терминала. В случае карт с магнитной полосой терминал считывает информацию с магнитной полосы или записывает информацию на третью дорожку магнитной полосы. В случае использования смарт-карты взаимодействие между картой и терминалом осуществляется по принципу "клиент-сервер" (карта выступает в роли сервера, терминал - в роли клиента). Взаимодействие между смарт-картой и терминалом осуществляется при помощи следующих уровней модели OSI:
Структуры данных блоков представлены в табл. 7.4 и 7.5.
| Код | Описание |
|---|---|
| CLA | класс команды |
| INS | код команды |
| P1, P2 | параметры команды |
| LC | длина поля Data в байтах |
| DATA | данные |
| LE | ожидаемая длина ответа |
| Поле | Описание |
|---|---|
| Data | данные |
| SW1 | статусное слово 1 |
| SW2 | статусное слово 2 |
Список команд, используемых для работы со смарт-картами, приведен в табл. 7.6.
| № | CLA | INS | Команда | Описание |
|---|---|---|---|---|
| 1 | 08h | 1Eh | Application Block | блокировка выбранного приложения |
| 2 | 08h | 18h | Application Block | разблокировка выбранного приложения |
| 3 | 08h | 16h | Card clock | блокировка всех приложений карты |
| 4 | 00h | 82h | External Authenticate | аутентификация владельца карты |
| 5 | 08h | AEh | Generate Application Cryptogram | выбор прикладной криптограммы |
| 6 | 00h | 84h | Get Challenge | генерация случайного числа для криптографических алгоритмов |
| 7 | 08h | CAh | Get Data | чтение объектов данных |
| 8 | 08h | A8h | Get Processing Options | инициация выполнения транзакции |
| 9 | 08h | 88h | Internal Authenticate | аутентификация карты |
| 10 | 08h | 24h | PIN Change/Block | изменение/блокировка PIN-кода |
| 11 | 08h | B2h | Read Record | чтение записи в файле |
| 12 | 08h | A4h | Select | выбор файлов |
| 13 | 08h | 20h | Verify | проверка PIN-кода |
Безопасность данных в смарт-картах обеспечивается за счет решения трех задач:
Аутентификация карты и владельца состоит из двух этапов.
Большинство смарт-карт имеет встроенный счетчик числа неправильно введенных PIN-кодов. По достижении определенного значения данного счетчика карта блокируется.
Вычисление кода аутентификации сообщения производится в соответствии со стандартом ISO/IEC 9797.
Жизненный цикл смарт-карт состоит из следующих фаз.
Хотя смарт-карты являются гораздо более надежным средством платежа, чем карты, основанные на магнитной полосе, тем не менее и эти карты могут быть подвергнуты ряду атак.
Рассмотрим существующие угрозы смарт-картам, с которыми следует считаться разработчикам при создании нового поколения смарт-карт.
Трэкинг. При трэкинге зарегистрированный продавец злоупотребляет правами на использование устройств, считывающих RFID-карты. Например, если продавец А хочет знать, использовалась ли карта покупателя С в сделках с другими продавцами с момента последней сделки А и С, то он вполне может это сделать за счет уязвимостей, существующих в алгоритме выполнения и отслеживания транзакций в смарт-картах.
Незаконное скрытое чтение рассылаемых смарт-карт. Неавторизированное, потенциально неизвестное устройство читает теги на близком или далеком расстоянии. Одна из таких атак получила название "Атака Джонни Карсона" в честь комедийного актера, который сыграл человека со сверхъестественными способностями к удаленному чтению информации силой мысли. "Атака Джонни Карсона" на кредитные карты RFID становится возможной, когда у злоумышленника есть физический доступ к потоку почты для чтения данных со смарт-карт. В США, например, эмитированные смарт-карты отправляются их будущему владельцу по почте, поэтому такая атака в США достаточно распространена. Все, что необходимо злоумышленнику, это получить доступ к конверту с картой. При этом вскрывать конверт необязательно. Подобная атака может иметь серьезные последствия, так как злоумышленник помимо данных с карты знает и данные адресата, т.е. хозяина карты. Физический же доступ к почте чрезвычайно прост (например, в комнатах общежития или почтовых ящиках у дороги).
Существует много разновидностей подобной атаки. Например, очень распространена атака типа "Bump-and-run" (дословно "Столкнись и беги"), когда содержимое кошелька жертвы становится доступно для просмотра в оживленной очереди, лифте или метро.
Некоторые потребители, обладающие смарт-картами с достаточным диапазоном чтения, предпочитают просто подносить кошелек к считывающему устройству, нежели вынимать оттуда карту. Именно на этом основаны атаки, в процессе которых считывающие устройства злоумышленника с мощным излучением могут прочесть данные кредитной карты клиента, пока тот просто читает вывеску и достаточно близко приблизился к считывателю атакующего. Еще одно место, где злоумышленник может незаконно считать данные со смарт-карты, - это спортзал, где посетители часто оставляют кошельки в неохраняемом шкафчике у двери.
Прослушивание. При прослушивании злоумышленник с помощью антенны записывает данные, передаваемые в процессе связи между считывающим устройством и смарт-картой. Поскольку прослушивание происходит при процессе живого общения (например, в магазине), внешняя защита (футляр) не сможет предотвратить такую атаку. Успех атаки зависит от многих факторов, в том числе и от диапазона чтения.
Подача повторного сигнала. При этой атаке злоумышленник передает точную копию радиосигнала, полученного приемопередатчиком во время последней операции между считывающим устройством и смарт-картой. Хотя простые атаки такого типа легко предотвратить (временные метки, одноразовые пароли, криптография "вопрос-ответ"), более комплексные атаки все же могут увенчаться успехом. При такой атаке, известной как "ретрансляция", злоумышленник передает сигнал от законного устройства через одно или несколько незаконных устройств к законной цели, которая может находиться на большом расстоянии от атакующего. Расстояние, на котором атака увенчается успехом, зависит главным образом от времени ожидания, допускаемого протоколом.
Очевидно, что с рассмотренными атаками вынуждены бороться разработчики платежных систем на основе смарт-карт. Можно взять на вооружение описанный ниже прием, который позволяет успешно защититься от подобных атак.
Прием строится на использовании специального средства блокировки - "Клетки Фарадея", непроницаемой для радиоволн оболочки в форме металлической сетки или кожуха. Сегодня клиенты могут купить "Клетку Фарадея", выполненную в виде кошельков или специальных футляров. Подобные решения позволяют успешно защищать смарт-карты от незаконного сканирования. Однако, когда карту извлекают из такого футляра, чтобы сделать покупку, атака снова становится возможной. Очевидно, что производители кредитных бесконтактных карт должны хотя бы присылать их по почте в "Клетке Фарадея", чтобы избежать "Атаки Джонни Карсона".
Несомненно, в ближайшем будущем стоит ожидать появления целого комплекса мер, призванных обеспечить безопасность бесконтактных платежей.
Скорее всего, новое поколение карт будет оснащено механизмом их отключения, т.е. перевода в пассивный режим, в котором считывание данных с карты будет невозможным. Для осуществления платежа пользователю будет необходимо "включить" карту, возможно, с помощью специальной перемычки на самой карте. Также активация карты может быть реализована с помощью встроенного светового сенсора, т.е. в полной темноте (например, в кошельке). При подобной защите у злоумышленника не будет возможности снять денежные средства с карты. Возможна реализация подобной функции и на основе встроенного теплового сенсора, который будет активировать карту при прикосновении человеческой руки.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.