標準解讀
GB/T 21078.3-2011是一項針對銀行業(yè)務(wù)中個人識別碼(PIN)管理與安全的國家標準,特別聚焦于開放網(wǎng)絡(luò)環(huán)境中PIN處理的最佳實踐和指導(dǎo)原則。該標準旨在確保個人銀行信息在數(shù)字化交易中的保護,防止未授權(quán)訪問和欺詐行為。以下是該標準的關(guān)鍵內(nèi)容概述:
-
適用范圍:本標準適用于所有在開放網(wǎng)絡(luò)(如互聯(lián)網(wǎng))上進行的銀行業(yè)務(wù)中,涉及到個人識別碼處理的系統(tǒng)設(shè)計、實施和操作維護過程。這包括但不限于網(wǎng)上銀行、移動銀行應(yīng)用等服務(wù)。
-
PIN定義與分類:個人識別碼(PIN)是一種個人保密信息,用于驗證用戶身份。標準明確了PIN的敏感性,并強調(diào)了其在開放網(wǎng)絡(luò)環(huán)境下的特殊保護需求。
-
安全原則:標準強調(diào)應(yīng)遵循最小權(quán)限原則,即系統(tǒng)僅授予執(zhí)行特定任務(wù)所需的最有限權(quán)限。同時,要求實施數(shù)據(jù)加密技術(shù),確保PIN在傳輸和存儲過程中的保密性和完整性。
-
PIN生成與分配:規(guī)定了PIN的生成應(yīng)基于強隨機數(shù)生成器,確保其不可預(yù)測性。PIN的初始分配和后續(xù)重置過程也需安全執(zhí)行,避免信息泄露風(fēng)險。
-
用戶認證:介紹了多因素認證機制的重要性,除了PIN外,還應(yīng)結(jié)合其他驗證手段(如生物特征、短信驗證碼等),以增強用戶身份驗證的安全性。
-
PIN輸入與處理:標準要求在開放網(wǎng)絡(luò)環(huán)境下,采用安全的PIN輸入機制,例如通過硬件加密鍵盤或軟鍵盤隨機化布局,防止鍵擊記錄攻擊。同時,規(guī)定了服務(wù)器端對PIN的處理應(yīng)遵循安全協(xié)議,禁止明文存儲或傳輸PIN。
-
系統(tǒng)安全與監(jiān)控:強調(diào)了定期安全審計、系統(tǒng)漏洞掃描及入侵檢測系統(tǒng)的必要性,確保及時發(fā)現(xiàn)并應(yīng)對潛在威脅。此外,要求建立有效的日志記錄和監(jiān)控機制,以便追蹤異常活動。
-
員工培訓(xùn)與意識:指出銀行機構(gòu)應(yīng)定期對員工進行信息安全培訓(xùn),提升其對PIN處理安全性的認識和操作規(guī)范性,減少人為失誤導(dǎo)致的安全漏洞。
-
合規(guī)性與持續(xù)改進:鼓勵銀行機構(gòu)遵循相關(guān)法律法規(guī),并根據(jù)技術(shù)發(fā)展和安全威脅的新變化,不斷審查和更新其PIN管理與安全策略。
如需獲取更多詳盡信息,請直接參考下方經(jīng)官方授權(quán)發(fā)布的權(quán)威標準文檔。
....
查看全部
- 現(xiàn)行
- 正在執(zhí)行有效
- 2011-12-30 頒布
- 2012-02-01 實施




下載本文檔
GB/T 21078.3-2011銀行業(yè)務(wù)個人識別碼的管理與安全第3部分:開放網(wǎng)絡(luò)中PIN處理指南-免費下載試讀頁文檔簡介
ICS3524040
A11..
中華人民共和國國家標準
GB/T210783—2011/ISO/TR9564-42004
.:
銀行業(yè)務(wù)個人識別碼的管理與安全
第3部分開放網(wǎng)絡(luò)中PIN處理指南
:
Bankin—PersonalidentificationnumberPINmanaementandsecurit—
g()gy
Part3GuidelinesforPINhandlininoennetworks
:gp
(ISO/TR9564-4:2004,IDT)
2011-12-30發(fā)布2012-02-01實施
中華人民共和國國家質(zhì)量監(jiān)督檢驗檢疫總局發(fā)布
中國國家標準化管理委員會
GB/T210783—2011/ISO/TR9564-42004
.:
前言
銀行業(yè)務(wù)個人識別碼的管理和安全分為以下個部分
GB/T21078《》3:
第部分和系統(tǒng)中聯(lián)機處理的基本原則和要求
———1:ATMPOSPIN;
第部分和系統(tǒng)中脫機處理的要求
———2:ATMPOSPIN;
第部分開放網(wǎng)絡(luò)中處理指南
———3:PIN。
本部分為的第部分
GB/T210783。
本部分按照給出的規(guī)則起草
GB/T1.1—2009。
本部分等同采用銀行業(yè)務(wù)個人識別碼的管理與安全第部分開放網(wǎng)
ISO/TR9564-4:2004《4:
絡(luò)中處理指南英文版
PIN》()。
本部分刪除了前言
ISO。
本部分由中國人民銀行提出
。
本部分由全國金融標準化技術(shù)委員會歸口
(SAC/TC180)。
本部分負責起草單位中國金融電子化公司
:。
本部分參加起草單位中國工商銀行中國銀行交通銀行中國人民銀行興化市中心支行中國銀
:、、、、
聯(lián)股份有限公司
。
本部分主要起草人王平娃陸書春李曙光賈樹輝趙志蘭仲志暉王治綱冉平周燕媚張凡
:、、、、、、、、、、
賈靜劉運景蕓張艷
、、、。
Ⅰ
GB/T210783—2011/ISO/TR9564-42004
.:
引言
開放網(wǎng)絡(luò)環(huán)境是一個高風(fēng)險的環(huán)境對基于的交易尤其是這樣因為發(fā)卡方或收單方對
。PIN,PIN
輸入設(shè)備都是無法控制的在許多情況下是持卡人來決定使用什么樣網(wǎng)絡(luò)訪問設(shè)備
。,。
本部分提供了一個指南以幫助支付系統(tǒng)的參與者在開放網(wǎng)絡(luò)系統(tǒng)中減少泄露帶來的風(fēng)險
,PIN,
以及防止在和涵蓋的支付系統(tǒng)中隨泄露可能出現(xiàn)的欺詐其目的
GB/T21078.1GB/T21078.2PIN。
是在開放網(wǎng)絡(luò)環(huán)境中定義一個最小安全準則如果在這種環(huán)境中的安全性不足卡的數(shù)據(jù)也
PIN。PIN,
被泄露則兩者卡數(shù)據(jù)和就有很高的可能性在或開放網(wǎng)絡(luò)環(huán)境中被欺詐性地使用
,(PIN)ATM、POS。
鑒別機制的完整性取決于和持卡人數(shù)據(jù)的機密性在開放網(wǎng)絡(luò)環(huán)境下由于缺乏控制使得
PIN。,
的保護變得困難因此保護持卡人數(shù)據(jù)是必要的這可以把在開放網(wǎng)絡(luò)環(huán)境下卡數(shù)據(jù)盜用和
PIN,,,PIN
泄露造成的欺詐風(fēng)險降到最小
。
Ⅱ
GB/T210783—2011/ISO/TR9564-42004
.:
銀行業(yè)務(wù)個人識別碼的管理與安全
第3部分開放網(wǎng)絡(luò)中PIN處理指南
:
1范圍
本部分規(guī)定了在開放網(wǎng)絡(luò)系統(tǒng)中的處理指南在發(fā)卡方及收單方?jīng)]有直接對管理進行控
PIN;PIN
制的環(huán)境中或在發(fā)生交易前輸入設(shè)備與收單方?jīng)]有關(guān)系的情況下為管理和處理金融卡發(fā)
,PIN,PIN
起的交易提供金融業(yè)務(wù)安全措施的最佳實踐
。
本部分適用于需要驗證的金融卡發(fā)起的交易并適用于負責在開放網(wǎng)絡(luò)系統(tǒng)中使用的終端和
PIN,
輸入裝置中實施管理技術(shù)的組織
PINPIN。
本部分不適用于
:
聯(lián)機環(huán)境下的管理和安全和包含該項內(nèi)容
———PINPIN,GB/T21078.1GB/T21078.2;
核準的加密算法
———PIN;
防止用戶或者發(fā)卡方及其代理商的授權(quán)雇員丟失或故意誤用而采取的保護
———PIN;
非交易數(shù)據(jù)的私密性
———PIN;
保護交易報文防止修改或替換例如聯(lián)機授權(quán)響應(yīng)
———,,;
防止或交易重放
———PIN;
特定的密鑰管理技術(shù)
———;
由基于服務(wù)器的應(yīng)用例如電子錢包來訪問并儲存卡數(shù)據(jù)
———(:);
金融機構(gòu)布放的持卡人激活的安全的輸入設(shè)備
———、、PIN。
2術(shù)語和定義
下列術(shù)語和定義適用于本文件
。
21
.
收單方acquirer
從受卡方獲得與交易相關(guān)的數(shù)據(jù)并將數(shù)據(jù)提交給交換系統(tǒng)的機構(gòu)或其代理
。
22
.
泄露compromise
密碼學(xué)對保密性和
溫馨提示
- 1. 本站所提供的標準文本僅供個人學(xué)習(xí)、研究之用,未經(jīng)授權(quán),嚴禁復(fù)制、發(fā)行、匯編、翻譯或網(wǎng)絡(luò)傳播等,侵權(quán)必究。
- 2. 本站所提供的標準均為PDF格式電子版文本(可閱讀打印),因數(shù)字商品的特殊性,一經(jīng)售出,不提供退換貨服務(wù)。
- 3. 標準文檔要求電子版與印刷版保持一致,所以下載的文檔中可能包含空白頁,非文檔質(zhì)量問題。
最新文檔
- 2025年電子無級速度控制器項目可行性研究報告
- PHP程序設(shè)計項目化教程課件 項目3 匯率計算器-流程控制
- 2025年生物芯片點樣儀項目可行性研究報告
- 2025年玻璃圣誕吊球項目可行性研究報告
- 2025年環(huán)保型多功能電動修剪機項目可行性研究報告
- 中原科技學(xué)院《醫(yī)學(xué)實驗技術(shù)基礎(chǔ)》2023-2024學(xué)年第一學(xué)期期末試卷
- 浙江特殊教育職業(yè)學(xué)院《陽臺上的小花園》2023-2024學(xué)年第一學(xué)期期末試卷
- 浙江省杭州蕭山回瀾重點中學(xué)2025年下學(xué)期初三年級9月月考試卷物理試題試卷含解析
- 山東工藝美術(shù)學(xué)院《高級英語1》2023-2024學(xué)年第二學(xué)期期末試卷
- 四川大學(xué)《醫(yī)學(xué)遺傳與優(yōu)生》2023-2024學(xué)年第二學(xué)期期末試卷
- 浙江省臺州市2025屆高三第二次教學(xué)質(zhì)量評估化學(xué)試題及答案(臺州二模)
- 2025至2030年中國單級懸臂式化工離心泵行業(yè)投資前景及策略咨詢報告
- 【初中地理】七年級地理下冊全冊期末總復(fù)習(xí)(課件)-2024-2025學(xué)年七年級地理課件(人教版2024年)
- 2025年無錫南洋職業(yè)技術(shù)學(xué)院單招職業(yè)技能測試題庫含答案
- 民辦非企業(yè)單位變更登記申請表
- 阿那亞案例詳細分析
- 選煤廠安全管理制度匯編
- 部編版八年級歷史(下)全冊教案
- 叉車駕駛員培訓(xùn)手冊-共89頁PPT課件
- 面試無機化學(xué)研究前沿ppt課件
- 【項目申報書】神經(jīng)環(huán)路的形成、功能與可塑性
評論
0/150
提交評論