Открыть сервис

PCI PTS

PCI PTS (Payment Card Industry Pin Transaction Security) — это набор стандартов безопасности, разработанных Советом по стандартам безопасности индустрии платёжных карт (PCI Security Standards Council, PCI SSC), направленных на защиту данных держателей карт и PIN-кодов при проведении транзакций с использованием платёжных терминалов, банкоматов и других устройств, обрабатывающих PIN-коды. Стандарты PTS являются частью более широкой экосистемы PCI DSS (Payment Card Industry Data Security Standard), но фокусируются исключительно на аппаратных и программных компонентах, которые участвуют во вводе и обработке PIN-кода.

История

Разработка стандартов PCI PTS началась в середине 2000-х годов, когда индустрия платёжных карт столкнулась с ростом числа атак на устройства самообслуживания и терминалы. В 2005 году PCI SSC выпустил первую версию стандарта PTS (v1.0), которая устанавливала требования к защите PIN-кодов на уровне аппаратного обеспечения. Основной целью было предотвращение перехвата PIN-кодов через вредоносное ПО, скиммеры и другие физические атаки.

С течением времени стандарт пересматривался и дополнялся. В 2010 году вышла версия 2.0, которая ввела понятие «безопасного считывателя» (Secure Reader) и требования к шифрованию данных на уровне устройства. Версия 3.0 (2013 год) ужесточила требования к защите от атак по сторонним каналам (side-channel attacks) и ввела обязательную сертификацию для всех устройств, обрабатывающих PIN-коды. Действующая на 2025 год версия 6.0 (выпущена в 2022 году) включает требования к защите от более сложных атак, таких как атаки на основе машинного обучения, а также требования к управлению жизненным циклом устройств.

Область применения

Стандарты PCI PTS распространяются на все устройства, которые обрабатывают, передают или хранят PIN-коды держателей карт. К таким устройствам относятся:

  • Платёжные терминалы (POS-терминалы) — устройства, используемые в торговых точках для приёма платежей по картам.
  • Банкоматы (ATM) — устройства для выдачи наличных и выполнения других банковских операций.
  • Устройства самообслуживания (kiosks) — терминалы для оплаты услуг, пополнения счетов и т.д.
  • PIN-пад (PIN pad) — отдельные клавиатуры для ввода PIN-кода, подключаемые к POS-терминалам или компьютерам.
  • Мобильные устройства — смартфоны и планшеты, используемые для приёма платежей с помощью мобильных терминалов (mPOS).

Основные требования

Стандарт PCI PTS состоит из нескольких модулей, каждый из которых охватывает определённый аспект безопасности. Основные требования включают:

Аппаратная защита

  • Физическая защита — устройство должно быть устойчиво к физическим атакам, таким как вскрытие корпуса, сверление, воздействие химических веществ. Любая попытка несанкционированного доступа должна приводить к уничтожению ключей шифрования и данных.
  • Защита от скимминга — устройство должно предотвращать установку скиммеров (устройств для считывания данных с магнитной полосы карты) на считыватель карт. Обычно это достигается за счёт специальной конструкции считывателя и датчиков, обнаруживающих посторонние предметы.
  • Защита от атак по сторонним каналам — устройство должно быть устойчиво к атакам, основанным на анализе времени обработки, потребления энергии или электромагнитного излучения.

Криптографическая защита

  • Шифрование PIN-кодаPIN-код должен шифроваться сразу после ввода, до передачи на другие компоненты системы. Используются алгоритмы, такие как 3DES, AES, и протоколы, такие как DUKPT (Derived Unique Key Per Transaction).
  • Управление ключами — ключи шифрования должны генерироваться, храниться и уничтожаться безопасным образом. Устройство должно поддерживать функции удалённой загрузки и обновления ключей.
  • Защита данных держателя карты — данные, считанные с магнитной полосы или чипа карты, должны шифроваться или маскироваться (например, замена номера карты на токен).

Программная защита

  • Безопасная загрузка — устройство должно проверять цифровую подпись загружаемого программного обеспечения, чтобы предотвратить установку вредоносного ПО.
  • Изоляция процессов — приложения, работающие на устройстве, должны быть изолированы друг от друга, чтобы одна программа не могла получить доступ к данным другой.
  • Защита от атак на ОСоперационная система устройства должна быть защищена от эксплуатации уязвимостей, а также от атак, направленных на повышение привилегий.

Классификация устройств

В рамках PCI PTS устройства делятся на несколько классов в зависимости от их функциональности и уровня безопасности:

  • Класс 1 — устройства, которые обрабатывают PIN-коды и имеют встроенный считыватель карт (например, банкоматы, POS-терминалы с PIN-падом). Требования к ним наиболее строгие.
  • Класс 2 — устройства, которые обрабатывают PIN-коды, но не имеют встроенного считывателя карт (например, отдельные PIN-пады). Требования к ним также высоки, но несколько мягче, чем к классу 1.
  • Класс 3 — устройства, которые не обрабатывают PIN-коды, но обрабатывают другие данные держателей карт (например, считыватели карт без PIN-пада). Требования к ним минимальны.

Процесс сертификации

Для того чтобы устройство могло быть использовано в платёжной инфраструктуре, оно должно пройти сертификацию на соответствие стандартам PCI PTS. Процесс сертификации включает несколько этапов:

  1. Подача заявки — производитель устройства обращается в одну из аккредитованных лабораторий (например, UL, TÜV, Brightsight).
  2. Тестирование — лаборатория проводит серию тестов, включающих физические атаки, криптографические тесты, тесты на устойчивость к вредоносному ПО и т.д.
  3. Анализ документации — проверяется документация на устройство, включая схемы, описание алгоритмов, политики безопасности.
  4. Выдача сертификата — в случае успешного прохождения всех тестов, устройство получает сертификат PCI PTS, который публикуется на сайте PCI SSC.

Сертификат действителен в течение определённого срока (обычно 3-5 лет), после чего устройство должно пройти повторную сертификацию. Кроме того, производитель обязан обновлять сертификат при внесении изменений в аппаратное или программное обеспечение устройства.

Значение и влияние

Стандарты PCI PTS играют ключевую роль в обеспечении безопасности платёжных систем. Они позволяют снизить риск кражи PIN-кодов и данных карт, что особенно важно в условиях роста числа бесконтактных платежей и использования мобильных устройств. Сертификация по PCI PTS является обязательным требованием для всех производителей платёжного оборудования, работающих с международными платёжными системами, такими как Visa, Mastercard, American Express, Discover, JCB.

В России требования PCI PTS также применяются, хотя их соблюдение не является обязательным по закону. Однако большинство крупных банков и платёжных систем (например, Сбербанк, ВТБ, Национальная система платёжных карт «Мир») требуют от своих поставщиков оборудования сертификации по PCI PTS. Это связано с тем, что стандарты PCI SSC признаны международными платёжными системами, и их соблюдение необходимо для обработки транзакций по картам этих систем.

Критика

Несмотря на широкое распространение, стандарты PCI PTS подвергаются критике по нескольким причинам:

  • Высокая стоимость сертификации — процесс сертификации может стоить десятки тысяч долларов, что делает его недоступным для небольших производителей.
  • Сложность обновления — после сертификации устройство сложно модернизировать, так как любые изменения требуют повторной сертификации.
  • Недостаточная защита от новых атак — хотя стандарт постоянно обновляется, он не всегда успевает за развитием методов атак. Например, атаки на основе машинного обучения, которые стали актуальны в 2020-х годах, были учтены только в версии 6.0.

Источники

  • PCI Security Standards Council. PCI PTS Point of Interaction (POI) Security Requirements and Testing Procedures, Version 6.0. — 2022.
  • PCI Security Standards Council. PCI PTS Glossary of Terms, Abbreviations, and Acronyms. — 2022.
  • PCI Security Standards Council. PCI PTS Security Requirements for Devices with PIN Entry Capabilities. — 2022.
  • Anderson R. Security Engineering: A Guide to Building Dependable Distributed Systems. — 2nd ed. — Wiley, 2008.
  • Bond M., Zielinski P. PINs and Passwords: A Survey of Security and Usability. — University of Cambridge Computer Laboratory, 2005.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →