PCI PTS¶
PCI PTS (Payment Card Industry Pin Transaction Security) — это набор стандартов безопасности, разработанных Советом по стандартам безопасности индустрии платёжных карт (PCI Security Standards Council, PCI SSC), направленных на защиту данных держателей карт и PIN-кодов при проведении транзакций с использованием платёжных терминалов, банкоматов и других устройств, обрабатывающих PIN-коды. Стандарты PTS являются частью более широкой экосистемы PCI DSS (Payment Card Industry Data Security Standard), но фокусируются исключительно на аппаратных и программных компонентах, которые участвуют во вводе и обработке PIN-кода.
¶История
Разработка стандартов PCI PTS началась в середине 2000-х годов, когда индустрия платёжных карт столкнулась с ростом числа атак на устройства самообслуживания и терминалы. В 2005 году PCI SSC выпустил первую версию стандарта PTS (v1.0), которая устанавливала требования к защите PIN-кодов на уровне аппаратного обеспечения. Основной целью было предотвращение перехвата PIN-кодов через вредоносное ПО, скиммеры и другие физические атаки.
С течением времени стандарт пересматривался и дополнялся. В 2010 году вышла версия 2.0, которая ввела понятие «безопасного считывателя» (Secure Reader) и требования к шифрованию данных на уровне устройства. Версия 3.0 (2013 год) ужесточила требования к защите от атак по сторонним каналам (side-channel attacks) и ввела обязательную сертификацию для всех устройств, обрабатывающих PIN-коды. Действующая на 2025 год версия 6.0 (выпущена в 2022 году) включает требования к защите от более сложных атак, таких как атаки на основе машинного обучения, а также требования к управлению жизненным циклом устройств.
¶Область применения
Стандарты PCI PTS распространяются на все устройства, которые обрабатывают, передают или хранят PIN-коды держателей карт. К таким устройствам относятся:
- Платёжные терминалы (POS-терминалы) — устройства, используемые в торговых точках для приёма платежей по картам.
- Банкоматы (ATM) — устройства для выдачи наличных и выполнения других банковских операций.
- Устройства самообслуживания (kiosks) — терминалы для оплаты услуг, пополнения счетов и т.д.
- PIN-пад (PIN pad) — отдельные клавиатуры для ввода PIN-кода, подключаемые к POS-терминалам или компьютерам.
- Мобильные устройства — смартфоны и планшеты, используемые для приёма платежей с помощью мобильных терминалов (mPOS).
¶Основные требования
Стандарт PCI PTS состоит из нескольких модулей, каждый из которых охватывает определённый аспект безопасности. Основные требования включают:
¶Аппаратная защита
- Физическая защита — устройство должно быть устойчиво к физическим атакам, таким как вскрытие корпуса, сверление, воздействие химических веществ. Любая попытка несанкционированного доступа должна приводить к уничтожению ключей шифрования и данных.
- Защита от скимминга — устройство должно предотвращать установку скиммеров (устройств для считывания данных с магнитной полосы карты) на считыватель карт. Обычно это достигается за счёт специальной конструкции считывателя и датчиков, обнаруживающих посторонние предметы.
- Защита от атак по сторонним каналам — устройство должно быть устойчиво к атакам, основанным на анализе времени обработки, потребления энергии или электромагнитного излучения.
¶Криптографическая защита
- Шифрование PIN-кода — PIN-код должен шифроваться сразу после ввода, до передачи на другие компоненты системы. Используются алгоритмы, такие как 3DES, AES, и протоколы, такие как DUKPT (Derived Unique Key Per Transaction).
- Управление ключами — ключи шифрования должны генерироваться, храниться и уничтожаться безопасным образом. Устройство должно поддерживать функции удалённой загрузки и обновления ключей.
- Защита данных держателя карты — данные, считанные с магнитной полосы или чипа карты, должны шифроваться или маскироваться (например, замена номера карты на токен).
¶Программная защита
- Безопасная загрузка — устройство должно проверять цифровую подпись загружаемого программного обеспечения, чтобы предотвратить установку вредоносного ПО.
- Изоляция процессов — приложения, работающие на устройстве, должны быть изолированы друг от друга, чтобы одна программа не могла получить доступ к данным другой.
- Защита от атак на ОС — операционная система устройства должна быть защищена от эксплуатации уязвимостей, а также от атак, направленных на повышение привилегий.
¶Классификация устройств
В рамках PCI PTS устройства делятся на несколько классов в зависимости от их функциональности и уровня безопасности:
- Класс 1 — устройства, которые обрабатывают PIN-коды и имеют встроенный считыватель карт (например, банкоматы, POS-терминалы с PIN-падом). Требования к ним наиболее строгие.
- Класс 2 — устройства, которые обрабатывают PIN-коды, но не имеют встроенного считывателя карт (например, отдельные PIN-пады). Требования к ним также высоки, но несколько мягче, чем к классу 1.
- Класс 3 — устройства, которые не обрабатывают PIN-коды, но обрабатывают другие данные держателей карт (например, считыватели карт без PIN-пада). Требования к ним минимальны.
¶Процесс сертификации
Для того чтобы устройство могло быть использовано в платёжной инфраструктуре, оно должно пройти сертификацию на соответствие стандартам PCI PTS. Процесс сертификации включает несколько этапов:
- Подача заявки — производитель устройства обращается в одну из аккредитованных лабораторий (например, UL, TÜV, Brightsight).
- Тестирование — лаборатория проводит серию тестов, включающих физические атаки, криптографические тесты, тесты на устойчивость к вредоносному ПО и т.д.
- Анализ документации — проверяется документация на устройство, включая схемы, описание алгоритмов, политики безопасности.
- Выдача сертификата — в случае успешного прохождения всех тестов, устройство получает сертификат PCI PTS, который публикуется на сайте PCI SSC.
Сертификат действителен в течение определённого срока (обычно 3-5 лет), после чего устройство должно пройти повторную сертификацию. Кроме того, производитель обязан обновлять сертификат при внесении изменений в аппаратное или программное обеспечение устройства.
¶Значение и влияние
Стандарты PCI PTS играют ключевую роль в обеспечении безопасности платёжных систем. Они позволяют снизить риск кражи PIN-кодов и данных карт, что особенно важно в условиях роста числа бесконтактных платежей и использования мобильных устройств. Сертификация по PCI PTS является обязательным требованием для всех производителей платёжного оборудования, работающих с международными платёжными системами, такими как Visa, Mastercard, American Express, Discover, JCB.
В России требования PCI PTS также применяются, хотя их соблюдение не является обязательным по закону. Однако большинство крупных банков и платёжных систем (например, Сбербанк, ВТБ, Национальная система платёжных карт «Мир») требуют от своих поставщиков оборудования сертификации по PCI PTS. Это связано с тем, что стандарты PCI SSC признаны международными платёжными системами, и их соблюдение необходимо для обработки транзакций по картам этих систем.
¶Критика
Несмотря на широкое распространение, стандарты PCI PTS подвергаются критике по нескольким причинам:
- Высокая стоимость сертификации — процесс сертификации может стоить десятки тысяч долларов, что делает его недоступным для небольших производителей.
- Сложность обновления — после сертификации устройство сложно модернизировать, так как любые изменения требуют повторной сертификации.
- Недостаточная защита от новых атак — хотя стандарт постоянно обновляется, он не всегда успевает за развитием методов атак. Например, атаки на основе машинного обучения, которые стали актуальны в 2020-х годах, были учтены только в версии 6.0.
¶Источники
- PCI Security Standards Council. PCI PTS Point of Interaction (POI) Security Requirements and Testing Procedures, Version 6.0. — 2022.
- PCI Security Standards Council. PCI PTS Glossary of Terms, Abbreviations, and Acronyms. — 2022.
- PCI Security Standards Council. PCI PTS Security Requirements for Devices with PIN Entry Capabilities. — 2022.
- Anderson R. Security Engineering: A Guide to Building Dependable Distributed Systems. — 2nd ed. — Wiley, 2008.
- Bond M., Zielinski P. PINs and Passwords: A Survey of Security and Usability. — University of Cambridge Computer Laboratory, 2005.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


