Роль микропроцессоров в ЭСПСегодня основной тенденцией в развитии бизнеса банковских карт становится переход на микропроцессорные технологии. Технологии платежей на базе микропроцессорных карт должны кардинальным образом изменить формы банковских услуг: внедрение смарт-карт не только помогает решать вопросы борьбы с мошенничеством, но и специально нацелено на развитие новых рынков с ненадежными, плохо развитыми телекоммуникациями, не позволяющими осуществить авторизацию транзакций по обычным платежным карточкам с магнитной полосой. Использование микропроцессорных карточек значительно упрощает аутентификацию
участников сделки (транзакции) и обеспечивает надежный контроль рисков.
Несколько лет назад мировые платежные системы VISA, а затем Europay
объявили о планах перехода с магнитных карт (стандарт ISO 7813)
на микропроцессорные (ISO 7816) для уменьшения потерь от мошенничества
и расширения спектра услуг клиентам, повышения конкурентоспособности своих
продуктов. К началу 2000 года они
уже приступили к практическому внедрению своих смарт-карт в ряде стран.
В отличие от ситуации 2-3 летней давности, в настоящий момент набор
основных промышленных стандартов сформирован: Новые платформы многофункциональных карт предусматривают оснащение специальными наборами приложений, позволяющих адаптироваться к работе с интеллектульными компонентами смарт-карт. В настоящее время выделяются три основные технологические платформы многофункциональных карт: JavaCard, Smart Card for Windows и MultOS. Каждая из этих платформ поддерживается соответствующим консорциумом участников рынков услуг и технологий. JavaCard поддерживается Sun Microsystems, Visa, GSM-операторами и т.п. Smart Card for Windows - Microsoft и другими. MultOS - Mastercard, Hitachi и пр. Мировые лидеры производства микропроцессорных карт, как правило, поддерживают все три платформы. Особый интерес представляет платформа JavaCard, которая является фактически составляющей процесса общего развития компьютерной техники. Платформа JavaCard является стандартным компьютерным решением на современной базе, стандартом для создания multi-application SIM-карт для мобильной связи GSM. Кроме того, именно на эту платформу в первую очередь ориентировалась VISA при создании своих спецификаций на работу с многофункциональными картами - VOP (Visa Open Platform). Яркий пример роста объемов производства, усовершенствования технологии изготовления и снижения цены на смарт-карты - совместный выпуск компаниями Gemplus, Sun Microsystems и VISA смарт-карты GemXpresso Lite стоимостью три доллара. Снижение цены до данного уровня стало возможно благодаря использованию технологии Open Platform, позволяющей добавлять в носитель смарт-карты различные возможности или удалять их. На данную технологию перешел также другой крупный эмитент, MasterCard. Теперь банки-эмитенты VISA Smart Card смогут выпускать карты MasterCard без необходимости установки дополнительного технологического оборудования и повышая тираж карточек до десятков миллионов единиц. В технологиях смарт-карт используются различные схемы аутентификации, и не все из них надежны в сети Интернет. То, какой из способов аутентификации используется в конкретной системе, определяется в первую очередь типом используемой карточки. Аутентификация карточки памяти по записанной на ней "электронной подписи" эмитента является самым дешевым и ненадежным способом. Аутентификация с использованием сессионных ключей достаточно надежна и широко применяется сегодня во всем мире. Использование карточек, реализующих асимметричные криптографические алгоритмы, обеспечивает наилучший уровень безопасности. Однако данные технологии требуют больших ресурсов процессора карточки, поэтому их развитие сдерживается относительно высокой стоимостью карточек. Так, одной из наиболее распространенных схем аутентификации является схема с генерацией сессионных ключей. В этом случае на терминалах и на карточках хранится ключ авторизации, который никогда не участвует в электронном обмене данными и аппаратно закрыт от считывания. Крточка ведет счетчик транзакций, который не может быть "сброшен" или как-либо изменен. Для проведения операции с карточкой с ней необходимо открыть сессию. При этом на основании ключа авторизации и счетчика транзакций карточки генерируется уникальный сессионный ключ. Эту операцию параллельно выполняют и карточка, и терминал. Обмена секретными данными между ними при этом не происходит(терминал только считывает текущее значение счетчика транзакций карточки). Передаваемые в рамках сессии данные шифруются сессионным ключом. Таким образом, карточка и терминал "поймут" друг друга, только если они сгенерировали одинаковые ключи. Некоторым недостатком этой схемы является то, что общий ключ авторизации разделяется многими сторонами (он присутствует на карточках, на терминалах и в процессинговом центре), каждая из которых должна хранить его в секрете. Использование асимметричных криптографических алгоритмов исключает необходимость разделения секретных ключей между сторонами сделки: каждый клиент, терминал и эмитент единолично владеют собственными закрытыми ключами. Открытый ключ, соответствующий каждому закрытому ключу, может распространяться свободно. Схема аутентификации, основанная на использовании открытых ключей, выглядит следующим образом. Эмитент выдает для своих карточек так называемые сертификаты (или цифровые удостоверения) с открытым ключом. Соответствующий закрытый ключ записан только на карточке и остается неизвестен. Сетификат подписан элетронной подписью эмитента, которая формируется с использованием его закрытого ключа. Любой желающий (торговец), располагающий открытым ключом эмитента, может проверить его подпись. Любое электронное сообщение, передаваемое карточкой терминалу, может быть подписано с использованием её закрытого ключа. В свою очередь, правомочность карточки что-либо подписывать подтверждается сертификатом, выданном эмитентом. Например, чтобы просто проверить, что карточка выдана определенным эмитентом, терминалу достаточно выполнить следующие операции: запросить у нее сертификат, проверить подпись под ним с использованием общедоступного открытого ключа эмитента, сгенерировать случайный код и попросить карточку подписать его, после чего проверить подпись с использованием открытого ключа карточки, извлеченного из сертификата. Техническое описание смарт-карты. Статьи подготовил: |