版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
ICS35.240.40CCSA11团体标准T/BFIA029.3—移动支付检测规范第3部分:安全单元(SE)应用管理终端Mobilepayment—Testspecification—Part3:Secureelement(SE)applicationmanagementterminal2024-11-292024-11-29北京金融科技产业联盟发布T/BFIA029.3—2024目次前言..................................................................................II引言...................................................................................11范围.................................................................................22规范性引用文件.......................................................................23术语和定义...........................................................................24测试条件.............................................................................45SE应用管理终端硬件要求检测...........................................................46SE应用管理终端软件要求检测...........................................................97SE应用管理终端安全要求检测..........................................................138PIN输入设备安全检测.................................................................16附录(规范性)抗破坏能力............................................................27附录(规范性)攻击分值计算公式......................................................30附录(规范性)挡板设计标准..........................................................38I版权保护文件许可可与发布机构获取。T/BFIA029.3—2024前言本文件按照GB/T1.12020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。本文件是T/BFIA029《移动支付检测规范》的第部分,T/BFIA029已经发布了以下部分:——第1部分:移动终端非接触式接口;——第2部分:安全芯片;——第3部分:安全单元()应用管理终端;——第4部分:安全单元();——第5部分:可信服务管理系统;——第6部分:嵌入式应用软件。请注意本文件的某些内容可能涉及专利。本文件的发布机构不承担识别专利的责任。本文件由北京国家金融科技认证中心有限公司提出。本文件由北京金融科技产业联盟归口。有限公司。IIT/BFIA029.3—2024引言为更好推动移动支付技术的应用,北京金融科技产业联盟在中国金融移动支付系列行业标准基础上,对部分标准进行了修订完善,形成团体标准。在JR/T00982012《中国金融移动支付检测规范》基础上,修改功能性检测和性能检测部分内容,引用文件和部分技术要求。认证,防范技术风险向金融领域传导,促进移动支付安全健康发展。1T/BFIA029.3—2024检测规范第3部分:安全单元(SE)应用管理终端1范围SE应用管理终端的交易模型及流程、交易报文的检测不在本部分进行规定。本文件适用于从认证机构对相关产品、应用系统进行安2规范性引用文件下列文件中的用于本文件。GB/T228.1GB4943.1信GB/T5007.1GB/T5199信GB/T9254.2GB/T13000GB17625.1扰度要求电流≤16A)GB18030信GA/T机械JR/T0025.12付规范T/BFIA032移动支付受理终端技术要求ISO9564Financialservices—PersonalIdentificationNumber(PIN)managementandsecurity)3术语和定义3.1终端主密钥terminalmasterkeyTMK用于加密终端工作密钥的密钥。3.2工作密钥workingkey;WK2T/BFIA029.3—2024PIN加密密钥和MAC计算的密钥。注:工作密钥经常更新。在联机更新的报文中对工作密钥用密钥加密密钥(KEK)加密,形成密文后进行传输。3.3密钥加密密钥keyencryptionkey;KEK片里对工作密钥进行加密的密钥。3.4敏感数据(信息)sensitive(information)防止被非法泄露、修改或破坏的数据。注:明文PIN3.5密码键盘自助PIN受注:EPP可以物理和读卡器。EPP具有明确的3.6物理安全性设备在物理3.7双重控制通过两个以3.8fir在PIN输入设备内部与设备安全性相关、符合本规范的安全要求的所有程序代码。3.9密钥管理keymanagement整个密钥生命周期中对密钥和相关参数的操作。注:包括生成、存储、分发、注入、使用、删除、销毁和存档等。3.10知识分割knowledgesplit合在一起就能重现信息。3T/BFIA029.3—20243.11fishing将任何形式的带有一个或多个钩子或其他装置的绳索、金属线或类似物品作用于自助服务终端,以非法获取现金。[GB/T23647—,定义3.3]3.12设陷取现trapping存款箱。在取款时阻止用户拿到发出的现金,可在用户离开后被非法获取。[GB/T23647—4测试条件后续案例均采用此环5SE应用管理终端5.1SE应用管理终5.1.1显示屏检测目的:验证检测方法:a)检查厂商提b)执行正常交c)调整无背光通过标准:a)可显示ASCI要求;或GB18030的b)具有行或行以上英文和中文显示功能,其中每行显示不少于16个英文字母、数字和符号,或显示不少于个汉字;c)终端的液晶显示屏对比度可调节或带背光功能。5.1.2键盘检测目的:验证键盘符合T/BFIA032要求。检测方法:a)检查键盘是否具有个数字键和清除、取消、确认键;b)执行正常交易,检测按键的功能,观察按键的颜色。通过标准:提供0~的十进制数字型字符及若干功能键的输入,能够输入字母。按键颜色清晰。5.1.3密码键盘4T/BFIA029.3—2024检测目的:验证密码键盘符合T/BFIA032要求。检测方法:a)检查密码键盘是否具有个数字键和清除、确认键;b)检查独立密码键盘的显示屏。通过标准:a)MAC计算和验证;b)密码键盘能够安全地存储密钥;c)可存储及选用多组密钥;d)密码键盘至少具有个数字键,若干功能键,功能键至少包括清除和确认两种功能。独立密码键盘至少要具有一行数字/字母显示屏;e)交易金额f)持卡人键;g)密码键盘5.1.4非接触式检测目的:验检测方法:a)检查非接b)设计验证通过标准:a)非接触式b)非接触式时在显示c)读卡器可5.1.5打印机检测目的:验检测方法:检通过标准:a)打印机可选用点阵击打式或热敏纸记录式打印机,可内置或外接;b)打印支持ASCIIGB/T5007.1GB/T5199GB/T130002010或GB18030的要求;c)打印机走纸定位应准确,点阵击打式打印机至少能打印3联压感复写凭证;d)打印机应具有过热保护功能。打印字迹清晰均匀、字体饱满无形变。5.1.6存储器检测目的:验证存储器符合本部分要求。检测方法:设计场景,执行交易。通过标准:a)些数据不会丢失;5T/BFIA029.3—2024b)在保证完成交易功能的前提下,在单一批次内,终端能够保存300笔以上的交易流水。5.1.7通讯端口检测目的:验证通讯接口符合T/BFIA032要求。检测方法:a)检查厂商提供的材料并实际验证终端采用的通讯接口;b)验证通讯接口有效性。通过标准:终端采用以下全部或部分通讯接口:串口通讯、MODEM通讯、红外通讯、无线通讯、以太网通讯或其他。5.1.8电源检测目的:验证检测方法:a)检查厂商提b)对产品进行作。的条件下能正常工5.1.9硬件安全性检测目的:验证检测方法:a)检查厂商提b)按照49通过标准:终端5.1.10电磁兼容性5.1.10.1无线电干检测目的:验证检测方法:a)检查厂商提供的材料;b)按照GB/T9254.2相关规定设计案例对产品进行检测。通过标准:无线电干扰极限值符合GB/T9254.2B级ITE规定。5.1.10.2抗扰度限值检测目的:验证抗扰度限值符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)GB/T17618相关要求设计案例对产品进行检测。通过标准:产品的抗扰度限值符合GB/T17618。5.1.11对工作环境温湿度的要求6T/BFIA029.3—2024检测目的:验证终端在规范的温湿度中能正常工作。检测方法:a)检查厂商提供的材料;b)在规定的温湿度范围中对产品进行检测。通过标准:终端能在温度为0℃~℃,相对湿度为20%~93%40℃)的环境下稳定工作。5.1.12抗跌落能力检测目的:验证抗跌落能力符合T/BFIA032要求。检测方法:检查厂商提供的材料,并进行跌落测试。0250mm高处以底面向下跌落方式做自由落体运动跌落到水泥地面次,外壳无明显破损,开机后各部分可正常工作。5.1.13可靠性检测目的:验检测方法:检通过标准:在》要求。值)不得低于10,000小时。5.2SE应用管理5.2.1硬件设计检测目的:验检测方法:检通过标准:a)SE应用防震、防防盗、防尘、防淋、常情况有报警及日志逻辑余量;b)配置的密记录功能c)硬件系统d)硬件系统e)坏,并应防止和减少部件发生火灾、电冲击和人身伤害的可能性;f)外形应具备人性化特点,客户操作应感到舒适方便,并应具备人文特征;g)安全单元需遵循严格的密钥机制,保证持卡人磁道信息、PIN等账户信息的安全。5.2.2外观和结构检测目的:验证外观和结构符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)检查设备的外观。通过标准:a)SE应用管理终端表面无明显的凹痕、划伤、裂缝、变形和污染等,表面涂镀层应均匀,无起7T/BFIA029.3—2024泡、龟裂、脱落和磨损,金属零部件无锈蚀及其他机械损伤;b)SE应用管理终端的零部件紧固无松动,键盘、开关及其他活动部件的动作灵活可靠。5.2.3触摸屏输入检测目的:验证触摸屏符合T/BFIA032要求。检测方法:检查厂商提供的材料。通过标准:触摸反应时间20ms;透光率≥95%;单点触摸大于或等于3500万次的使用寿命。5.2.4密码键盘检测目的:验证密码键盘符合T/BFIA032要求。检测方法:检查厂商提供的材料。通过标准:符合5.2.5非接触式读卡检测目的:验证检测方法:a)检查非接触b)设计验证场通过标准:a)非接触式读b)非接触式读易时在显示c)读卡器可提5.2.6通讯端口检测目的:验证检测方法:a)检查厂商提b)验证通讯接通过标准:终端采用以下全部或部分通讯接口:串口通讯、MODEM通讯、红外通讯、无线通讯、以太网通讯或其他。5.2.7电气安全检测目的:验证电气安全性符合GB4943.1的有关规定。检测方法:检查厂商提供的材料并实际验证终端的电气安全。通过标准:SE应用管理终端(自助终端形态)的电气安全应符合GB4943.1的有关规定。5.2.8抗破坏能力检测目的:验证SE应用管理终端设备的抗破坏能力,保证在一定的成本下,设备不会被入侵。检测方法:a)检查厂商提供的材料;b)设计案例对设备进行检测。8T/BFIA029.3—2024通过标准:SE应用管理终端的抗破坏能力满足附录的有关要求。5.2.9抗破坏报警检测目的:验证SE应用管理终端设备在遇见暴力攻击时,能够及时报警并有记录。检测方法:a)检查厂商提供的材料;b)设计案例对设备进行检测。通过标准:SE应用管理终端设备在遇见暴力攻击时,能够及时报警并有记录。5.2.10电磁兼容性5.2.10.1无线电骚扰限值检测目的:验检测方法:a)检查厂商b)设计场景通过标准:S5.2.10.2抗扰度检测目的:验检测方法:a)检查厂商b)设计场景通过标准:S5.2.10.3谐波电检测目的:验检测方法:检通过标准:S6SE应用管理终端软件要求检测6.1系统软件要求检测目的:验证终端系统软件符合T/BFIA032要求。检测方法:进行系统软件测试,检查软件自检、报警和断电保护情况。通过标准:具有系统初始化,对软件、硬件的自检及报警功能,具备断电保护功能。6.2二次开发平台检测目的:验证终端二次开发平台符合T/BFIA032要求。检测方法:进行二次开发测试,检查终端对二次开发的支持情况。通过标准:提供高级语言(如C语言)开发环境,提供二次开发专用接口,并提供应用模块,具备应用程序的调试和测试环境。9T/BFIA029.3—20246.3模块化结构检测目的:验证终端模块化结构符合T/BFIA032要求。检测方法:检查模块设计支持应用开发者的情况。者使用。6.4功能模块6.4.1自检检测目的:验证终端自检符合T/BFIA032要求。检测方法:a)检查厂商提b)验证终端自术要求》要求。员可通过选择功能设6.4.2操作员签到检测目的:验证检测方法:a)检查厂商提b)对产品进行功后操作员可对SE应6.4.3终端签到检测目的:验证检测方法:a)检查厂商提b)对产品进行通过标准:SE应用管理终端与TSM平台签到采用联机方式,签到成功后才允许做其他交易。6.4.4终端签退检测目的:验证终端签退符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:SE应用管理终端可以具备签退功能,签退后的终端应显示签到提示。6.4.5应用下载检测目的:验证应用下载符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;10T/BFIA029.3—2024b)对产品进行实际检测。通过标准:通过TSM平台将应用程序通过应用管理终端发送并安装到移动支付终端SE6.4.6应用个人化检测目的:验证应用个人化符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:通过SE应用管理终端可进行移动支付终端SE应用个人化。6.4.7应用列表查询检测目的:验检测方法:a)检查厂商b)对产品进通过标准:通6.4.8应用同步检测目的:验检测方法:a)检查厂商b)对产品进通过标准:通6.4.9应用删除检测目的:验检测方法:a)检查厂商b)对产品进通过标准:通过SE应用管理终端可进行移动支付终端SE应用删除。6.4.10应用锁定检测目的:验证应用锁定符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:通过SE应用管理终端对移动支付终端SE应用可进行锁定。6.4.11应用解锁检测目的:验证应用解锁符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;11T/BFIA029.3—2024b)对产品进行实际检测。通过标准:通过SE应用管理终端对移动支付终端应用可进行解锁。6.4.12应用远程管理同步检测目的:验证应用远程管理同步符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:通过SE应用管理终端对移动支付终端应用可进行应用远程管理同步。6.4.13SE检测目的:验证检测方法:a)检查厂商提b)对产品进行通过标准:通过6.4.14SE检测目的:验证检测方法:a)检查厂商提b)对产品进行通过标准:通过6.4.15SE检测目的:验证检测方法:a)检查厂商提b)对产品进行通过标准:通过SE应用管理终端对移动支付终端可进行终止。6.4.16安全域锁定检测目的:验证安全域锁定符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:通过SE应用管理终端对移动支付终端可进行安全域锁定。6.4.17安全域解锁检测目的:验证安全域解锁符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;12T/BFIA029.3—2024b)对产品进行实际检测。通过标准:通过SE应用管理终端对移动支付终端可进行安全域解锁。6.4.18安全域终止检测目的:验证安全域终止符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:通过SE应用管理终端对移动支付终端可进行安全域终止。7SE应用管理终端安全要求检测7.1SE应用管理检测目的:验检测方法:a)检查厂商b)对产品进通过标准:S毕返回工作状态。工作状态中,操作7.2SE应用管理7.2.1PIN检测目的:验检测方法:a)检查厂商b)查看通过标准:a)已经通过保护级别;b)攻击的风险;c)终端在调用密码键盘执行PIN输入操作的时候,遵循以下的要求:1)终端上如果有消费金额的提示及输入PIN的提示,则这两个提示有明显区别;2)终端在进入到输入PIN的界面之后不能再输入其他非PIN数据;3)当终端进入到输入PIN的界面后,之前输入的金额部分不能被修改;4)当终端进入到输入PINPIN输入无关的人机交互的操作(例如查看电话本),另外,如果此时发生应用切换操作,或者把显示屏的焦点从输入界面移开,终端强制退出当前的PIN输入操作,且该次PIN输入操作按失败处理;5)当进行PIN输入提示的时候,终端只接受诸如“Yes,‖―OK,‖―Cancel,‖or―No”等控制字符。7.2.2SE应用终端管理的集成13T/BFIA029.3—2024检测目的:验证SE应用管理的集成符合T/BFIA032要求。检测方法:检查厂商提供的资料并验证。通过标准:a)密码输入终端将已认证的安全设备进行物理和逻辑集成时,不引入新的攻击途径;b)密码输入终端具有防止偷取支付卡机制(Lebaneseloopattack黎巴嫩环攻击);c)在同一个设备中,安全器件与非安全组件之间有比较清晰的逻辑和物理隔离;d)自外部设备更改持卡人动态显示信息和操作状态的命令,应保证该命令已被密码授权校验通过;e)PIN输入设备只具有一个支付卡密码输入接口,例如一个键盘等。7.2.3设备移除的安检测目的:验证检测方法:检查通过标准:a)安全组件不b)供应商对文止;对非法移除加以防非法移除。c)对于嵌入式7.3SE应用管理终7.3.1非PIN数据输检测目的:验证检测方法:检查a)以下条件的一个:Nb)c)7.3.2多应用检测目的:验证多应用符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。程序不能干扰或篡改另外一个应用程序或SE据对象。7.4操作系统检测目的:验证操作系统符合T/BFIA032要求。14T/BFIA029.3—2024检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:SE权来配置和运行。7.5单一的PIN数据接口检测目的:验证单一的数据接口符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:S有一个键盘,应阻止通过这个接口接收7.6传输报文加检测目的:验检测方法:a)检查厂商b)对产品进间的报文应采用对称密钥进行加密传输7.7终端联机交7.7.1二级密钥检测目的:验检测方法:a)检查厂商b)对产品进通过标准:终7.7.2终端主密钥(TMK)检测目的:验证终端主密钥符合T/BFIA032要求。检测方法:a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:用于对工作密钥()进行加密保护,每台终端与TSM平台共享唯一的TMK。TMK应有安全保护措施,只能写入并参与运算,不能被读取。7.7.3工作密钥(WK)检测目的:验证工作密钥符合T/BFIA032要求。检测方法:15T/BFIA029.3—2024a)检查厂商提供的材料;b)对产品进行实际检测。通过标准:a)分为用于对个人标识码(PIN)加密的PIK以及进行报文鉴别(MAC)的MAK;b)由TSMTSM平台利用TMKTMK存储;c)终端工作密钥在下载时应以密文传送,严禁明文传送。7.8终端MAC的算法检测目的:验证终端MAC的算法符合T/BFIA032要求。检测方法:a)检查厂商提b)对产品进行通过标准:从报(ElectronicCodeb台自行定义。(MAB),采用ECB文格式,由TSM平7.9PIN检测目的:验证检测方法:a)检查厂商提b)对产品进行通过标准:a)PIN加密采b)加密算法采7.10PIN输入安全检测目的:验证检测方法:检查通过标准:a)PIN输入设备应符合第8章PIN输入设备的要求;b)PIN输入设备应经过金融行业主管机构认可的权威检测机构的检测。8PIN输入设备安全检测8.1物理安全性要求8.1.1入侵检测机制检测目的:验证入侵检测机制符合本部分要求。检测方法:根据厂商提供资料,设计攻击场景使入侵检测机制失效,计算攻击分值。通过标准:a)设计的攻击场景的攻击分值不低于26(攻击分值的计算公式应符合附录B的规定,下同),16T/BFIA029.3—2024其中实施攻击分最少13b)PIN输入设备应具备防攻击性和反攻击性的机制,保证设备在被攻击后立即处于不可操作状PIN窃取装置或者获取敏感信息的可行方法的攻击分值应至少为26分(不包括对非接触式读写器的攻击),其中实施攻击分最少13分。8.1.2独立安全机制检测目的:验证独立安全机制符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)检查是否c)设计攻击通过标准:a)厂商提供b)设备的安机制失效不会危及设备的安全8.1.3内部访问检测目的:验检测方法:a)检查厂商b)分析厂商是否有入通过标准:a)厂商提供b)如果可进c)若允许访PIN的组件用防攻击性和PIN其内部区域时立即擦除敏感数据。8.1.4环境和操作条件改变的适应性检测目的:验证环境和操作条件改变的适应性符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)查看厂商相关资料,是否具有相应设备提供环境防护。通过标准:a)厂商提供的资料与安全要求一致;b)改变输入设备的环境条件或操作条件不会影响其安全性(例如操作电压或环境温度超出PIN输入设备范围)。17T/BFIA029.3—20248.1.5敏感功能或信息保护检测目的:验证敏感功能或信息保护符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)设计攻击场景尝试获取敏感信息,计算攻击分值。通过标准:a)厂商提供的资料与安全要求一致;b)敏感功能或敏感信息只能在PIN击和修改需要最少分的攻击分值(不包括对非接触式读写器的攻击),其中实施攻击分最少13分。8.1.6PIN输入过程检测目的:验证检测方法:a)检查厂商提b)分析数字键通过标准:a)厂商提供的b)PIN输入时8.1.7PIN输入过程检测目的:验证检测方法:a)检查厂商提b)对PIN输入c)对PIN输入d)设计一种攻通过标准:a)厂商提供的b)PIN何可以从外部监听到的特征来探查PIN都至少需要26分。8.1.8密钥识别分析检测目的:验证密钥识别分析符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)进行SPA/DPA攻击试验。通过标准:a)厂商提供的资料与安全要求一致;b)通过入侵或渗透PINPIN输入设备或非接触式读写器的辐射18T/BFIA029.3—2024PIN输入设备或非接触式读写器中存储的任何与PIN安全相关的密钥,要求至少需要分攻击分值,其中实施攻击分至少8.1.9PIN检测目的:验证输入非数据安全机制符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)设计攻击场景。通过标准:a)厂商提供的资料与安全要求一致;b)输入非PINPIN数据的攻击至少需要18全单元内部,那么改(由厂商实现)。变该提示备安全机8.1.10移除检测检测目的:验检测方法:a)检查厂商b)设计攻击通过标准:a)厂商提供b)安全组件施攻击分攻击分18分,其中实8.1.11防偷窥保检测目的:验检测方法:a)检查厂商b)厂商的声明中要明确指出PIN输入设备采取了措施防止持卡者在输入PIN时被偷窥;c)实际检查和评估PIN输入设备。通过标准:a)厂商提供的资料与安全要求一致;b)PIN输入设备防偷窥设计符合安全要求。应符合附录C的规定。8.1.12POSPED)检测目的:验证独特外观符合本部分要求。检测方法:检查厂商提供的资料是否与安全要求一致。厂商的声明中要明确指出PIN输入设备或非接触式读卡器应设计成无法通过从市场上购买组件来复制的形式。通过标准:a)厂商提供的资料与安全要求一致;b)PIN19T/BFIA029.3—2024组件来组装PIN输入设备或非接触式读写器。例如,特有的设备外壳。8.2逻辑安全要求8.2.1自检测试检测目的:验证自检测试符合本部分要求。检测方法:a)检查厂商提供的材料;b)设计验证场景。通过标准:a)自检在设备启动时进行并至少每天进行一次;b)固件完整性c)固件真实性d)PIN输入设安全机制以及PED用。动时进行并是否处于被8.2.2逻辑异常检测目的:验证检测方法:a)检查厂商提b)执行测试验通过标准:PIN输括(但不限于)错误8.2.3固件认证检测目的:验证检测方法:a)检查厂商提b)检查任何厂c)验证场景设计。功能。8.2.4固件更新检测目的:验证固件更新符合本部分要求。检测方法:a)检查厂商提供的材料;b)确定固件更新符合安全要求。通过标准:如果PIN输入设备固件能够进行更新,那么设备应通过加密机制验证更新固件的完整性和真实性。如果未确认其完整性和真实性,那么设备应拒绝进行固件更新或清除设备中所有的密钥。8.2.5输入PIN20T/BFIA029.3—2024检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的材料;b)验证环境设计。PINPIN相关的字符应显示为无意义的字符(例如星号)或者输出无区别的信号等。8.2.6内存清除检测目的:验证设备的保护机制符合本部分要求。检测方法:检查厂商提供的材料。通过标准:PIN输入设备应严格控制敏感信息的存在时间和使用次数。设备在下面任一情况应自动清空其内部保存的ab8.2.7敏感服务检测目的:验检测方法:a)检查厂商b)验证敏感通过标准:设、PIN和口令等敏感数据,使用设备的敏设备中的敏感信息。8.2.8敏感服务检测目的:验检测方法:a)检查厂商b)验证敏感通过标准:若到正常模式。8.2.9随机数检测目的:验证设备的保护机制符合本部分要求。检测方法:对随机数随机性进行测试。通过标准:随机数具有足够的随机性。8.2.10PIN防穷举检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的材料;b)检查厂商提交的相关的附加文件。通过标准:设备应具有防止利用盗取的设备穷举探测获得PIN值的特性。21T/BFIA029.3—20248.2.11密钥管理检测目的:验证设备的保护机制符合本部分要求。检测方法:检查厂商提供的材料。通过标准:设备执行密钥管理技术需要同时遵守11568和ANSIX9.24,或者符合两者之一。密钥管理技术应支持ANSI—31或者一个等价的方法用于维持TDEA密钥组。8.2.12加密算法测试检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的材料;b)检查厂商提c)验证PIN加通过标准:设备8.2.13对设备中任检测目的:验证检测方法:a)检查厂商提b)验证对设备加密或解密其他任。意的数据。PIN输入设8.2.14明文密钥安检测目的:验证检测方法:a)检查厂商提b)检查厂商提通过标准:不允或PIN。不允许把密钥钥去加密其他密钥8.2.15交易控制检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的材料;b)检查厂商提交的任何相关的附加文件;c)验证交易控制。PINPIN。如果其他数据与PIN通过同一个键盘输入,那么其他数据输入与PIN输入应是清晰分离的操作。8.2.16PIN输入设备输入非PIN数据8.2.16.1改变用户界面提示攻击可能性分析22T/BFIA029.3—2024检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)设计攻击场景。通过标准:a)厂商提供的资料与安全要求一致;b)PIN数据输入时显示的提示内容危及PIN加密时提示输入PIN)的攻击至少需要18分的攻击分值,其中实施攻击分至少9分(由厂商满足实现)。8.2.16.2基于加密的控制检测目的:验检测方法:a)检查厂商b)设计攻击通过标准:a)厂商提供b)对于具有制应保证认证机制和合适长度制和知识分割的原则的密钥。(允许第8.2.17设备多应检测目的:验检测方法:a)检查厂商b)评估设备c)验证应用通过标准:a)厂商提供的资料与安全要求一致;b)统,包括不能修改属于其他应用的数据对象。8.2.18操作系统检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的资料是否与安全要求一致;b)验证权限配置。通过标准:a)厂商提供的资料与安全要求一致;b)量少的权限设置。23T/BFIA029.3—20248.2.19集成指南检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商是否具有集成指南;b)验证集成指南的可操作性。通过标准:供应商应提供完整详细的安全引导指南,方便集成商将安全设备集成到终端中去。8.3联机终端安全要求——密钥替换(仅用于POSPED)检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提b)检查厂商提通过标准:验证选择,那么设备禁止未经授权的密钥替8.4脱机终端安全要8.4.1防穿透保护检测目的:验证检测方法:a)检查厂商提b)查看其他相c)设计攻击场通过标准:a)厂商提供的b)在要求攻击读卡器的软换和修改非接触式以有不同安8.4.2PIN输入设备8.4.2.1PIN输入设备和非接触式读卡器间PIN传输保护(非集成,加密PIN验证)检测目的:验证设备的保护机制符合本部分要求。检测方法:检查厂商提供的材料。PINPIN验证,PIN输入设备和非接触式读写器之间传送的PINBLOCK应通过SE上的加密密钥进行加密,或与ISO9564加密要求保持一致。8.4.2.2PIN输入设备和非接触式读卡器间PIN传输保护(非集成,明文PIN验证)检测目的:验证设备的保护机制符合本部分要求。检测方法:检查厂商提供的材料。24T/BFIA029.3—2024PINPIN验证,那么从PIN输入设备向非接触式读写器传送的BLOCK应按照9564要求进行加密。8.4.2.3PIN输入设备和非接触式读卡器间PIN传输保护(集成,加密PIN验证)检测目的:验证设备的保护机制符合本部分要求。检测方法:检查厂商提供的材料。PINPIN么PINBLOCK应通过上的加密密钥进行加密。8.4.2.4PIN输入设备和非接触式读卡器间PIN传输保护(集成,明文PIN验证)检测目的:验证设备的保护机制符合本部分要求。检测方法:检么PINBLOCK在受设备传输至非接触式为明文PIN保护环境中从PIN输入8.5设备安全管8.5.1生产期间检测目的:验检测方法:a)检查厂商求》要求支付受理终端技术要b)设计测试通过标准:a)设备生产b)在设备生变时,设理或逻辑特性发生改新评估;c)对通过评密码验证护应采用双重控制或d)PIN有被非法替换;e)软件的修改或替换;f)PIN制的区域内,或将设备封装在具有防攻击特性的包装中,以防止非法接触设备或其组件;g)如果PINPIN并且该秘密信息在装入PIN输入设备和非接触式读写器集成在一起,且验证持卡人方式为明文验证,那么BLOCK在受保护环境(9564)中传输时不需加密。如果明文PIN在未受保护环境中从PIN输入设备传输至非接触式读写器,则PINBLOCK应按照9564要求进行加密。25T/BFIA029.3—20248.5.2初始密钥注入前的设备安全管理要求检测目的:验证设备的保护机制符合本部分要求。检测方法:a)检查厂商提供的资料,验证初始密钥注入前的设备安全管理符合T/BFIA—2024《移动支付受理终端技术要求》要求;b)设计测试案例,验证初始密钥注入前的设备安全管理措施的有效性。通过标准:a)初始密钥注入前的设备安全管理符合本部分要求;b)PIN及时确定设备在途中的地点;c)应设计合理d)在设备从生装中存放并或功能上的但是未授权有防攻击特性的包对设备做任何物理秘密信息完整性,26T/BFIA029.3—2024附录A(规范性)抗破坏能力A.1目的最严酷的攻击方法净工作时间是期的延误时间。除了设陷取现外,以致它们都可设陷取现应成调节。需的时间以及不可预金,或将现金暴露在现可以在操作中进行所有的攻击应A.2用户界面的A.2.1概述提供24h服务30min。的各种企图应能抵抗所有的试验只A.2.2工具试验中的攻击子那样可被卷起或被折叠的工具外,其他工具的长度不应超过0.6m。A.2.3时间试验时间如下:a)一次试验可选用多种攻击方式,每种攻击可进行30min;b)30min用在第二种攻击中。A.2.4方法试验方法如下:a)钓现、暴力取现、设陷取现是由自助终端的设计所决定的;b)在试验中,只使用不超过1.4kg重的锤子,或与长度不超过0.6m的凿子、钻孔机及螺丝刀等27T/BFIA029.3—2024一起使用的时间最长不超过30s。A.3保险柜的试验-24h服务式A.3.1概述保险柜试验要求如下:a)A.3.4中所述的任何一种或全部攻击方式均可选作从保险柜中取现的方法;b)样机的门间隙应代表以后生产产品的最大门间隙;c)提供附有材料规格的完整结构图;d)随样机应有两个按金属材料的拉伸测试GB/T228.1中所定的抗张力试验样品,此试验样品直径为12.7me)如果所用材A.3.2工具试验工具如下:a)试验工具包包括磁性钻式电动工具指规格b)普通的手持1.5m的撬棍c)挖凿工具为为12.7mm的A.3.3时间24h服务式的保险定的工具,每种方法每种攻击方法只所有方法,采用指成的破坏可延用在。第二种攻击中。保险柜应如正常A.3.4方法试验方法如下:a)盘,在转轴上打孔或钻孔以打开锁紧机构;b)c)锁舌:通过门上的开口切断或移动主要锁舌使其脱离连接;d)切断锁舌:刺穿门的旁柱并切断主要锁舌;e)机构,也可以用挖凿工具或其他的手持工具打开锁紧机构;f)孔,使锁被打开;g)撬开或劈开门:用楔子、凿子和撬刺破或打开门以取走现金;28T/BFIA029.3—2024h)洞;i)保险柜边缝:通过保险柜设计中的上边缝、侧边缝及下边缝用暴力打开保险柜并从其中钓现。不能使用电动、风动以及类似的能源驱动的工具攻击保险柜。29T/BFIA029.3—2024附录B(规范性)攻击分值计算公式B.1攻击者首先识别分析漏洞,再对已存在的漏洞实施攻击。因此,计算攻击分值分为两个步骤:——识别分析;——实施攻击。B.2本附录分析决定B.3B.3.1•••••使用各获取P访问P需要的PIN输••••获取PIN访问PIN•PIN这些因素并不互相依赖,但是在某种程度上却是可互相替代的。例如,专业技术或者软硬件工具在某些情况下可以减少攻击所需的时间。B.3.2B.3.2.130T/BFIA029.3—2024费的时间。对于旁路分析等无需人员值守的攻击阶段,攻击时间建议以整个耗费时间的1/3来计算。1天个小时,1周小时,1=180小时。B.3.2.2Unix分为以下等级:复合专家等级攻击技术所必备的领域为需要培训的相关B.3.2.3PINPIN输入设备——与的信息,——与先申请后——与向工程才应仔细区分用行严格区分。实施攻PINPINB.3.2.4PIN机械样本是非功能性的,仅用于学习或者提供备份部件使用。没有工作密钥的功能性样本可用来31T/BFIA029.3—20241表设备的数量因子111.5225-10>1045B.3.2.5•••聚焦离电子扫激光研B.3.2.6组件用来隐藏攻击痕迹、替换数据监控或安装通讯装置。如果同样的零件在识别分析或者实施攻B.3.2.732T/BFIA029.3—2024型因素包括设备和知识两种。表子5B.4分值攻击阶段<1小时<=8<=24小时<=40小时<=80小时<=160小时>160小时外行0202333.543.54555.505.50精通1.541.54专家00PIN2233T/BFIA029.3—2024分值范围分析阶段攻击阶段312312攻击时需要获得PIN输入设备每个部件,如果需要多个部件,分值应乘上表B.1中的因子没有工作密钥的功能性样本带有工作密钥和软件44无01013570135标准的对于每个阶段,括所使用的技术水平,设备,特殊零件B.5PIN输印制电路板,Printe识别阶段:PIN绕过这些机制的方法。因此,这个过程需要个工作时,专家,标准的设备,以及一个机械样本。技术水平专家设备标准知识公开部件无样本攻击时间160PINbug技术水平专家设备标准知识公开部件标准样本无攻击时间3034T/BFIA029.3—2024有权使用密钥下载软件或者相关的说明,因此涉及限制知识。技术水平专家设备标准知识受限部件标准样本攻击时间1个带测试密40技术水平专家设
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 聚焦在线试题解锁丰富答案
- JavaWeb机试常见题型及答案梳理
- 中职专用《种树郭橐驼传》语文基础模块上册(高教版)B卷(解析版)
- 2026考研全国统考数学三考点精练(全真模拟卷)
- 2025数学三历年真题(历年真题+模拟)
- 全国统考数学二专项训练|2026考研(历年真题+模拟)
- 喉异物诊疗指南
- 鼻腔异物诊疗指南
- 解析小米开店考试试题及答案
- 《微生物》教案-2026-2027学年湘科版(新版)小学科学五年级上册
- 设备故障管理办法
- 2025年国企中层竞聘笔试题目+答案
- 2025年部编版七年级上册历史知识提纲(1-8课)
- 军兵种知识教案及课件
- 建筑工程挂靠完整协议书
- DBJ33T 1292-2023 装配型附着式升降脚手架安全技术规程
- 中国保险行业协会机动车综合商业保险
- 2024年重庆科瑞南海制药有限责任公司招聘笔试参考题库附带答案详解
- 铁路防雷及接地工程技术规范(TB 10180-2016)
- 护理学基础(高职)全套教学课件
- 腰椎间盘突出症的诊治和预防
评论
0/150
提交评论