PCI 3D Secure
3DS 是由 EMVCo 制定的交易讯息协定,运用在无卡交易 (Card-not-Present) 的电子商务交易时,透过 3DS 发卡行可以取得对于持卡人的验证。EMV 3-D Secure 是一个新的交易安全界面,提供 APP 交易确认、与数字钱包 (Digital Wallet) 整合并支持传统的浏览器电商交易。新的持卡人确认方式也同时被引进,包括脸部识别与指纹。
3DS 简介
PCI 安全标准委员会 (PCI SSC) 宣布了两项新的安全标准,以支持安全实施 EMVCo 的 EMV 3DS 协议。EMV 3DS 有助于防止未被持卡人确认的无卡交易 (CNP)。通过电脑浏览器或移动设备进行网络购物时,它可以保护商户免受 CNP 欺诈的风险。EMVCo 和 PCI SSC 的共同工作确保了 EMV 3DS 服务的功能审验和环境、数据安全审查的确实性,能够确保 3DS 服务的整体安全。
EMV® 3DS 解决方案使犯罪者越来越难以在线上支付渠道中取得持卡人数据 (CHD)。“随着 CNP 欺诈持续成为全球性的挑战,PCI SSC 很高兴能为这些解决方案的安全实施提供支持。”
“在全渠道的世界中,动态验证对于支付安全越来越重要,”PCI SSC 首席技术官 Troy Leach 补充说。“由 PCI 安全标准支持的全新改良 EMV® 3DS 协议,将强化 3DS 基础架构与交易的安全性,并改善电子商务与移动商务环境的动态验证。”
前往“PCI 安全标准委员会”网站3DS 标准
PCI 针对 EMV® 3-D Secure 核心组件 (ACS、DS 及 3DS Server) 的安全要求与评估程序(简称 PCI 3DS Core 安全标准),以及针对 EMV® 3-D Secure SDK 的安全要求与评估程序(简称 PCI 3DS SDK 安全标准),着重于确保支持 3DS 交易的 EMV® 3DS 基础架构的安全:
EMV 三个字母分别代表 Europay、MasterCard 与 Visa,是制定该标准最初的三家公司。目前标准由 EMVCo 机构管理,EMVCo 最初由 EMV 三大组织于 1999 年 2 月共同成立,目前由 AE, Discover, JCB, MasterCard, Union Pay, Visa 共同负责。主要任务为发展制定与主管维护 3DS 的产品规格、标准与认证,监督并确保该标准于全球的安全互通性。EMV 3DS 2.0 标准用于测试审验 ACS, DS 以及 3DSS 产品,包括 3DS SDK 标准用于规范移动设备的 3DS SDK 底层开发工具。3DS 的产品均需要先通过 EMVCo 的测试审验后才能进入 3DS 服务的市场。
参与 3DS 的卡组织包含 AE, Discover, JCB, MasterCard, Union Pay, Visa。卡组织订定 3DS 服务中支付机构的实施管理规定 (Implementation Guidance),以及规范 3DS 标准以外与原有支付系统 (Payment Systems) 的连结运作规范。卡组织也规范所辖的支付机构(发卡行、商户、服务商)使用 3DS 2.0 之无卡交易 (CNP) Liability Transfer 期限。卡组织依据其 Implementation Guidance 以及测试标准,进行对于 3DS 产品的营运测试;产品通过营运测试后,卡组织将发出 Letter of Approval 并允许该支付机构开始提供 3DS 交易服务。卡组织另要求参与支付机构确保卡片数据环境及数据安全,支付机构需透过 PCI SSC 核可的 QSA 公司进行合规审查。
PCI SSC 由 AE, Discover, JCB, MasterCard, 及 Visa 所组成,主要在订定及维持支付卡产业相关的安全标准,包含 PCI DSS, PCI 3DS, PCI 3DS SDK 等安全检查要求 (Security Requirements)。PCI SSC 也同时负责遴选、训练及核可执行标准合规审查的合格安全评估机构 QSA 公司 (Qualified Security Assessor),安律国际就是首批通过 PCI 3DS 核可作业的 QSA 公司。
如何通过 PCI 3DS 安全审查
EMVCo 制定的 EMV® 3-D Secure–Protocol and Core Functions Specification v2.0 (EMV 3DS 2.0) 用于 3DS 产品 (ACS, DS, 3DSS, 3DS SDK) 的产品功能、规格审验,确保产品间的互通性 (Interoperability)。EMVCo 于产品审验完成后会授与产品 Letter of Approval 并将产品登录于 EMVCo 的网站。
PCI 3DS 标准包含 Part 1 及 Part 2 两部分。Part 1: 3DS Baseline Security Requirements 包含 3DS 系统运营环境所需要的安全规定;Part 2: 3DS Security Requirements 为 3DS 系统运行本身的系统安全及数据安全规定。支付机构或服务机构应依据相对应的系统及其 PCI 3DS 标准,对于环境、人员、系统、数据安全做好合规的各项技术及管理要求。如果 3DS 系统所运作存在的环境已通过 PCI DSS 合规审查,且 PCI DSS 合规审查的范围与 PCI 3DS 的运作需求相同,则可以仅进行 PCI 3DS Part 2 的合规审查。
为了确保所经手处理的 3DS 交易数据均符合 PCI 3DS 标准合规要求,支付机构或服务供应商应检视现有或规划运行的 3DS 系统数据流程及数据保存,已依据 PCI 3DS Data Matrix 对于各项数据保存、安全保护的规定。包括对于 Authentication Data、Key Data 以及 Cryptographic Key (适用于 ACS, DS) 的保护及保存规定。合规规定中不得储存的数据应确保于系统交易处理过程中不保存。详情请咨询我们的顾问。
PCI 3DS 规范支付机构或服务供应商建立管理政策及程序,确保 3DS 服务的安全管理作业合于 PCI 3DS 规范,例如访问控制政策及软件开发程序等。PCI 3DS 并要求建立及留存管理必须的文件及记录,包括风险评估结果、软硬件清单、网络架构图及数据流程图 (Network Diagrams, Data Flow Diagrams) 以及各项的测试及实施记录。
PCI 3DS 要求以下技术测试:
- 软件安全测试 (Software Security Tests)
- 每季一次内外部弱点扫描 (Vulnerability Scans)
- 每年一次的渗透测试 (Penetration Tests)
相关测试可以委由专业技术检测公司提供服务或由内部专门人员进行。其中外部弱点扫描需使用 PCI SSC 核可的 ASV 服务供应商。
PCI 3DS 审查仅能由 PCI SSC 核可的 PCI 3DS QSA 公司执行,相关核可名单可于 PCI SSC 网站中查询。安律国际是目前亚太地区少数提供 PCI 3DS 审查服务的 QSA 公司。审查作业依据各组织的规模大小与 3DS 系统的建置方式而有不同,第一步是进行 Scoping 的范围界定作业。审查阶段包含现场 (On-site) 3 至 5 天的查核作业。审查完成后,由 QSA 公司签署 Report On Compliance (ROC) 报告,并由受审查组织签署 Attestation of Compliance (AOC) 后完成。受审查组织应依据卡组织或收单机构的要求提交年度审查的 AOC 或 ROC。PCI 3DS 认证应每年进行一次。