پایگاه خبری راه پرداخت دارای مجوز به شماره ۷۴۵۷۲ از وزارت فرهنگ و ارشاد اسلامی و بخشی از «شبکه عصر تراکنش» است. راه پرداخت فعالیت خود را از دوم اردیبهشتماه ۱۳۹۰ شروع کرده و اکنون پرمخاطبترین رسانه ایران در زمینه فناوریهای مالی، بانکداری و پرداخت و استارتآپهای فینتک است.
مدیریت کلیدهای رمزنگاری در دستگاههای موبایل پوز برند LYNX شرکت جیاساس
کیوان ارج؛ مدیرعامل شرکت کاوشگران همراه کیش / امنیت و رمزنگاری غیر قابل دسترسی در دستگاههای موبایل پوز از اهمیت بسیار بالایی برخوردار است که در صورت عدم رعایت این موارد پذیرندگان و مشتریان بهرهمند از این محصول را با چالشهای مخاطرهآمیزی روبرو خواهد کرد.
همواره تلاش برای نگهداری و انتقال امن دادهها و اطلاعات در دنیای رمزنگاری، به معنای حفاظت از کلیدهای رمزنگاری و مدیریت صحیح و امن آنها است. راهکارهای مدیریت امن که در بسترهای مختلف پیشنهاد و به کارگرفته میشوند نیز متنوع هستند و طبیعی است که در چنین شرایطی، روشهای استانداردی توسط متخصصین این حوزه شکل بگیرد.
یکی از مشهورترین استانداردهای مدیریت کلید در دنیای پرداختهای مالی، استاندارد ANSI X9.24 است که در خصوص مدیریت کلیدهای رمزنگاری متقارن در تراکنشهای مالی بر روی پایانههای پرداخت، دستگاههای خودپرداز و سوییچهای بانکی بهطور مفصل بحث میکند.
در سامانههای مالی، ازآنجاییکه دستگاههایی نظیر پایانه فروش (اعم از مدلهای فروشگاهی ثابت یا سیار) در محیط پذیرندگان و در اختیار آنها قرار میگیرند، همواره ترس از افشای کلیدهای رمزنگاری بیشتر احساس میشود. بهخصوص در مورد دستگاه موبایل پوز که همواره هراس از وجود حفرههای امنیتی در نرمافزار موبایلی متصل به آن وجود دارد. به همین دلیل، الزام رعایت روشهای استاندارد مدیریت کلید در این دستگاهها، امری طبیعی و اجتنابناپذیر است.
DUKPT(Derived Unique Key Per Transaction) یک استراتژی مدیریت کلید است که در آن، به ازای هر تراکنش از یک کلید یکتا برای رمزنگاری دادههای حساس یا تولید MAC (Message Authentication Code) استفاده میشود. بدین ترتیب، اگر هرکدام از این کلیدهای یکتا توسط مهاجمین شناسایی شوند، مهاجم قابلیت تولید پیامهای بعدی را نخواهد داشت و یا برای بازکردن پیامهای قبلی و بعدی، کلید فعلی برای او کارساز نخواهد بود.
DUKPT یک استاندارد رمزنگاری نیست، بلکه یک تکنیک یا استراتژی مدیریت کلید هست که ویژگیهای زیر را در برمیگیرد:
- در هر تراکنش از یک کلید مستقل استفاده خواهد شد که یک کلید مشتق شده (Derived Key) از کلید پایه (Base Derivation Key) است.
- اگر یکی از کلیدهای مشتقشده افشا شود، کلیدهای مورد استفاده در پیامهای قبلی و بعدی تهدید نخواهند شد.
- هر دستگاه از یک دنباله کلید متفاوت تبعیت میکند.
- نیازی به جابجایی کلید رمزنگاری بین فرستنده و گیرنده در فرایندهای ابتدایی تراکنش نیست.
در فرایند پیادهسازی آن نیز باید، هر دو طرف فرستنده (دستگاه پایانه فروش موبایلی) و گیرنده پیام (سوییچ پرداخت) این قابلیت را داشته باشند اما به زبان ساده، نیاز هست که یک کلیدپایه بهصورت امن در سمت سوییچ پرداخت تولید و نگهداری شود که این فرایند معمولاً توسط HSM امکانپذیر است. از آن پس برای تولید سایر کلیدها مراحل زیر طی میشود:
- یک کلید میانی با نام IPEK (Initial PIN Encryption Key) از روی کلید پایه توسط ماژول امنیتی ساخته میشود
- IPEK در محیطی امن و در فرایند آمادهسازی دستگاه به آن سپرده میشود، بدین ترتیب در صورت افشا آن، کلید پایه تهدید نمیشود.
- کلیدهایی که دستگاه برای رمزنگاری تراکنشها نیاز دارد از روی IPEK مشتق میشوند (کلیدهای آینده) و توسط دستگاه حفاظت میشوند.
آنچه در عمل باقی میماند، نحوه تولید کلیدهای رمزنگاری در دو سمت فرستنده و گیرنده است.
در این فرایند پارامتر شماره سریال کلید (Key Serial Number) نیز به همراه دادههای رمزنگاری شده، ارسال میشوند. این پارامتر حاوی شناسه دستگاه و شمارنده تراکنش دستگاه است و بدین ترتیب به گیرنده امکان بازتولید کلیدها و بازیابی پیام رمز شده را میدهد.
ازآنجاییکه حفظ و امنیت اطلاعات مشتریان بانکی اولویت اصلی متخصصان و کارشناسان شرکت جیاساس است، کلیه دستگاههای موبایل پوز این شرکت با برند LYNX پس از بررسی و تستهای متعدد و دشوار از قابلیت و پشتیبانی لایههای امنیتی بالا بهویژه DUKPT برخوردار هستند.