PCI 3-D Secure

3DS 是由 EMVCo 制定的交易訊息協定,運用在無卡交易 (Card-not-Present) 的電子商務交易時,透過 3DS 發卡行可以取得對於持卡人的驗證。EMV 3-D Secure 是一個新的交易安全介面,提供 APP 交易確認、與數位錢包 (Digital Wallet) 整合並支援傳統的瀏覽器電商交易。新的持卡人確認方式也同時被引進,包括臉部辨識與指紋。

3DS 簡介

PCI 安全標準委員會 (PCI SSC) 宣布了兩項新的安全標準,以支持安全實施 EMVCo 的 EMV 3DS 協議。EMV 3DS 有助於防止未被持卡人確認的無卡交易 (CNP)。通過電腦瀏覽器或行動設備進行網路購物時,它可以保護商家免受 CNP 欺詐的風險。EMVCo 和 PCI SSC 的共同工作確保了 EMV 3DS 服務的功能審驗和環境、資料安全審查的確實性,能夠確保 3DS 服務的整體安全。

EMV® 3DS 解決方案使犯罪者越來越難以在線上支付通路中取得持卡人資料 (CHD)。「隨著 CNP 詐欺持續成為全球性的挑戰,PCI SSC 很高興能為這些解決方案的安全實施提供支持。」

「在全通路的世界中,動態驗證對於支付安全越來越重要,」PCI SSC 技術長 Troy Leach 補充說。「由 PCI 安全標準支持的全新改良 EMV® 3DS 協定,將強化 3DS 基礎架構與交易的安全性,並改善電子商務與行動商務環境的動態驗證。」

前往「PCI 資料安全標準協會」網站

3DS 標準

PCI 針對 EMV® 3-D Secure 核心元件 (ACS, DS 及 3DS Server) 的安全要求與評估程序(簡稱 PCI 3DS Core 安全標準),以及針對 EMV® 3-D Secure SDK 的安全要求與評估程序(簡稱 PCI 3DS SDK 安全標準),著重於確保支持 3DS 交易的 EMV® 3DS 基礎架構的安全:

E

EMVCo

EMV 三個字母分別代表 Europay、MasterCard 與 Visa,是制定該標準最初的三家公司。目前標準由 EMVCo 機構管理,EMVCo 最初由 EMV 三大組織於 1999 年 2 月共同成立,目前由 AE, Discover, JCB, MasterCard, Union Pay, Visa 共同負責。主要任務係發展制定與主管維護 3DS 的產品規格、標準與認證,監督並確保該標準於全球的安全互通性。EMV 3DS 2.0 標準用於測試審驗 ACS, DS 以及 3DSS 產品,包括 3DS SDK 標準用於規範行動裝置的 3DS SDK 底層開發工具。3DS 的產品均需要先通過 EMVCo 的測試審驗後才能進入 3DS 服務的市場。

C

卡組織 (Card Brands)

參與 3DS 的卡組織包含 AE, Discover, JCB, MasterCard, Union Pay, Visa。卡組織訂定 3DS 服務中支付機構的實施管理規定 (Implementation Guidance),以及規範 3DS 標準以外與原有支付系統 (Payment Systems) 的連結運作規範。卡組織也規範所轄的支付機構(發卡行、商戶、服務商)使用 3DS 2.0 之無卡交易 (CNP) Liability Transfer 期限。卡組織依據其 Implementation Guidance 以及測試標準,進行對於 3DS 產品的營運測試;產品通過營運測試後,卡組織將發出 Letter of Approval 並允許該支付機構開始提供 3DS 交易服務。卡組織另要求參與支付機構確保卡片資料環境及資料安全,支付機構需透過 PCI SSC 核可的 QSA 公司進行合規審查。

Q

PCI SSC 及 QSA 公司

PCI SSC 由 AE, Discover, JCB, MasterCard, 及 Visa 所組成,主要在訂定及維持支付卡產業相關的安全標準,包含 PCI DSS, PCI 3DS, PCI 3DS SDK 等安全檢查要求 (Security Requirements)。PCI SSC 也同時負責遴選、訓練及核可執行標準合規審查的合格安全評估機構(QSA/QSAC),安律國際就是首批通過 PCI 3DS 核可作業的 QSA 公司。

支付機構中發卡行 (Issuer) 以及其使用的 ACS (Access Control Server) 需通過 EMV 產品審驗、卡組織運營測試;發卡行的運營環境與資料安全則需要通過 QSA 公司依據 PCI 3DS 安全要求標準的合規審查,取得 ROC 及 AOC 的報告書,交付卡組織後才能開始提供 3DS 的服務。服務商 (Service Provider) 或商戶 (Merchant) 所使用的 3DSS 系統也需要通過相同的合規審查,才符合卡組織的實施規範。

如何通過 PCI 3DS 安全審查

1
EMV 產品審驗
ACS / DS / 3DSS LOA
2
PCI 3DS 環境建置
Part 1 / Part 2 建置
3
3DS 資料合規
Data Matrix · 金鑰 · HSM
4
程序與管理作業
政策 · 紀錄
5
技術檢測
弱點掃描 · 滲透測試 · ASV
6
PCI 3DS 審查
QSA 現場審查 · ROC / AOC
1

確認使用的產品 (ACS, DS, 3DSS) 已通過 EMV 產品審驗

EMVCo 制定的 EMV® 3-D Secure–Protocol and Core Functions Specification v2.0 (EMV 3DS 2.0) 用於 3DS 產品 (ACS, DS, 3DSS, 3DS SDK) 的產品功能、規格審驗,確保產品間的互通性 (Interoperability)。EMVCo 於產品審驗完成後會授與產品 Letter of Approval 並將產品登錄於 EMVCo 的網站。

2

依據 PCI 3DS 安全標準建立符合 PCI 3DS 環境

PCI 3DS 標準包含 Part 1 及 Part 2 兩部分。Part 1: 3DS Baseline Security Requirements 包含 3DS 系統運營環境所需要的安全規定;Part 2: 3DS Security Requirements 為 3DS 系統運行本身的系統安全及資料安全規定。支付機構或服務機構應依據相對應的系統及其 PCI 3DS 標準,對於環境、人員、系統、資料安全做好合規的各項技術及管理要求。如果 3DS 系統所運作存在的環境已通過 PCI DSS 合規審查,且 PCI DSS 合規審查的範圍與 PCI 3DS 的運作需求相同,則可以僅進行 PCI 3DS Part 2 的合規審查。

3

確保 3DS 資料的保存與保護合規

為了確保所經手處理的 3DS 交易資料均符合 PCI 3DS 標準合規要求,支付機構或服務供應商應檢視現有或規劃運行的 3DS 系統資料流程及資料保存,已依據 PCI 3DS Data Matrix 對於各項資料保存、安全保護的規定。包括對於 Authentication Data, Key Data 以及 Cryptographic Key (適用於 ACS, DS) 的保護及保存規定。合規規定中不得儲存的資料應確保於系統交易處理過程中不保存。詳情請洽詢我們的顧問。

4

備妥並實施相關程序及管理作業

PCI 3DS 規範支付機構或服務供應商建立管理政策及程序,確保 3DS 服務的安全管理作業合於 PCI 3DS 規範,例如存取控制政策及軟體開發程序等。PCI 3DS 並要求建立及留存管理必須的文件及紀錄,包括風險評鑑結果、軟硬體清冊、網路架構圖及資料流程圖 (Network Diagrams, Data Flow Diagrams) 以及各項的測試及實施紀錄。

5

進行合規要求的各項技術檢測

PCI 3DS 要求以下技術測試:

  • 軟體安全測試 (Software Security Tests)
  • 每季一次內外部弱點掃描 (Vulnerability Scans)
  • 每年一次的滲透測試 (Penetration Tests)

相關測試可以委由專業技術檢測公司提供服務或由內部專門人員進行。其中外部弱點掃描需使用 PCI SSC 核可的 ASV 服務供應商。

6

進行 PCI 3DS 審查服務

PCI 3DS 審查僅能由 PCI SSC 核可的 PCI 3DS QSA 公司執行,相關核可名單可於 PCI SSC 網站中查詢。安律國際是目前亞太地區少數提供 PCI 3DS 審查服務的 QSA 公司。審查作業依據各組織的規模大小與 3DS 系統的建置方式而有不同,第一步是進行 Scoping 的範圍界定作業。審查階段包含現場 (On-site) 3 至 5 天的查核作業。審查完成後,由 QSA 公司簽署 Report On Compliance (ROC) 報告,並由受審查組織簽署 Attestation of Compliance (AOC) 後完成。受審查組織應依據卡組織或收單機構的要求提交年度審查的 AOC 或 ROC。PCI 3DS 認證應每年進行一次。

聯繫我們!