
Author: Rob Clyde
Date Published: 12 March 2018
詢問每一個商人,他們都會告訴你,接受信用卡付款將會帶來安全方面的挑戰。除了要擔心支付卡產業資料安全標準 (PCI DSS) 的要求外,作為商業環境中的安全專業人士,還有許多其他事情也引起關注。這些事情包括了,對於潛在的舞弊交易保持警覺、記錄持卡人數據的存儲位置以及數據在商家環境中的路徑、確保持卡人數據環境(CDE)與其他環境之間的適當劃分、評估服務提供商的安全和合規狀況以及其他許多議題。


相信與否,接受行動支付可以是一個這樣的大道。通過了解行動支付的工作原理,並尋求創造性的方式將其從安全角度看成是一個優勢 ,利害關係人可能會採取幾個步驟來推動他們的安全計劃,同時提供一個有價值的服務給客戶。


坦白說,這個說法對許多從業者 來說可能聽起來很瘋狂。例如, ISACA2015 年的行動支付調查顯示,在接受訪問的 900 名安全從業人員中,有 87%的受訪者預計明年行動支付數據的洩露將會有所增加。大約一半(47%)的受訪者表示行動支付不安全,只有 23%的受訪者表示行動支付在保護個人信息方面是安全的。所以很明顯地,這個行業是以懷疑的態度來看待行動支付。

也就是說,行動支付的替代方案是值得考慮的。隨時琢磨舞弊和濫用的渠道,每次客戶出示卡片以啟動卡片交易。只要卡片不在持卡人的錢包裡,卡片就有機會丟失或被盜。通過銷售點(即通過過濾器)進行截取是有可能的,銷售點(POS)本身的邏輯存儲提供了竊取的機會,POS 和任何系統手之間網絡嗅探的可能性支付細節退款到付款處理後端等。在這條路上的每個步驟,事情都可能會大錯特錯。

現在,將其與 Android Pay 、 Samsung Pay 或 Apple Pay 等行動支付方式進行比較。在這些模型下,主帳號(PAN)通過行動支付憑證代碼化進行保護,交易時使用強化密碼進行身份驗證,並且有一些機制來減輕或甚至消除傳統卡片可能遇到的許多舞弊情況。此外,在可以開始支付之前,透過補充認證(生物識別號碼或個人識別碼[PIN]),持卡人和支付交易本身之間的要求具有強大的約束力。




白皮書中有提到一些細節,行動支付的其中一個重要的優點是資料記號化下卡號及帳號(PAN) 並不會儲存在手機中或是把資料傳到商人手中。就算商人的網絡妥協,卡號及帳號(PAN)也不會妥協,因此可以降低失竊及舞弊的風險。


結合有系統的再訪各零售點的安全措施─與 POS系統及地點有關─有幾個優點。為了完成PCI DSS 系統下的文件( 大零售商需填寫Report on Compliance [RoC] , 小 零 售 商 需 填 寫 Self-Assessment Questionnaire [SAQ]),這些零售點的子集會經過一些調查。具體地說,因為零售點所牽涉到的一些支付交易一般都是CDE的一部分,他們通常會包含在評估中。這代表更新POS系統的預算可以同時滿足兩個目的,使POS升級(讓已 存在的風險移轉)並製造更廣的機會來再訪其他地區。


