支付卡行業(PCI)

更新 發佈閱讀 4 分鐘


** 3C機構設計爸版權所有 ©️ **

上週剛分享了防爆的規格要求,今天接著分享Payment device 的規範 PCI。支付卡產業資料安全標準 (Payment Card Industry Data Security Standard,簡稱PCI DSS) ,這是支付卡產業安全標準協會所製定的標準,是基於保障持卡人資料安全的全球統一規範。凡是儲存、處理或傳輸 VISA 持卡人資料的業者,包括金融機構、特約商店與服務提供者都必須遵守。所有參與 VISA 計劃的廠商,必須定期提供合規證明以符合 PCI DSS。

今天3C機構設計爸要分享的是支付卡行業(PCI),跟防爆是完全不相關的技術領域。PCI 的規範,廣義來說就是當機器被攻擊(attack)時,系統應該要具備的保護設計的要求。比如說,銀行的ATM機器,當有壞人拿了電鑽、起子、以及其他工具去破壞(攻擊) ATM機器的時候,過程可能會有ATM的塑膠蓋被鑽孔、被拆掉的狀況,也可能會有螢幕被破壞,被拆掉的狀況,機器系統有什麼防護機制及設計。那PCI所要求的規格就是機器系統所應該要遵循的保護設計規範。

比如說:

簡易說明1: 塑膠蓋/螢幕被拆掉時,設計是不是有做到當塑膠蓋被拆掉時,電器的電路就會短路 (tamper)而且無法重新開機。(除非有特定的程式,由維修人員才可把機器程式resume回來)。

簡易說明2: 壞人也可能會在機器外殼鑽孔,然後用探針去偵測ATM的線路,那麼當ATM機器被鑽孔後,ATM的主機板以及其他特定零件的線路有沒有做PCI的保護。例如蛇線的設計來保護重要零件,讓鑽孔或探測的攻擊方式失敗,設計上做到只要蛇線被鑽壞,系統電器的電路就會短路 (tamper)而且無法重新開機。

設計上,做了比較複雜的結構,延長入侵者的攻擊時間,該設計在PCI 認證的分數上也可以得到比較高的分數。PCI 規範也定義了設計上的抗攻擊能力評估必須在具備資格(certified)的實驗室進行,決定是否獲得批准的PCI SSC認證。但PCI 實驗室只針對認證的測試,不會提供在認證上所發現的缺失來提供對策。

機構設計如何做到符合PCI 的規範呢。3C機構設計爸簡單的整理幾個方向供設計上做參考。

  1. 機殼設計的結構、強度、以及組裝方式,必須讓攻擊延長時間,讓攻擊的難度增加。
  2. 第一層保護: 機殼。機殼的材質不管是金屬還是塑膠,當機殼件結合在一起後,必須在機殼做tamper的設計,或是加上蛇線的設計。
  3. 第二層、第三層保護….:內構件的保護可以用結構阻擋攻擊之外,可追加蛇線或tamper設計,蛇線的設計在塑膠件上的作法有LDS、真空濺鍍、或是pogo contact、SHU box、laminated PBC 蛇線的方式來完成。另外 conductive tamper rubber、conductive FOF gasket…等等,都是常見的設計方式。

當然,針對個別專案的需求,可以跟實驗室的專家討論,ME、EE、軟體為主要溝通的設計窗口,設計協同合作達到PCI認證的要求。

參考文獻: 網路圖片、文字及企業圖片

報名線上一對一線上課程 或 私訊報名

https://calendly.com/tomdaddydesign/course-link

 

Facebook:

https://www.facebook.com/tomdaddydesign

IG:

https://instagram.com/tomdaddydesign/

Threads

https://www.threads.net/@tomdaddydesign

raw-image
raw-image
raw-image
raw-image


raw-image
raw-image


raw-image
raw-image


raw-image


raw-image




留言
avatar-img
留言分享你的想法!
avatar-img
3C機構設計爸的沙龍
53會員
98內容數
2025/04/24
** 3C機構設計爸版權所有 ©️ ** IC卡(智慧卡)與MSR卡(磁條卡)是我們日常接觸的主要卡片,我們先來看看它們主要的差異有哪些: 一、技術原理對比 項目 IC卡
Thumbnail
2025/04/24
** 3C機構設計爸版權所有 ©️ ** IC卡(智慧卡)與MSR卡(磁條卡)是我們日常接觸的主要卡片,我們先來看看它們主要的差異有哪些: 一、技術原理對比 項目 IC卡
Thumbnail
2025/02/26
** 3C機構設計爸版權所有 ©️ ** 這是一個很 typical 的例子,彈簧必須放在一個密閉的空間, 那麼彈簧的總長度和彈簧的直徑有相對的關係,但是一個密閉的空間內的公差以及彈簧的長度公差, 到底我們必須採取哪一種公差放在公差分析的路徑上面。 另外,這個例子跟業界中所謂的矽鋼片
Thumbnail
2025/02/26
** 3C機構設計爸版權所有 ©️ ** 這是一個很 typical 的例子,彈簧必須放在一個密閉的空間, 那麼彈簧的總長度和彈簧的直徑有相對的關係,但是一個密閉的空間內的公差以及彈簧的長度公差, 到底我們必須採取哪一種公差放在公差分析的路徑上面。 另外,這個例子跟業界中所謂的矽鋼片
Thumbnail
2025/01/06
** 3C機構設計爸版權所有 ©️ ** 在每個企業,想必都有所謂的SOP (Standard Operation Procedure),整個部門的行政作業流程在SOP中都會被詳細的被定義,企業中、甚至部門內的SOP並不是只有一種,針對不的同功能、特定的作業,都會有不同相對應的SOP,並以SO
Thumbnail
2025/01/06
** 3C機構設計爸版權所有 ©️ ** 在每個企業,想必都有所謂的SOP (Standard Operation Procedure),整個部門的行政作業流程在SOP中都會被詳細的被定義,企業中、甚至部門內的SOP並不是只有一種,針對不的同功能、特定的作業,都會有不同相對應的SOP,並以SO
Thumbnail
看更多
你可能也想看
Thumbnail
數位信任必須透過完整的驗證,無論企業從事什麼活動,其最終目標必須回答這一個問題,而將答案落實到行動上的企業,將在未來取得競爭優勢,例如獲取市佔率、強化獲利能力,以及提升員工敬業度與客戶滿意度。 數位轉型下,隨之而來的資安問題、網路風險該如何防範?數位信任的架構如何被制定與運用?
Thumbnail
數位信任必須透過完整的驗證,無論企業從事什麼活動,其最終目標必須回答這一個問題,而將答案落實到行動上的企業,將在未來取得競爭優勢,例如獲取市佔率、強化獲利能力,以及提升員工敬業度與客戶滿意度。 數位轉型下,隨之而來的資安問題、網路風險該如何防範?數位信任的架構如何被制定與運用?
Thumbnail
** 3C機構設計爸版權所有 ©️ ** Kensington lock 是避免機器(系統)被偷竊的一種防偷設計,雖然還不算是PCI security中防護層,但Kensington lock 的設計的確可以做為機器(系統)避免被偷走的第一線防護。走訪Kensington 的網站,該公司生產了各式各
Thumbnail
** 3C機構設計爸版權所有 ©️ ** Kensington lock 是避免機器(系統)被偷竊的一種防偷設計,雖然還不算是PCI security中防護層,但Kensington lock 的設計的確可以做為機器(系統)避免被偷走的第一線防護。走訪Kensington 的網站,該公司生產了各式各
Thumbnail
最近各種資安案件層出不窮,像是聯合新聞網的新聞,就有提到國泰世華銀在10月發生系統大當機,造成ATM、網銀和信用卡收單,以及好市多、全聯結帳程序癱瘓。跟在做資安的朋友討論,才知道原來源碼檢測(偵測整個原始碼架構)可以解決相關問題,這邊分享相關內容給需要的朋友囉!
Thumbnail
最近各種資安案件層出不窮,像是聯合新聞網的新聞,就有提到國泰世華銀在10月發生系統大當機,造成ATM、網銀和信用卡收單,以及好市多、全聯結帳程序癱瘓。跟在做資安的朋友討論,才知道原來源碼檢測(偵測整個原始碼架構)可以解決相關問題,這邊分享相關內容給需要的朋友囉!
Thumbnail
上週剛分享了防爆的規格要求,今天接著分享Payment device 對規範 PCI。支付卡產業資料安全標準 (Payment Card Industry Data Security Standard,簡稱PCI DSS) ,這是支付卡產業安全標準協會所製定的標準,是基於保障持卡人資料安全的全球統一
Thumbnail
上週剛分享了防爆的規格要求,今天接著分享Payment device 對規範 PCI。支付卡產業資料安全標準 (Payment Card Industry Data Security Standard,簡稱PCI DSS) ,這是支付卡產業安全標準協會所製定的標準,是基於保障持卡人資料安全的全球統一
Thumbnail
** 3C機構設計爸版權所有 ** EMC/ESD測試的"祖譜"中,最上階的學術名稱叫做 "Regulatory",不管是任何所謂的電磁波相關的測試都被包含在 Regulatory 內。其中EMC 和 Safety 就是Regulatory 的主要項目。 Safety
Thumbnail
** 3C機構設計爸版權所有 ** EMC/ESD測試的"祖譜"中,最上階的學術名稱叫做 "Regulatory",不管是任何所謂的電磁波相關的測試都被包含在 Regulatory 內。其中EMC 和 Safety 就是Regulatory 的主要項目。 Safety
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
資通安全階層架構如同金字塔的三層,由上而下依序是:政策管理安全(法令、規範)、系統與應用安全(程式、網路、資料庫、雲端、軟硬體)、基礎安全(密碼學演算法,包括數位簽章、雜湊函數)。所以首當其衝必須了解何謂「資通」?其相關管理安全的法令政策為何?才能得到較保障的資通安全。
Thumbnail
前陣子美國參議院議長裴洛西旋風訪台,隨之而來的是中國軍演與飛彈試射,及中國駭客駭入台灣7-11店面的顯示器、外交部與國防部甚至民視等官網,主因可能是軟硬體是中國貨而有後門的資安漏洞,容易遭受DDoS網路攻擊。這些資訊戰的事件與近來數位發展部的成軍掛牌,可能帶來哪些法制方面的思維啟發呢?本文分為上、中
Thumbnail
前陣子美國參議院議長裴洛西旋風訪台,隨之而來的是中國軍演與飛彈試射,及中國駭客駭入台灣7-11店面的顯示器、外交部與國防部甚至民視等官網,主因可能是軟硬體是中國貨而有後門的資安漏洞,容易遭受DDoS網路攻擊。這些資訊戰的事件與近來數位發展部的成軍掛牌,可能帶來哪些法制方面的思維啟發呢?本文分為上、中
Thumbnail
現在透過網路及手機提款及轉帳銀行存款已經很普遍,數位帳戶開始普遍,但也常傳出銀行帳戶存款被透過網路轉走,損失慘重,所以有些人還是守著傳統存摺不敢改用數位帳戶,但是不管是傳統帳戶或數位帳戶都有可能被盜領,有個小妙招可以幫你設下防火牆,誰也轉不走你的錢喔。
Thumbnail
現在透過網路及手機提款及轉帳銀行存款已經很普遍,數位帳戶開始普遍,但也常傳出銀行帳戶存款被透過網路轉走,損失慘重,所以有些人還是守著傳統存摺不敢改用數位帳戶,但是不管是傳統帳戶或數位帳戶都有可能被盜領,有個小妙招可以幫你設下防火牆,誰也轉不走你的錢喔。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News