Мобильный контент
Мобильный контент База данных Работа Форумы Блоги Подписка 

Новости CForum.ru

02.11. [Маркетинг]  ЗНТЦ (Зеленоградский нанотехнологический центр, Зеленоградский наноцентр) / MForum.ru

09.01. [Маркетинг]  ЦТС / MForum.ru

09.01. [Маркетинг]  МТС Энтертайнмент / MForum.ru

28.02. [Маркетинг]   Материнские платы / MForum.ru

01.10. [Бизнес]  Роботренды. Что нового в мире роботов и дронов / CForum.ru

24.04. [Бизнес]  Tele2 представила итоги работы на рынке мобильной коммерции на Дальнем Востоке / CForum.ru

13.10. [Бизнес]  Tele2 объявляет об акции "Бесплатные ретро-хиты" / CForum.ru

06.10. [Бизнес]  Компания J’son & Partners Consulting представляет оценки рынка цифровой дистрибуции музыки в Росси и в мире по итогам 2013 года / CForum.ru

18.09. [Бизнес]  Рейтинг мобильных разработчиков России 2014 от Тэглайн / CForum.ru

24.08. [Бизнес]  КСелл вышел на рынок мобильного эквайринга / CForum.ru

Мобильные телефоны на MForum.ru

Мобильная коммерция

<UL> <LI><A href="/content/mcommerce.htm">Что такое m-commerce?</A></LI></UL>

Сергей Кирюшкин, ЗАО "АНК": "Некоторые вопросы идентификации и аутентификации в мобильных платежных системах"

Мобильная коммерция · Статьи · Мобильные платежи

18.05.2007, CForum.ru

Тезисы доклада Сергея Кирюшкина на 2-й международной конференции "Мобильная коммерция".


Очевидно, что в системах, где оказываются адресные услуги (то есть для выделенных категорий субъектов и объектов доступа), задачи идентификации и аутентификации (ИА) субъектов-участников процессов решаться ДОЛЖНЫ, так как посредством решения именно этих задач (ИА) определяется легитимный получатель услуги (субъект доступа) и легитимный сервис (объект доступа). Сети сотовой связи (ССС) к этой категории систем ОТНОСЯТСЯ В ПОЛНОЙ МЕРЕ. ИТАК: Задачи идентификации и аутентификации в ССС решаться ДОЛЖНЫ. Мобильные платежные системы (МПС) базируются на ССС и поэтому в части касающейся сервисов безопасности могут опираться на реализованные сервисы в ССС. Далее в данном докладе будет обосновано использование механизмов ИА в ССС, в том числе и в интересах МПС.

Очевидно, что ИА может проводиться различными способами, более или менее эффективными, и требуемая эффективность определяется характеристиками системы. Например, если информационно-справочному сервису абонента може потребоваться знание двух несложных алфавитно-цифровых последовательностей (имени пользователя и пароля это простая процедура ИА), то для снятия наличных денег со счета в банке требуется предъявление паспорта (более сложная процедура ИА). Следовательно, при решении задачи организации ИА в той или иной системе, возникает вопрос об оценивании необходимого уровня эффективности процессов ИА.

Причем, учитывая сложность ССС как организационно-технических систем и множество протекающих в них процессов, сразу возможно предположить, что в них возможны различные требования к ИА для различных процессов.

Простые процедуры ИА в ССС используются достаточно широко. Анализ этих, простых методов ИА не представляет интереса в рамках обсуждаемой темы. По этому поводу можно только констатировать, что простые процедуры ИА в ряде процессов, таких, например, как запрос баланса абонентского счета по степени эффективности соответствуют уровню риска. Анализ клиентских договоров и существующей практики показывает, что «упрощенная» ИА на сегодня активно используется. Например:

Обобщая результаты экспресс-анализа методов идентификации и аутентификации, определенных сегодня в договорных документах ОпССС можно сделать вывод, что операторы предлагают Абоненту упрощенные методы идентификации и аутентификации и при этом стараются минимизировать или полностью исключить свою ответственность в случаях компрометации идентификаторов.

Однако, можно выделить процессы, в которых следует использовать жесткие требования к ИА (такие ИА будем называть «строгими»), например, к таковым могут быть отнесены:

- заключения договора между ОпССС и клиентом;

- управления со стороны клиента своим тарифным планом;

- оплаты товаров и услуг (в том числе собственно услуг сотовой связи) посредством команд, передаваемых с мобильного телефона, с персонального компьютера по различным каналам связи;

- и др.

В качестве критерия оценивания требуемого уровня «строгости» ИА целесообразно использовать уровень рисков участников процессов (рисков имеющих непосредственную или опосредованную финансовую составляющую).

В каждом конкретном случае, для той или иной системы в выделенных процессах могут присутствовать различные риски, причем, опираясь на декларации о том, что ОпССС заинтересованы в развитии технологий мобильного банкинга и мобильных платежей можно говорить о тенденции «расширения» данных процессов как по «ширине охвата» клиентской базы ОпССС, так и по объемам финансовых средств. Наряду с новыми возможностями возможно допустить и сохранение традиционных, активно используемых в настоящее время. Следовательно, целесообразно иметь «на вооружении» как методы упрощенной ИА, так и методы «строгой» ИА.

«Строгие» ИА в рамках Российского законодательства в традиционных (неэлектронных) взаимоотношениях предполагает предъявление паспорта, как основного документа, идентифицирующего личность и проверку данного паспорта (в том числе с запросом в ЦБД ПВС). Содержание паспорта всем известно, обобщая это можно сказать, что это - документ на бумажном носителе содержащий информацию об идентифицируемом субъекте. Легитимность записей в сертификате подтверждается подписью и печатью уполномоченного лица. Имеется формализованная процедура проверки подлинности паспорта.

Современное законодательство в области информационных технологий, как правило, переносит сложившуюся практику традиционных правоотношений в цифровую среду. Поэтому, процессы, требующие строгих ИА в электронной среде должны предъявлять аналогичные требования к «идентификатору». В электронной среде документом, содержащим персональную информацию об идентифицируемом субъекте, заверенный подписью уполномоченного лица – это сертификат ключа подписи (СКП), а уполномоченным лицом является удостоверяющий центр. В соответствии со ст.6 Федерального Закона №1-ФЗ от «10» января 2002 г. «Об электронной цифровой подписи», СКП должен содержать следующую информацию:

  • уникальный регистрационный номер сертификата ключа подписи, даты начала и окончания срока действия сертификата ключа подписи, находящегося в реестре удостоверяющего центра;
  • фамилия, имя и отчество владельца сертификата ключа подписи или псевдоним владельца. В случае использования псевдонима удостоверяющим центром вносится запись об этом в сертификат ключа подписи;
  • открытый ключ электронной цифровой подписи;
  • наименование средств электронной цифровой подписи, с которыми используется данный открытый ключ электронной цифровой подписи;
  • наименование и место нахождения удостоверяющего центра, выдавшего сертификат ключа подписи;
  • сведения об отношениях, при осуществлении которых электронный документ с электронной цифровой подписью будет иметь юридическое значение.

Кроме того, в сертификатах могут содержаться и дополнительные сведения, необходимые для функционирования системы (серия и номер паспорта, например). Для учета требований ФЗ «О персональных данных» данная информация может быть защищена посредством использования механизма атрибутных сертификатов.

Таким образом, в результате цепочки рассуждений мы приходим к следующим выводам:

  • Для некоторых информационных процессов в ССС, к которым операторами ССС могут быть применены требования «строгих» ИА, по аналогии с традиционными «неэлектронными» процессами, целесообразно использовать сертификат ключа подписи в совокупностью со связанным атрибутным(ми) сертификатом(ами) в качестве идентификатора субъекта, а в ряде случаев – как субъекта, так и объекта взаимодействия.
  • Механизмы применения СКП в качестве «идентификатора» опираются на криптографические методы. Для реализации данных механизмов используется криптография с открытыми ключами. Создание инфраструктуры открытых ключей в рамках информационных систем ОпССС делает возможным развертывание и других решений в области информационной безопасности и юридической значимости электронных документов, которые основываются на инфраструктуре открытых ключей.

Применение СКП:

Определение СКП, введенное ФЗ «Об электронной цифровой подписи» предполагает применение СКП для:

  • подтверждения подлинности электронной цифровой подписи (ЭЦП);
  • и идентификации владельца сертификата ключа подписи.

Здесь