|
|
|||||||||||||||||||
|
|||||||||||||||||||
|
|
|||||||||||||||||||
Новости CForum.ru02.11. [Маркетинг] 09.01. [Маркетинг] 09.01. [Маркетинг] 28.02. [Маркетинг] 01.10. [Бизнес] 24.04. [Бизнес] 13.10. [Бизнес] 06.10. [Бизнес] 18.09. [Бизнес] 24.08. [Бизнес] Мобильные телефоны на MForum.ru17.08. [ 17.08. [ 14.08. [
|
Мобильная коммерция<UL> <LI><A href="/content/mcommerce.htm">Что такое m-commerce?</A></LI></UL>Сергей Кирюшкин, ЗАО "АНК": "Некоторые вопросы идентификации и аутентификации в мобильных платежных системах"Мобильная коммерция · Статьи · Мобильные платежи 18.05.2007, Тезисы доклада Сергея Кирюшкина на 2-й международной конференции "Мобильная коммерция".
Очевидно, что в системах, где оказываются адресные услуги (то есть для выделенных категорий субъектов и объектов доступа), задачи идентификации и аутентификации (ИА) субъектов-участников процессов решаться ДОЛЖНЫ, так как посредством решения именно этих задач (ИА) определяется легитимный получатель услуги (субъект доступа) и легитимный сервис (объект доступа). Сети сотовой связи (ССС) к этой категории систем ОТНОСЯТСЯ В ПОЛНОЙ МЕРЕ. ИТАК: Задачи идентификации и аутентификации в ССС решаться ДОЛЖНЫ. Мобильные платежные системы (МПС) базируются на ССС и поэтому в части касающейся сервисов безопасности могут опираться на реализованные сервисы в ССС. Далее в данном докладе будет обосновано использование механизмов ИА в ССС, в том числе и в интересах МПС. Очевидно, что ИА может проводиться различными способами, более или менее эффективными, и требуемая эффективность определяется характеристиками системы. Например, если информационно-справочному сервису абонента може потребоваться знание двух несложных алфавитно-цифровых последовательностей (имени пользователя и пароля это простая процедура ИА), то для снятия наличных денег со счета в банке требуется предъявление паспорта (более сложная процедура ИА). Следовательно, при решении задачи организации ИА в той или иной системе, возникает вопрос об оценивании необходимого уровня эффективности процессов ИА. Причем, учитывая сложность ССС как организационно-технических систем и множество протекающих в них процессов, сразу возможно предположить, что в них возможны различные требования к ИА для различных процессов. Простые процедуры ИА в ССС используются достаточно широко. Анализ этих, простых методов ИА не представляет интереса в рамках обсуждаемой темы. По этому поводу можно только констатировать, что простые процедуры ИА в ряде процессов, таких, например, как запрос баланса абонентского счета по степени эффективности соответствуют уровню риска. Анализ клиентских договоров и существующей практики показывает, что «упрощенная» ИА на сегодня активно используется. Например: Обобщая результаты экспресс-анализа методов идентификации и аутентификации, определенных сегодня в договорных документах ОпССС можно сделать вывод, что операторы предлагают Абоненту упрощенные методы идентификации и аутентификации и при этом стараются минимизировать или полностью исключить свою ответственность в случаях компрометации идентификаторов. Однако, можно выделить процессы, в которых следует использовать жесткие требования к ИА (такие ИА будем называть «строгими»), например, к таковым могут быть отнесены:
В качестве критерия оценивания требуемого уровня «строгости» ИА целесообразно использовать уровень рисков участников процессов (рисков имеющих непосредственную или опосредованную финансовую составляющую). В каждом конкретном случае, для той или иной системы в выделенных процессах могут присутствовать различные риски, причем, опираясь на декларации о том, что ОпССС заинтересованы в развитии технологий мобильного банкинга и мобильных платежей можно говорить о тенденции «расширения» данных процессов как по «ширине охвата» клиентской базы ОпССС, так и по объемам финансовых средств. Наряду с новыми возможностями возможно допустить и сохранение традиционных, активно используемых в настоящее время. Следовательно, целесообразно иметь «на вооружении» как методы упрощенной ИА, так и методы «строгой» ИА. «Строгие» ИА в рамках Российского законодательства в традиционных (неэлектронных) взаимоотношениях предполагает предъявление паспорта, как основного документа, идентифицирующего личность и проверку данного паспорта (в том числе с запросом в ЦБД ПВС). Содержание паспорта всем известно, обобщая это можно сказать, что это - документ на бумажном носителе содержащий информацию об идентифицируемом субъекте. Легитимность записей в сертификате подтверждается подписью и печатью уполномоченного лица. Имеется формализованная процедура проверки подлинности паспорта. Современное законодательство в области информационных технологий, как правило, переносит сложившуюся практику традиционных правоотношений в цифровую среду. Поэтому, процессы, требующие строгих ИА в электронной среде должны предъявлять аналогичные требования к «идентификатору». В электронной среде документом, содержащим персональную информацию об идентифицируемом субъекте, заверенный подписью уполномоченного лица – это сертификат ключа подписи (СКП), а уполномоченным лицом является удостоверяющий центр. В соответствии со ст.6 Федерального Закона №1-ФЗ от «10» января 2002 г. «Об электронной цифровой подписи», СКП должен содержать следующую информацию:
Кроме того, в сертификатах могут содержаться и дополнительные сведения, необходимые для функционирования системы (серия и номер паспорта, например). Для учета требований ФЗ «О персональных данных» данная информация может быть защищена посредством использования механизма атрибутных сертификатов. Таким образом, в результате цепочки рассуждений мы приходим к следующим выводам:
Применение СКП: Определение СКП, введенное ФЗ «Об электронной цифровой подписи» предполагает применение СКП для:
Здесь |