포인트 투 포인트 암호화

Point-to-point encryption

P2PE(Point-to-Point Encryption)는 PCI Security Standards Council에 의해 확립된 표준입니다.유사한 암호화를 제공하지만 P2PE 표준을 충족하지 못하는 결제 솔루션을 E2E(End-to-End Encryption) 솔루션이라고 합니다.P2PE와 E2EE의 목적은 카드 스와프 시 기밀결제카드(신용카드 및 직불카드)의 데이터와 정보를 즉시 해독할 수 없는 코드로 변환하여 해킹사기를 방지하는 입니다.이는 점점 복잡해지는 규제 환경에서 결제 카드 거래의 보안을 극대화하기 위해 설계되었습니다.

표준

P2PE 규격에서는, PCI 인증의 P2PE 솔루션으로 인정받기 위해서, 「솔루션」이 만족할 필요가 있는 요건을 정의하고 있습니다.솔루션이란 하드웨어, 소프트웨어, 게이트웨이, 복호화, 디바이스 처리 등의 완전한 세트를 말합니다.검증할 수 있는 것은 「솔루션」뿐입니다.카드 리더등의 개별 하드웨어는 검증할 수 없습니다.또, P2PE 인증이 끝난 솔루션을 「인정 완료」라고 하는 것도 일반적인 실수입니다.인정된 솔루션은 없습니다.

솔루션이 P2PE 표준을 충족하는지 여부는 P2PE 인정 보안 평가자(P2PE-QSA)의 책임입니다.P2PE-QSA 기업은 PCI 보안 표준 위원회의 교육 요건과 시험에 합격한 평가자를 고용한 독립 서드파티 기업입니다.PCI 보안 표준 위원회는 솔루션을 검증하지 않습니다.

구조

결제카드가 가맹점 위치 또는 판매점에서 POI(Point of Interaction) 장치라고 불리는 카드 판독장치를 통해 스위프되면 카드정보를 즉시 암호화한다.PCI 인증 P2PE 솔루션의 일부인 디바이스는 알고리즘 계산을 사용하여 기밀 결제 카드 데이터를 암호화한다.POI에서 암호화된 해독 불가능한 코드가 복호화를 [citation needed]위해 결제 게이트웨이 또는 프로세서로 전송됩니다.암호화 및 복호화 키는 가맹점에서 사용할 수 없기 때문에 소매점에서는 카드 데이터를 전혀 볼 수 없습니다.암호화된 코드가 결제처리장치의 안전한 데이터존 내에 있으면 원래의 카드번호로 복호화된 후 발급은행으로 넘겨주어 승인을 받는다.은행은 카드 소지자의 결제 계좌 상태에 따라 거래를 승인 또는 거부합니다.이후 가맹점은 결제 승인 또는 거부 여부를 통보받아 가맹점이 저장할 수 있는 토큰과 함께 절차를 완료한다.이 토큰은 고객의 카드 정보를 전혀 알지 못한 채 조사 또는 환불이 필요할 경우 가맹점에서 사용할 수 있는 원래 거래를 나타내는 고유 번호입니다.검증된 PA-DSS 지불 애플리케이션을 「실장, 설정, 서포트」해, 정규의 [1]인스톨을 실시하는 기업도 있습니다.

솔루션 프로바이더

PCI 보안 표준 위원회에 따르면:

P2PE 솔루션 프로바이더는 특정 P2PE 솔루션의 설계 및 구현에 대한 전반적인 책임을 지는 서드파티 기업(프로세서, 취득자, 지불 게이트웨이 등)이며, 판매점 고객을 위한 P2PE 솔루션을 관리합니다.솔루션 프로바이더는 솔루션 프로바이더를 대신하여 서드파티 조직이 실행하는 모든 P2PE 요건(인증 기관 및 키 삽입 시설 [2]등)을 포함하여 모든 P2PE 요건을 충족할 책임이 있습니다.

혜택들

고객님의 이점

P2PE는 카드 판독장치(결제단말기) 또는 POI에서 칩카드일 경우 결제카드가 스위핑되거나 '칩'되는 순간 비밀카드 보유자 데이터를 즉시 암호화함으로써 결제카드 사기 위험을 크게 줄입니다.

가맹점 혜택

P2PE는 판매점의 책임을 대폭 경감합니다.

  • P2PE 검증 솔루션을 사용하면 PCI 요건을 대폭 줄일 수 있기 때문에 판매점에서는 시간과 비용을 대폭 절약할 수 있습니다.PCI DSS(Payment Card Industry Data Security Standard)P2PE 인증 솔루션 프로바이더를 사용하고 있는 조직의 경우 PCI 자기평가 앙케이트는 12개 섹션에서4개 섹션으로 축소되고 컨트롤은 329개 질문에서 [3]35개 섹션으로 축소됩니다.
  • 부정행위 발생 시 데이터 손실 및 카드 브랜드(American Express, Visa, MasterCard, Discover 및 JCB)에 의해 평가될 수 있는 벌금에 대해 가맹점이 아닌 P2PE 솔루션 프로바이더가 책임을 집니다.PCI 보안 표준 위원회는 솔루션 프로바이더 또는 [citation needed]판매점에 대한 패널티를 평가하지 않습니다.
  • P2PE를 사용한 결제 프로세스는 다른 거래 프로세스보다 빠르기 때문에 고객-상인 간 트랜잭션이 [citation needed]더욱 간편하고 빠르게 이루어집니다.

포인트 투 포인트 암호화와 엔드 투 엔드 암호화

포인트 투 포인트

포인트 투 포인트 접속은 시스템 1(결제 카드 접수 포인트)과 시스템 2(결제 처리 포인트)를 직접 링크한다.진정한 P2PE 솔루션은 다음 3가지 주요 요소로 결정됩니다.

  1. 이 솔루션에서는 하드웨어 간 암호화 및 복호화 프로세스를 SRED(Secure Reading and Exchange of Data)를 함수로 하는 POI 디바이스와 함께 사용합니다.
  2. 이 솔루션은 PCI P2PE 규격에 준거하고 있습니다.이 규격에는 출하, 수령, 조작에 의한 패키징 및 설치에 관한 엄격한 관리 등 특정 POI 디바이스 요건이 포함되어 있습니다.
  3. 솔루션에는 POI 디바이스 사용, 보관, 반품 및 정기적인 PCI 보고에 대해 가맹점에 안내하는 P2PE 지침 매뉴얼 형식의 가맹점 교육이 포함됩니다.

엔드 투 엔드

이름에서 알 수 있듯이 엔드 투 엔드 암호화는 2개의 엔드 포인트 간에 카드의 상세 내용이 암호화되지 않는다는 장점이 있습니다.엔드포인트가 PCI PED 인증 PIN 패드와 POS 취득자인 경우 카드의 상세 내용을 가로챌 가능성은 없습니다.엔드포인트(PED 및 게이트웨이)는 PCI 인증 조직에 의해 제공되는 것이 매우 중요합니다.

PCI 포인트 투 포인트 암호화 요건

요건은 다음과 같습니다.

  1. POI(Point of Interaction)에서 결제 카드 데이터를 안전하게 암호화합니다.
  2. 상호작용 시점에서 P2PE에 의해 검증된 어플리케이션,
  3. 암호화 및 복호화 디바이스의 안전한 관리
  4. 복호화 환경 및 모든 복호화 계정 데이터 관리
  5. 키 생성, 배포, 로드/인젝트, 관리, [citation needed]사용 등의 안전한 암호화 방법론 및 암호 키 조작 사용

레퍼런스

  1. ^ PCI 보안 표준:심사원과 솔루션
  2. ^ "P2PE FAQs" (PDF). August 2012.
  3. ^ "Payment Card Industry (PCI) Data Security Standard Self-Assessment Questionnaire P2PE-HW and Attestation of Compliance". Retrieved 2015-04-19.