Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Технологии электронных продаж

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
569 Кб
Скачать

в данные платежного баланса. Для этого в платежной системе должны быть предусмотрены надежные способы идентификации получателя денег и плательщика, а информация о переводах защищена от несанкционированного доступа третьих лиц.

Безопасность электронных продаж

Обеспечить безопасность электронных продаж в настоящее время не представляется возможным без грамотного и качественного создания систем защиты информации. Это определило работы мирового сообщества по систематизации и упорядочиванию основных требований и характеристик таких систем в части безопасности информации. Одним из главных результатов подобной деятельности стала система международных и национальных стандартов безопасности информации, которая насчитывает более сотни различных документов.

Такой подход связан с необходимостью увязать в единую систему большое разнообразие технических средств и программ, используемых в вычислительных системах или сетях. Термин "открытые" подразумевает также, что если вычислительная система соответствует стандартам, то она будет открыта для взаимосвязи с любой другой системой, которая соответствует тем же стандартам. Это, в частности, относится и к механизмам криптографической защиты информации или к защите от несанкционированного доступа к информации.

В Интернет уже давно существует целый ряд комитетов, в основном, из организаций-добровольцев, которые осторожно проводят предлагаемые технологии через процесс стандартизации. Эти комитеты, составляющие основную часть рабочей группы инженеров Ин-

тернета (Internet Engineering Task Force, IETF) провели стандартиза-

цию ряда важных протоколов, ускоряя их внедрение в Интернете: это семейство TCP/IP для передачи данных, SMTP (Simple Mail Transport Protocol) и POP (Post Office Protocol) для электронной почты, а так же SNMP (Simple Network Management Protocol) для управления сетью.

Протоколы безопасной передачи данных

Протокол SSL (Secure socket layer уровень защищённых сокетов) – криптографический протокол, который обеспечивает безопасность связи. Он использует асимметричную криптографию для аутентификации ключей обмена, симметричное шифрование для сохранения конфиденциальности, коды аутентификации сообщений для целостности сообщений. Протокол широко используется для обмена мгновенными сообщениями и передачи голоса через IP (англ. Voice

21

over IP - VoIP), в таких приложениях, как электронная почта, Интер- нет-факс и др. Он был разработан американской компанией Netscape Communications Corporation как протокол, обеспечивающий защиту данных между сервисными протоколами (такими как HTTP, NNTP, FTP и т.д.) и транспортными протоколами (TCP/IP) с помощью современной криптографии. Протокол SSL позволяет общаться клиенту с сервером в сети, предотвращая перехват или фальсификацию.

Сокет (англ. Socket – разъём) – название программного интерфейса для обеспечения обмена данными между процессами.

Протокол SET (Security electronics transaction – безопасные элек-

тронные транзакции). Это наиболее перспективный протокол или стандарт безопасных электронных транзакций в сети Интернет, предназначенный для организации электронной торговли через сеть Интернет, основан на использовании цифровых сертификатов по стандарту Х.509. В настоящее время в десятках стран мира уже насчитываются сотни государственных, ведомственных и корпоративных центров сертификации, обеспечивающих ключевое управление.

SET представлен набором правил и протоколов безопасности. Он используется для аутентификации транзакций, осуществляемых по кредитной или дебетовой карте в сети Интернет. Это способствует проведению безопасных платежных операций, используя расчетные карты в интернете. Все операции, осуществляемые через протокол SET, производятся в зашифрованном виде, что способствует повышенной конфиденциальности транзакций. Протокол SET позволяет безопасно передавать платежные данные покупателя продавцу и реализует другие операции по защите предоставленной информации.

IPsec (сокращение от IP Security) – набор протоколов для обеспечения защиты данных, передаваемых по межсетевому протоколу IP. IPsec позволяет осуществлять подтверждение подлинности (аутентификацию), проверку целостности и/или шифрование IPпакетов. IPsec также включает в себя протоколы для защищённого обмена ключами в сети Интернет. В основном, применяется для организации vpn-соединений. VPN (англ. Virtual Private Network – виртуальная частная сеть) – обобщённое название технологий, позволяющих обеспечить одно или несколько сетевых соединений (логическую сеть) поверх другой сети (например, Интернет).

22

Стандарты в области безопасности

Следуя по пути интеграции, в 1990 году Международная организация по стандартизации (ISO) начала создавать международные стандарты по критериям оценки безопасности информационных технологий для общего использования, названные "Common Criteria (CC)" или "Общие Критерии Оценки Безопасности Информационных Технологий (ОК)". В разработке Общих Критериев участвовали: Национальный институт стандартов и технологии и Агентство национальной безопасности (США), Учреждение безопасности коммуникаций (Канада), Агентство информационной безопасности (Германия), Агентство национальной безопасности коммуникаций (Голландия), Органы исполнения Программы безопасности и сертификации ИТ (Англия), Центр обеспечения безопасности систем (Франция), которые опирались на солидный задел.

Новые критерии адаптированы к потребностям взаимного признания результатов оценки безопасности ИТ в мировом масштабе и предназначены для использования в качестве основы для такой оценки. За десятилетие разработки лучшими специалистами мира ОК неоднократно редактировались. В результате был подготовлен Международный Стандарт ISO/IEC 15408. Текст документа ISO/IEC 15408 был опубликован как "Общие критерии оценки безопасности информационных технологий" (ОК) и в 1999 году утвержден. Ведущие мировые производители оборудования ИТ основательно подготовились к этому моменту и сразу стали поставлять заказчикам любые средства, полностью отвечающие требованиям ОК.

Следует отметить, что для защиты интересов субъектов информационных отношений надо сочетать меры ряда уровней: законодательного; административного; процедурного; программнотехнического.

В современном мире нормативно-правовая база должна быть согласована с международной практикой. Назрела необходимость приведения российских стандартов и сертификационных нормативов в соответствие с международным уровнем информационных технологий вообще и по критериям оценки безопасности информационных технологий в частности. Приведем основные причины:

необходимость защищенного взаимодействия с зарубежными организациями и филиалами российских организаций;

23

доминирование аппаратно-программных продуктов зарубежного производства.

Кредитные платежные системы

К кредитным системам относятся системы Интернет-банкинга, позволяющие оказывать банковские услуги через Интернет, и системы с использованием кредитных карт.

Интернет-банкинг – это общее название технологий дистанционного банковского обслуживания, при котором доступ к счетам и операциям по этим счетам предоставляется в любое время и с любого компьютера, имеющего доступ в Интернет. Для выполнения операций используется браузер, то есть отсутствует необходимость установки клиентской части программного обеспечения системы.

Система Интернет-банкинга берет свое начало с 80-х годов прошлого столетия, когда в США была создана система Home Banking. Эта система давала возможность вкладчикам проверять свои счета, подключаясь к компьютеру банка через телефон. В дальнейшем, по мере развития Интернета банки начинают вводить системы, которые позволяли вкладчикам получать информацию о своих счетах через интернет. Интернет-банкинг часто доступен по системе банк-клиент, с использованием технологии тонкого клиента.

Тонкий клиент или Thin-клиент в компьютерных технологиях – компьютер или программа-клиент в сетях с клиент-серверной или терминальной архитектурой, который переносит все или большую часть задач по обработке информации на сервер.

Толстый или Rich-клиент в архитектуре клиент-сервер – приложение, обеспечивающее (в противовес тонкому клиенту) расширенную функциональность независимо от центрального сервера. Часто сервер в этом случае является лишь хранилищем данных, а вся работа по обработке данных переносится на машину клиента.

Клиент-сервервычислительная или сетевая архитектура, в которой задания или нагрузка распределены между поставщиками услуг (серверами) и заказчиками услуг (клиентами).

Обычно услуги Интернет-банкинга включают:

выписки по счетам;

предоставление информации по банковским продуктам (депозиты, кредиты, ПИФ и т. д.);

заявки на открытие депозитов, получение кредитов, карт; внутренние переводы на счета банка

24

переводы на счета в других банках

конвертацию средств

оплату услуг.

Возможности Интернет-банкинга позволяют:

отправлять в банк все виды финансовых документов;

отслеживать все этапы обработки платежных документов в банке в режиме реального времени;

оперативно получать сообщения об ошибках;

работать в одном интерфейсе со счетами в разных банках;

просматривать и печатать входящие и исходящие документы. Подтверждение дистанционно переданных операций производит-

ся (в зависимости от возможностей банка и предпочтений пользователя) электронно-цифровой подписью или одноразовым паролем.

Тарифы на банковские операции (перевод со счета на счет в другом банке, конвертация, оплата услуг) в Интернет банке ниже, чем в обычном банке. Это связано с тем, что клиент сам выполняет роль операциониста, а банковским подразделением для него служит сайт.

Системы на основе кредитных карт

Лидирующее положение среди существующих платежных систем занимают системы на основе пластиковых карт и, прежде всего, кредитных карт. Успех применения кредитных карт для расчетов связан

спривычностью такого вида оплаты, во многом схожего с оплатой в реальном мире, и большинство транзакций в Интернете совершаются

сиспользованием именно этого вида платежного средства. Пластиковая карта – это персонифицированный платежный ин-

струмент, предоставляющий пользующемуся картой лицу возможность безналичной оплаты товаров и услуг, а также получения наличных средств в отделениях банков и банковских автоматах (банкоматах). Принимающие карту предприятия торговли или оказания услуг и отделения банков образуют сеть точек ее обслуживания.

Пластиковая карта представляет собой пластину стандартных размеров (85,6 мм 53,9 мм 0,76 мм), изготовленную из специальной устойчивой к механическим и термическим воздействиям пластмассы. Одна из ее основных функций – обеспечение идентификации использующего ее лица как субъекта платежной системы. Для этого на пластиковую карту наносятся логотипы банка, выпустившего карту (банка-эмитента), и платежной системы, обслуживающей карту, имя держателя карты, номер его счета, срок действия карты и др.

25

Кроме этого, на пластиковой карте может присутствовать фотография держателя и его подпись.

На сегодняшний день наиболее распространенными являются карты с магнитной полосой – в обращении находится свыше двух миллиардов карт подобного типа. Магнитная полоса располагается на обратной стороне карты и, согласно стандарту ISO 7811, состоит из трех дорожек. Из них первые две предназначены для хранения идентификационных данных, а на третью можно записывать. Однако из-за невысокой надежности многократно повторяемого процесса записи/считывания, запись на магнитную полосу, как правило, не практикуется, и такие карты используются только в режиме считывания информации. На лицевой стороне карты с магнитной полосой обычно указывается: логотип банка-эмитента, логотип платежной системы, номер карты, срок действия карты, имя держателя карты; на оборотной стороне – магнитная полоса, место для подписи.

Гарантом выполнения обязательств, возникающих в процессе обслуживания пластиковых карт, является выпустивший их банкэмитент. Поэтому карты на протяжении всего срока действия остаются собственностью банка, а клиенты получают их лишь в пользование. Характер гарантий банка-эмитента зависит от платежных полномочий, предоставляемых клиенту и фиксируемых классом карты.

При выдаче карты клиенту осуществляется ее персонализация – на нее заносятся данные, позволяющие идентифицировать карту и ее держателя, а также осуществить проверку платежеспособности карты при приеме ее к оплате или выдаче наличных денег.

Затем производится авторизация. Авторизация – процесс утверждения продажи или выдачи наличных по карте. Для ее проведения точка обслуживания делает запрос к платежной системе о подтверждении полномочий и финансовые возможности предъявителя карты. Наиболее распространена автоматическая авторизация, когда карта помещается в электронный терминал (Point Of Sale или POSтерминал), данные считываются с карты, кассиром вводится сумма платежа, а держателем карты со специальной клавиатуры – персональный идентификационный номер (PIN-код). После этого терминал осуществляет авторизацию либо, устанавливая связь с базой данных пл. системы (авторизация в режиме подключения), либо осуществляет дополнительный обмен данными с самой картой (авторизация в автономном режиме). В случае выдачи наличных денег процедура носит аналогичный характер с той лишь особенностью, что деньги

26

выдаются специальным устройством – банкоматом, который и проводит авторизацию.

Выпуском карт занимается банк-эмитент. Он же является гарантом выполнения финансовых обязательств, связанных с использованием выпущенных им пластиковых карт как платежного средства. Для обеспечения платежей держатель карты в кредитной платежной системе может не вносить предварительно средства, а получить в банке-эмитенте кредит. Подобная схема реализуется при оплате посредством кредитной карты. В этом случае лимит связан с величиной предоставляемого кредита, в рамках которого держатель карты может производить расходы. Кредит может быть как однократным, так и возобновляемым. Возобновление кредита в зависимости от договора с держателем карты происходит после погашения либо всей суммы задолженности, либо некоторой ее части.

Однако банк-эмитент не занимается деятельностью, обеспечивающей прием карт предприятиями торговли и сферы услуг.

Эти задачи решает банк-эквайер, осуществляющий весь спектр операций по взаимодействию с точками обслуживания карт: обработку запросов на авторизацию; перечисление на расчетные счета точек средств за товары и услуги, предоставленных по картам; прием, сортировку и пересылку документов, фиксирующих совершение сделок с использованием карт; распространение стоп-листов (перечней карт, операции по которым приостановлены) и др. Кроме того, банкэквайер может осуществить выдачу наличных по картам в своих отделениях и через принадлежащие ему банкоматы.

В ряде случаев банк может совмещать функции эквайера и эмитента. Основными, неотъемлемыми функциями банка-эквайера являются финансовые функции, связанные с выполнением расчетов и выплат точкам обслуживания. Что же касается перечисленных выше технических атрибутов его деятельности, то они могут быть делегированы банком-эквайером специализированным сервисным органи-

зациям – процессинговым центрам.

Выполнение банками-эквайерами своих функций влечет за собой расчеты с эмитентами. Каждый банк-эквайер осуществляет перечисление средств точкам обслуживания по платежам держателей карт банков-эмитентов, входящих в данную платежную систему. Поэтому соответствующие средства впоследствии должны быть перечислены эквайеру этими эмитентами. Оперативное проведение взаиморасче-

27

тов между эквайерами и эмитентами обеспечивается наличием в платежной системе расчетного банка.

Сегодня кредитные карты являются доминирующим средством платежей в Интернете. Основная причина этого в широкой распространенности данного платежного средства во всем мире и неизменность принципов его использования при переносе из традиционного мира в мир виртуальный. Вместе с тем, использование кредитных карт для проведения платежей связано с определенными техническими недостатками, что позволяет мошенникам пользоваться чужими денежными средствами и товарами и, тем самым, подрывает авторитет карточных систем как средства платежа через Интернет. Рассмотрим основные недостатки более подробно.

Правила торговли по картам предполагают обязательную аутентификацию покупателя как держателя предъявленной карты, будь то платеж в магазине с прокатыванием карты, когда кассир удостоверяется в том, что берет оплату именно с держателя карты, или доставка товара по заказу, сделанному по телефону, когда служба доставки несет ответственность за доставку товара именно заказчику. В полной мере соблюсти эти правила в Интернете не представляется возможным. В Интернете с его главным и специфическим товаром — информацией, которая может быть получена непосредственно в момент платежа, встает проблема идентификации человека, предъявившего карту. Продавец способен провести только авторизацию карты, но не может подтвердить личность человека, предоставившего информацию о карте через Интернет.

Основные опасности для держателя карты в Интернете:

возможность просмотра посторонними лицами передаваемой через Интернет информации о карте;

возможность предъявления данных о карте и ее владельце в поддельный магазин, собирающий эту информацию с криминальными целями;

возможность утраты данных о карте, переданных держателем магазину, в случае взлома или иных причин.

Самым надежным вариантом решения указанных проблем является применение специальных средств, например, стандарта SET

(Secure Electronic Transactions – безопасные (защищенные) электрон-

ные транзакции). Речь идет о защите электронной подписью (так называемой энкриптации), введении защитных кодов, технологии пе-

28

редачи проводок, переходов и разрешений. Стандарт SET, разработан совместно компаниями Visa и MasterCard.

Схема проведения платежей при помощи кредитных карт

Кредитные системы на основе кредитных карт являются аналогами обычных систем, работающих с ними. Отличие состоит в проведении всех транзакций через Интернет, и как следствие, в необходимости дополнительных средств безопасности и аутентификации.

Одним из самых надежных стандартов проведения платежей при помощи кредитных карт является SET. В виду высоких затрат на его внедрение многие финансовые институты пытаются разработать частные решения, одно из которых предложено компанией Assist.

Система платежей, разработанная Assist (www.assist.ru) запущена в коммерческую эксплуатацию в 1999 г. компанией Рексофт. Система позволяет в реальном времени с любого компьютера, подключенного к Интернету, осуществлять авторизацию и проведение платежей, совершаемых при помощи кредитных карт. Данная система проходила сертификацию на соответствие стандарту SET и стала первой в России, удовлетворяющей этому стандарту.

Дополнительное программное обеспечение, кроме браузера, для работы с системой в качестве пользователя не требуется. Серверным программным обеспечение является DynaSite. Для обеспечения безопасности передаваемых данных от покупателя в Assist используется протокол SSL. Система не анонимна, но конфиденциальная информация о кредитной карте клиента в Интернет-магазин не передаются.

В проведении платежей через Интернет с помощью кредитных карт участвуют следующие стороны:

Покупатель. Клиент, имеющий компьютер с web-браузером и доступом в Интернет.

Банк-эмитент. В нем находится расчетный счет покупателя. Он выпускает карты и является гарантом выполнения финансовых обязательств клиента.

Продавцы. Это электронные магазины, предлагающие товары и услуги и принимающие заказы покупателей на покупку.

Банки-эквайеры. Банки, обслуживающие продавцов. У продавца есть банк, в котором он держит свой расчетный счет.

Платежная система. Электронные компоненты, являющиеся посредниками между остальными участниками.

29

Центр обработки платежной системы. Организация, обеспе-

чивающая взаимодействие между участниками традиционных платежных систем (Процессинговый центр).

Расчетный банк платежной системы. Кредитная организа-

ция, производящая взаиморасчеты между участниками платежной системы по поручению центра обработки.

К распространенным кредитным системам относятся: Assist, подсистема CyberPOS системы компании CyberPlat и "ЭлИТ". Для оплаты покупки в Интернет-магазине через Assist нужно быть владельцем кредитной карты VISA, EuroCard/MasterCard, Diners Club, JCB,

American Express или иметь клиентский лицевой счет у крупного ин- тернет-провайдера. Система CyberPOS поддерживает обслуживание платежей по пластиковым картам VISA, EuroCard/ MasterCard, Diners Club, ДСВ, Union Card. Система "ЭлИТ" поддерживает платежи по картам VISA, EuroCard/MasterCard и Union Card.

Схема расчетов при помощи кредитных карт VISA, Diners Club, JCB, Eurocard/MasterCard, American Express (AMEX) с использовани-

ем системы Assist представлена на рис.2.

Рис.2. Схема расчетов по кредитным картам через Assist

30

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]