Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Экзамен Сбб / сбб экзамен (2).docx
Скачиваний:
29
Добавлен:
10.08.2019
Размер:
2 Мб
Скачать
☆

Глава 6. Відновлення функціонування арм-нбу

1. У разі пошкодження комп'ютера, на якому функціонує АРМ-НБУ, учасник СЕП має встановити АРМ-НБУ на резервному комп'ютері, підключити до нього апаратуру захисту інформації і продовжувати функціонування АРМ-НБУ на резервному комп'ютері.

Учасник СЕП має зробити копію шифрованого архіву АРМ-НБУ з пошкодженого комп'ютера, якщо рівень пошкодження дозволяє це зробити, і зберігати її надалі разом з архівом банківського дня, що створюватиметься АРМ-НБУ на резервному комп'ютері.

Учасник СЕП зобов'язаний засобами системи ЕП повідомити Департамент інформатизації про відновлення функціонування АРМ-НБУ на резервному комп'ютері.

2. У разі виходу з ладу апаратури захисту інформації учасник СЕП має надіслати до територіального управління за своїм місцезнаходженням засобами системи ЕП повідомлення про переведення його на роботу в програмному режимі криптографічного захисту. Учасники СЕП, що розташовані в м. Києві і Київській області, надсилають повідомлення до ЦРП.

Отримавши повідомлення від учасника СЕП, територіальне управління засобами АРМ-РП або ЦРП засобами ЦОСЕП установлює відповідні параметри роботи ЦОСЕП з цим учасником.

Учасник СЕП установлює відповідні параметри роботи АРМ-НБУ.

Файли, що були сформовані в ЦРП на адресу учасника СЕП з використанням апаратури захисту інформації, за клопотанням учасника СЕП перешифровуються програмно і надаються йому повторно.

3. Для відновлення функціонування апаратури захисту учасник СЕП звертається до територіального управління за своїм місцезнаходженням або до ЦРП. Повернення АРМ-НБУ учасника СЕП до роботи з апаратними засобами криптографічного захисту здійснюється після закінчення одного банківського дня та до початку наступного банківського дня.

4. Перенесення АРМ-НБУ на інший комп'ютер у випадках, не обумовлених потребою негайного відновлення його функціонування, дозволяється тільки після закінчення одного банківського дня та до початку наступного банківського дня.

Екзаменаційний білет № 14

1.Якими є основні види загроз, що порушують інтереси споживача, при здійсненні комерційної трансакції?

Основными видами угроз, нарушающих интересы потребителя, при осуществлении коммерческой транзакции являются:

• ложная аутентификация поставщика;

• нарушение конфиденциальности при совершении сделки;

• разглашение платежных реквизитов потребителя;

• непоставка оплаченного товара;

• поставка дефектного товара или товара, не соответствующего заказу;

• нарушение сроков поставки товара;

• отправка платежа по ложным реквизитам;

• невыполнение банком потребителя или другим платежным агентом своих обязательств по перечислению платежей, в том числе задержка сроков исполнения платежа;

• отказ поставщика от факта оплаты;

• заключение юридически незначимой сделки с последующим отказом от поставки;

• навязывание повторной оплаты;

• отправка оплаченного товара по ложному адресу доставки;

• потеря потребителем платежного средства

2.Які послуги надає акредитований центр сертифікації ключів?

1. Цей Порядок визначає процедуру акредитації центру сертифікації ключів (далі - центр), умови надання центром послуг електронного цифрового підпису, вимоги до його персоналу та захисту інформації.

Акредитований центр під час надання послуг електронного цифрового підпису фізичним та юридичним особам, фізичним особам - підприємцям зобов'язаний дотримуватися таких вимог:

  • встановлювати відповідно до законодавства фізичну особу, фізичну особу - підприємця, юридичну особу та уповноваженого представника юридичної особи, які звернулися до акредитованого центру з метою формування сертифіката;

  • перевіряти дані, обов'язкові для формування сертифіката, і дані, які вносяться до нього на вимогу підписувача;

  • реєструвати та вести облік звернень фізичних та юридичних осіб, на підставі яких були сформовані сертифікати;

встановлювати належність підписувачу особистого ключа та його відповідність відкритому ключу, якщо їх генерація здійснювалася не в акредитованому центрі

21. Надання послуг електронного цифрового підпису здійснюється акредитованим центром згідно з правилами посиленої сертифікації та регламентом роботи цього центру.

3.Які методи обміну ключами підтримує протокол SSL?

Протокол SSL поддерживает следующие методы обмена ключами

  1. RSA. Секретный ключ шифруется с помощью открытого ключа получателя. Для этого отправителю должен быть доступен сертификат этого открытого ключа.

  2. Анонимный метод Диффи-Хеллмана. Используется базовый алгоритм Диффи-Хеллмана, но без аутентификации сторон. Такой режим уязвим для вторжений типа «человек в середине» (man-in-the-middle), что делает его непригодным для коммерческого использования.

  3. Метод Диффи-Хеллмана с фиксированными параметрами. Используется базовый алгоритм Диффи-Хеллмана, при этом сертификат сервера содержит открытые параметры алгоритма. Клиент посылает свои открытые параметры будущего ключа либо в сертификате, если требуется аутентификация клиента, либо в сообщении обмена ключами.

  4. Метод Диффи-Хеллмана с одноразовыми параметрами (Ephemeral Diffie-Hellman) самый безопасный из трех представленных модификаций метода Диффи-Хеллмана. Предполагает использование временных (одноразовых) секретных ключей. Стороны обмениваются открытыми параметрами базового алгоритма Диффи-Хеллмана, подписанными с помощью закрытых ключей (RSA или DSS) отправителя. Получатель для проверки подписи использует соответствующий сертифицированный открытый ключ.

  5. Fortezza. Метод, используемый в одноименной схеме шифрования.

4.Що підписується подвійним підписом в SET?

Эта процедура позволяет связывать элементы двух сообщений, каждое из которых отсылается своему адресату с одной сигнатурой во избежание лишнего обмена данными. При помощи такой процедуры каждый получатель может прочитать сообщение, адресованное лично ему и проверить целостность остальных сообщений, не читая их. Например: предположим, что покупатель одновременно посылает (через платежный шлюз) продавцу ордер заказа, a банку ‑ платежную инструкцию. Конечно, покупатель предпочтет, чтобы его платежи инструкции выполнились только после того, как продавец примет ордер заказа.

Пусть m1 - сообщение, адресованное продавцу, a m2 - сообщение для платежного шлюза. Покупатель объединяет дайджесты сообщений для создания нового сообщения m3.

m3 = H(m1)||H(m2).

Затем покупатель применяет хеш-функцию H() к новому сообщению m3. Соответственно сообщение, отправляемое продавцу, состоит из следующих элементов:

m1, H(m2), {m2, H(m2)}PKG, {H(m3)}SKC,

где PKG ‑ открытый ключ платежного шлюза,

SKC ‑ закрытый ключ покупателя.

5.Скільки передбачено рівнів резервування баз даних центра оброблення системи електронних платежів Національного банку (ЦОСЕП)?

1. Резервування ЦОСЕП залежно від ступеня та локалізації порушення його функціонування здійснюється за трьома рівнями:

а) перший рівень - резервування з метою відновлення роботи ЦОСЕП у ЦРП за умови, що бази даних ЦОСЕП не пошкоджені;

б) другий рівень - резервування з метою відновлення роботи ЦОСЕП у центральній будівлі Національного банку по вулиці Інститутській, 9 (далі - центральна будівля) за умови, що бази даних ЦОСЕП не пошкоджені;

в) третій рівень - резервування з метою відновлення роботи ЦОСЕП або в ЦРП, або в центральній будівлі, або у віддаленому резервному пункті за умови, що бази даних ЦОСЕП втрачені або пошкоджені.

Екзаменаційний білет № 15

1.Якими є основні види загроз, що порушують інтереси постачальника, при здійсненні комерційної трансакції?

Угрозы, нарушающие интересы поставщика:

• ложная платежная аутентификация потребителя и, как следствие, потеря товара при его поставке с использованием фальшивого или неавторизованного платежного средства;

• потеря товара при offline-авторизации;

• отказ потребителя от факта получения товара;

• невыполнение банковской платежной системой своих обязательств по перечислению средств в адрес поставщика;

• заключение юридически не значимой сделки и, как следствие, возврат платежа;

• потеря платежного документа, переданного потребителем;

• недобросовестность агента доставки, нарушающего, например, сроки поставки товара.

2.Які основні вимоги висуваються до акредитованого центру сертифікації ключів?

Акредитований центр під час надання послуг електронного цифрового підпису фізичним та юридичним особам, фізичним особам - підприємцям зобов'язаний дотримуватися таких вимог:

  • встановлювати відповідно до законодавства фізичну особу, фізичну особу - підприємця, юридичну особу та уповноваженого представника юридичної особи, які звернулися до акредитованого центру з метою формування сертифіката;

  • перевіряти дані, обов'язкові для формування сертифіката, і дані, які вносяться до нього на вимогу підписувача;

  • реєструвати та вести облік звернень фізичних та юридичних осіб, на підставі яких були сформовані сертифікати;

  • встановлювати належність підписувачу особистого ключа та його відповідність відкритому ключу, якщо їх генерація здійснювалася не в акредитованому центрі

3.Скільки є етапів в SSL протоколі при обміні даними?

Обмен осуществляется в два этапа.

На предварительном этапе происходит идентификация сторон, согласование используемых криптографических атрибутов, генерация и разделение ключей.

При обмене данными безопасность зависит от алгоритмов и параметров, установленных на предварительном этапе.

В любой момент сохраняется возможность появления сигнала о вторжении в обмен данными или об ошибке.

SSL реализует идею приведения пользовательского сеанса TCP/IP к новому уровню безопасности. Всякий раз, когда клиент подсоединяется к серверу, начинается сеанс SSL. Если клиент подсоединится к другому серверу, новый сеанс начинается без разрыва прежнего сеанса. Если клиент позже вернется к первому серверу и захочет, чтобы соединение возобновилось с использованием ранее установленных параметров, будет передан запрос о возобновлении ранее установленного сеанса вместо инициализации нового. Таким образом, сеанс SSL - это связь между двумя сущностями, имеющими определенный набор параметров и криптографических атрибутов. Для ограничения риска атаки перехвата сообщений и повтора спецификация SSL предполагает ограничение времени действия идентификатора сеанса в течение 24 часов; однако реальная длительность сеанса определяется сервером. Прерванный сеанс может быть возобновлен, только если были использованы специальные процедуры приостановки сеанса.

В первоначальной концепции соединения SSL была заложена возможность изменять некоторые атрибуты сеанса (например, ключ) без влияния на другие атрибуты, установленные в начале сеанса. Сеанс может содержать несколько соединений под управлением приложений. Концепция сеансов SSL может быть проиллюстрирована с помощью переменных состояния и связанных с ними параметров безопасности.

4.Які існують типи платіжних повідомлень SET?

Существует два типа платежных сообщений:

  • обязательные

  • и необязательные.

Обязательные сообщения передаются при каждой транзакции заказа и платежа, тогда как необязательные — при реализации дополнительных сервисов.

Сообщение

Направление передачи

Смысл

PReq

Владелец карты  Продавец

Заказ

PRes

Продавец  Владелец карты

Ответ на заказ

AuthReq

Продавец  Платежный шлюз

Авторизационный запрос

AuthRes

Платежный шлюз  Продавец

Ответ на авторизационный запрос

CapReq

Продавец  Платежный шлюз

Запрос на проведение сбора информации об авторизациях и отсылку клирингового запроса в банк

CapRes

Платежный шлюз  Продавец

Ответ на запрос о сборе информации

Обязательные сообщения можно сгруппировать в три категории:

  • ордер заказа,

  • авторизация платежа

и финансовое возмещение по парам ответ/запрос

5.Які передбачаються загрози при проведенні переказу коштів?

39.2. При проведенні переказу його суб'єкти мають здійснювати в межах своїх повноважень захист відповідної інформації від:

1) несанкціонованого доступу до інформації - доступу до інформації щодо переказу, що є банківською таємницею або є конфіденціальною інформацією, осіб, які не мають на це прав або повноважень, визначених законодавством України, а також якщо це не встановлено договором.

До банківської таємниці належить інформація, визначена Законом України "Про банки і банківську діяльність", а до конфіденціальної інформації - інформація, що визначається іншими законами.

Взаємодія між банками або іншими установами - учасниками платіжної системи та уповноваженими державними органами щодо надання на письмові запити цих органів інформації в межах, необхідних для виконання цими державними органами своїх функцій, здійснюється шляхом надання довідок в обсягах, визначених законодавством України, та з урахуванням вимог стосовно банківської таємниці та конфіденціальної інформації;

2) несанкціонованих змін інформації - внесення змін або часткового чи повного знищення інформації щодо переказу особами, які не мають на це права або повноважень, визначених законодавством України, а також встановлених договором;

3) несанкціонованих операцій з компонентами платіжних систем - використання або внесення змін до компонентів платіжної системи протягом її функціонування особами, які не мають на це права або повноважень, визначених законодавством України, а також встановлених договором.

Екзаменаційний білет № 16

1.Охарактеризуйте види платіжних засобів та функції грошей.

. Металлические деньги делятся на:

    1. полноценные (номинальная стоимость которых равна стоимости содержащихся в них драгоценных металлов);

    2. неполноценные (номинальная стоимость которых выше стоимости содержащихся в них драгоценных металлов).

На смену металлическим деньгам пришли «знаки» денег, роль которых взяли на себя бумажные деньги. Бумажные деньги являются «представителями» полноценных денег, самостоятельной стоимости они не имеют, но наделяются принудительным курсом, назначаемым государством. Сегодня стоимость денег соответствует нарицательной стоимости, не зависящей от материала, из которого они изготовлены.

Бумажное денежное обращение создает много проблем, которые имеют место во всех странах, даже высокоразвитых. Бумажные деньги неустойчивы, подвержены инфляции. Велика вероятность их подделки. Возникла необходимость их замены более надежным платежным средством. Появились:

векселя ‑ долговые, бессрочные письменные обязательства должника об уплате определенной суммы через положенный срок;

депозиты — вклады на счетах в банках и сберегательные вклады;

чеки ‑ письменные приказы владельца счета в банке о выплате определенной в чеке суммы его предъявителю.

Наконец, появились пластиковые карточки и электронные деньги.

Деньги выполняют следующие функции:

  1. средство обращения (средство платежа);

  2. мера стоимости;

  3. средство накопления;

  4. мировые деньги.

Деньги как средство обращения. Когда деньги используются как средства осуществления оплаты за товары и услуги, говорят, что они используются в качестве средства обращения. Значение денег как средства обращения невозможно преувеличить, так как они позволяют уйти от бартерной формы торговли.

Замена бартера денежным обменом отделяет акт продажи от акта покупки. Если существуют деньги, то продавец должен лишь найти того, кто хочет купить то, что ему вздумается.

Деньги, хорошо выполняющие функции средства обращения, с готовностью должны приниматься каждым. Деньги, имеющие широкое распространение, предоставляют их владельцу некую всеобщую покупательную способность. Использование денег позволяет осуществлять гибкий выбор типов и количества, покупаемых товаров, выбор времени и места совершения покупки, а также партнеров для сделки. При этом если некоторое средство обращения используется достаточно долго, его приемлемость становится достаточно стабильной.

Хотя использование денег обычно снижает издержки совершения сделок, бартер все же сохраняется, в некоторых случаях даже возрождается в новых формах. Например, в странах с очень высоким уровнем инфляции торговля с помощью бартера может быть более предпочтительной, чем использование наличных денег. В нормальных экономических условиях примером бартера могут являться всякого рода дополнительные выплаты, такие, как медицинское страхование или страхование пенсий.

Деньги как мера стоимости. В дополнение к своей функции средства обращения деньги также выполняют роль меры стоимости (unit of account), иначе говоря, денежной единицы, используемой для измерения и сравнения стоимостей товаров и услуг.

Правительство каждой страны устанавливает свою меру стоимости (масштаб цен). В Украине мерой стоимости является гривна, в США - доллар, в Германии - марка и т. д. С помощью меры стоимости стоимость товаров и услуг измеряется так же, как измеряются вес или длина.

Деньги как мера стоимости однородны, что очень важно для вычислений и ведения записей о совершаемых сделках. Выражая цены в денежных единицах, можно сопоставлять и сравнивать стоимости различных товаров немедленно и без особых усилий.

Деньги как средство накопления. Третья функция денег ‑ быть средством накопления (store of value), т. e. особого рода активом, сохраняемым после продажи товаров и услуг и обеспечивающим его владельцу покупательную способность в будущем. Деньги подходят для этой функции, поскольку им присуща ликвидность. Ликвидным называется такой актив, который может быть использован как средство платежа (или легко превращен в средство платежа) и сохраняет свою номинальную стоимость неизменной.

2.Наведіть та поясніть схему взаємодії суб'єктів правових відносин у сфері послуг електронного цифрового підпису.

Центр сертифікації ключів припиняє свою діяльність відповідно до законодавства.

Про рішення щодо припинення діяльності центр сертифікації ключів повідомляє підписувачів за три місяці, якщо інші строки не визначено законодавством. Підписувачі мають право обирати за власним бажанням будь-який центр сертифікації ключів для подальшого обслуговування, якщо інше не передбачено законодавством. Після повідомлення про припинення діяльності центр сертифікації ключів не має права видавати нові сертифікати ключів. Усі сертифікати ключів, що були видані центром сертифікації ключів, після припинення його діяльності скасовуються.

Центр сертифікації ключів, що повідомив про припинення своєї діяльності, зобов'язаний забезпечити захист прав споживачів шляхом повернення грошей за послуги, що не можуть надаватися в подальшому, якщо вони були попередньо оплачені.

Акредитований центр сертифікації ключів додатково повідомляє про рішення щодо припинення діяльності центральний засвідчувальний орган або відповідний засвідчувальний центр.

Акредитований центр сертифікації ключів протягом доби, визначеної як дата припинення його діяльності, передає посилені сертифікати ключів, відповідні реєстри посилених сертифікатів ключів та документовану інформацію, яка підлягає обов'язковій передачі, відповідному засвідчувальному центру або центральному засвідчувальному органу.

Порядок передачі акредитованим центром сертифікації ключів посилених сертифікатів ключів, відповідних реєстрів посилених сертифікатів ключів та документованої інформації, яка підлягає обов'язковій передачі, встановлюється Кабінетом Міністрів України.

Рис. 3. Схема взаємодії суб'єктів правових відносин у сфері послуг електронного цифрового підпису

3.З яких субпротоколів складається SSL протокол?

Субпротоколы SSL

Протокол SSL состоит из четырех субпротоколов (далее - просто протоколы):

  • Handshake,

  • Record,

  • ChangeCipherSpec (CCS),

  • Alert.

Ha рис. 3 отражено их взаимодействие. Протокол Record находится непосредственно поверх транспортного слоя TCP, в то время как остальные три протокола - между слоем Record и приложением.

Рис. 3. Стек субпротоколов SSL

Протокол Handshake (рукопожатие) отвечает за аутентификацию сторон, за установление параметров алгоритмов шифрования и хеширования, а также за обмен секретным ключом PreMasterSecret. Функция протокола CCS - сигнализировать слою Record о любых изменениях в параметрах безопасности. Наконец, протокол Alert отражает ошибки, обнаруженные при проверке сообщения, так же как и любые проблемы совместимости, которые могут возникнуть при инициализации с помощью Handshake. Протокол Record применяет все установленные при инициализации параметры безопасности для защиты данных приложения, а также сообщений протоколов Handshake, CCS и Alert.

4.З яких етапів складається реєстрація власника карти в протоколі SET?

Регистрация владельца карты. Регистрация производится по e-mail или через Web-форму. Регистрация владельца карты состоит из трех этапов, как показано на рис. 6: инициализации, запроса регистрационной формы и предоставления заполненной формы. В таблице 4 представлены все сообщения, которыми обмениваются ЦС и владелец карты во время регистрации.

Рис. 6. Обмен сообщениями в процессе регистрации владельца карты

Таблица 4. Сообщения процедуры регистрации владельца карты

Сообщение

Направление передачи

Смысл

CardClnitReq

Владелец  ЦС

Запрос начала регистрации

CardCInitRes

ЦС  Владелец

Ответ на запрос о начале транзакции регистрации

RegFormReq

Владелец  ЦС

Запрос регистрационной формы

RegFormRes

ЦС  Владелец

Ответ на запрос регистрационной формы

CertReq

Владелец ЦС

Запрос сертификата

CertRes

ЦС  Владелец

Ответ на запрос сертификата

5.Що повинна забезпечувати система захисту інформації платіжних систем і переказу коштів?

38.5. Система захисту інформації повинна забезпечувати:

1) цілісність інформації, що передається в платіжній системі, та компонентів платіжної системи;

2) конфіденційність інформації під час її обробки, передавання та зберігання в платіжній системі;

3) неможливість відмови ініціатора від факту передавання та отримувачем від факту прийняття документа на переказ, документа за операціями із застосуванням засобів ідентифікації, документа на відкликання;

4) забезпечення постійного та безперешкодного доступу до компонентів платіжної системи особам, які мають на це право або повноваження, визначені законодавством України, а також встановлені договором.

Екзаменаційний білет № 17

1.Охарактеризуйте види грошових одиниць та умови, яким вони повинні відповідати.

Денежная единица - это знак, обладающий действительной платежеспособностью и принимаемый в качестве платежа в определенном географическом регионе.

Денежный знак должен удовлетворять следующим условиям:

• денежные знаки должны позволять формировать различные суммы;

• денежные знаки должны быть конвертируемыми в другие платежные средства;

• денежные знаки должны быть легко распознаваемы в открытом сообществе, деньги существуют благодаря тому, что их эмитент пользуется доверием членов сообщества;

• денежные знаки должны быть принудительно защищены законодательством.

Как следствие, денежными знаками, имеющими реальную платежеспособность, являются только банкноты установленного образца, выпущенные центральным банком, или монеты, отчеканенные государственным монетным двором. Такие банкноты, иначе называемые фидуциарными деньгами (fiduciary money), являются всеобщим законным платежным средством внутри определенной территории, обычно национальной границы (евро выдающееся исключение из правил). Несмотря на то, что номинал денежного знака соответствует нарицательной стоимости, отпечатанной на банкноте или монете, реальное значение номинала целиком зависит от эмитента. Однако, отметим, что расчет монетами вполне может быть ограничен законодательством.

Банк или любая другая кредитная организация может сделать доступным определенное количество платежных средств для нефинансового агента в обмен на проценты или долю прибыли, пропорциональные рискам и продолжительности операции. Такие деньги называются скриптуальными (scriptural money), это денежные знаки, основанные на авторитете эмитента в экономической сфере.

2.Поясніть суть цифрових сертифікатів.

При использовании асимметричных методов шифрования (и, в частности, электронной цифровой подписи) необходимо иметь гарантию подлинности пары (имя пользователя, открытый ключ пользователя). Для решения этой задачи в спецификациях стандарта Х.509 вводятся понятия цифрового сертификата и удостоверяющего центра.

Открытые ключи и другая информация о пользователях хранится удостоверяющими центрами в виде цифровых сертификатов, имеющих следующую структуру:

  • порядковый номер сертификата;

  • идентификатор алгоритма электронной подписи;

  • имя удостоверяющего центра;

  • срок годности;

  • имя владельца сертификата (имя пользователя, которому принадлежит сертификат);

  • открытые ключи владельца сертификата (ключей может быть несколько);

  • идентификаторы алгоритмов, ассоциированных с открытыми ключами владельца сертификата;

  • электронная подпись, сгенерированная с использованием секретного ключа удостоверяющего центра (подписывается результат хеширования всей информации, хранящейся в сертификате).

3.Як забезпечується конфіденційність повідомлень в SSL протоколі?

Конфиденциальность сообщения обеспечивается симметричными алгоритмами шифрования с размером ключа от 40 до 128 бит. Обе стороны применяют один и тот же алгоритм и разделяемый между собой секретный ключ; такой ключ называется client write key на стороне клиента и server write key на стороне сервера. Используемые алгоритмы: DES (Data Encryption Standard), тройной DES (Triple DES), DES40 (DES с ключом длиной 40 бит), RC2, RC4 с ключом 128 бит (RC4-128) или 40 бит (RC4-40) для экспорта из США, IDEA (International Data Encryption Standard) и SKIPJACK Fortezza.

Алгоритмы DES40 и RC4-40 намеренно ослаблены путем ограничения длины ключей 40 битами для соответствия ограничениям, наложенным правительством США на экспортируемое криптографическое ПО в соответствии с ITAR (International Traffic in Arms Regulation - положения Госдепартамента США по контролю за экспортом товаров и технологий, связанных с обороной и безопасностью). Также отметим, что в соответствии с этими правилами длина ключа алгоритма RSA ограничена 512 битами.

4.Як здійснюється реєстрація власника карти в протоколі SET?

Регистрация начинается, когда ПО владельца карты отправляет сообщение CardCInitReq ЦС для начала процедуры сертификации. ЦС отвечает сообщением CardCInitRes, содержащим сигнатуру и сертификат центра для обмена ключей. На рис. 7 представлен состав сообщения CardCInitRes.

Рис. 7. Формат сообщения CardClnitRes

После получения этого сообщения ПО владельца карты проверяет подпись ЦС, используя полученный из надежного источника открытый ключ ЦС или путем передачи подписи вышестоящему центру для проверки. После проверки сертификата владелец может обеспечить конфиденциальность всех передаваемых впоследствии сообщений. Каждое сообщение шифруется секретным ключом по алгоритму DES. Сам секретный ключ зашифрован открытым ключом ЦС, следовательно, только он может расшифровать его.

5.Із чого складається система захисту інформації платіжних систем і переказу коштів?

38.4. Захист інформації забезпечується суб'єктами переказу коштів шляхом обов'язкового впровадження та використання відповідної системи захисту, що складається з:

1) законодавчих актів України та інших нормативно-правових актів, а також внутрішніх нормативних актів суб'єктів переказу, що регулюють порядок доступу та роботи з відповідною інформацією, а також відповідальність за порушення цих правил;