fpwiki
ShrnutíIMORK upraveno 2026-04-25

Bezpečnost plateb

Bezpečnost plateb

Případová studie (32 slidů, 29.7.2022) zabývající se bezpečností platebních karet, mobilních plateb a standardem PCI DSS. Součást kurzu ImorK.

Bezkontaktní karty — rizika

  • Reset limitu — opakované drobné transakce pod limitem bez PIN
  • Úniky z čínských e-shopů — kradené údaje karet zneužité pro nákupy
  • Potřeba bezpečnostních opatření na straně uživatele i obchodníka

POS a mobilní platby

Technologie

TechnologiePopis
NFC (Near Field Communication)Bezkontaktní komunikace na krátkou vzdálenost (~10 cm)
HCE (Host Card Emulation)Emulace karty v SW bez fyzického bezpečnostního prvku
TEE (Trusted Execution Environment)Izolované bezpečné prostředí v procesoru
SE (Secure Element)Fyzický bezpečnostní čip (SIM, embedded, microSD)
TokenizaceNahrazení citlivých dat jednorázovým tokenem

Mobilní peněženky — porovnání bezpečnosti

PeněženkaBezpečnostní úroveňPoznámka
Samsung PayHighMST + NFC, tokenizace, TEE/SE
Apple PayHighSE v zařízení, tokenizace, biometrie
Android Pay (Google Pay)Medium-HighHCE, tokenizace, bez dedikovaného SE

PCI DSS v4.0

Payment Card Industry Data Security Standard — standard pro ochranu dat platebních karet.

6 kroků k dosažení souladu

  1. Posouzení rozsahu (scope)
  2. Analýza mezer (gap analysis)
  3. Náprava zjištěných nedostatků
  4. Dokumentace politik a procedur
  5. Průběžné testování a monitoring
  6. Certifikace a reporting

12 požadavků PCI DSS (checklist)

#Požadavek
1Instalace a údržba síťového firewallu
2Nepoužívat výchozí hesla dodavatele
3Ochrana uložených dat držitelů karet
4Šifrování přenosu dat přes veřejné sítě
5Ochrana proti malwaru, aktuální antivirus
6Vývoj a údržba bezpečných systémů a aplikací
7Omezení přístupu k datům na potřebné minimum
8Identifikace a autentizace přístupu ke komponentám
9Fyzická ochrana přístupu k datům držitelů karet
10Sledování a monitorování přístupu k síťovým zdrojům
11Pravidelné testování bezpečnostních systémů a procesů
12Politika bezpečnosti informací pro zaměstnance

Ekosystém PCI

StandardÚčel
PCI PTSBezpečnost platebních terminálů (HW)
PA-DSSBezpečnost platebních aplikací (SW)
PCI DSSBezpečnost prostředí zpracování dat karet
PCI P2PEPoint-to-Point Encryption — šifrování celé cesty transakce

5 typů podvodů s kartami

  1. Skimming — kopírování dat z magnetického proužku
  2. Phishing — podvodné získání údajů karet
  3. Card-not-present — podvody při online transakcích
  4. Counterfeit — výroba padělků karet
  5. Lost/stolen — zneužití ztracených/odcizených karet

EMV standard

  • Europay, Mastercard, Visa — globální standard pro čipové karty
  • Nahrazení magnetického proužku čipem
  • Dynamická autentizace transakce
  • Výrazné snížení podvodů typu counterfeit

Card Brand Mixup Attack (ETH Zurich)

  • Výzkum ETH Zurich odhalil zranitelnost v protokolu Visa
  • Útočník může obejít PIN verifikaci záměnou značky karty
  • Terminál je podveden, aby věřil, že se jedná o kartu jiné značky s nižšími bezpečnostními požadavky
  • Demonstrace na reálných terminálech

Darknet a platební podvody

  • Prodej kradených platebních karet na darknetových tržištích
  • Obchod s kompromitovanými PayPal účty
  • Cenové rozpětí podle typu karty, limitu a země vydání
  • Propojení s Tor sítí a anonymními platbami (kryptoměny)

Souvislosti

fpwiki
Nejde o oficiální materiály FP VUT. Obsah je výběrový a slouží jako pomůcka ke studiu. GitHub