09F003-手机支付系统安全技术规范-应用(业务)分册V1.0.0.docx
《09F003-手机支付系统安全技术规范-应用(业务)分册V1.0.0.docx》由会员分享,可在线阅读,更多相关《09F003-手机支付系统安全技术规范-应用(业务)分册V1.0.0.docx(50页珍藏版)》请在优知文库上搜索。
1、中国移动通信CHINAMOBI1.E中国移动通信企业标准QB-F-OO3-2009中国移动手机支付系统平安技术规范应用(业务)分册SecurityTechnoIogySpecificationofMobiIepaymentserviceApplication(Service)Part版本号:2009-3-13实施2009-3-13发布中国移动通信集团公司发布前言IV1 范围12 规范性引用文件13 术语、定义和缩略语13 .1术语14 .2缩略语24 应用(业务)平安模型25 对称密码体系36 非对称密码体系46.1 实施原则46.2 证书方案5证书分类与格式要求5证书申请/颁发要求6证书管理
2、8证书应用方案97 访问限制141.1 1实施原则141.2 访问限制技术要求15用户名/口令方式15基于共享密钥的身份认证16USBkey身份认证方式17短信动态口令方式171.3 手机支付系统访问限制方案18手机支付系统的用户模型19手机支付系统访问限制方案208 通信平安228.1 实施原则实施原则228.2 通信平安技术要求23T1.S/SS1.23S24SFTP24GSM03.4825ISO8583+268.3 通信平安方案279 可用性299.1实施原则实施原则299.2可用性方案30数据备份30应用进程监控31业务流程异样处理32灾备及相关限制措施3210平安审计331. .1实
3、施原则实施原则3410. 2平安审计技术要求3411. 3平安审计方案35管理操作审计35业务流程审计36应用/业务异样审计37审计日志的管理3811 防攻击/防病毒3811.1 实施原则实施原则3811.2 防攻击/防病毒技术要求39应用层攻击和病毒防范39访问量限制3911.3 防攻击/防病毒方案4012 编制历史40附录-A远程支付业务流程审计明细表41附录-B现场支付业务流程审计明细表45依据手机支付的业务要求,本标准针对手机支付系统的应用(业务)方面提出了相关的技术规范,是构建手机支付系统应用层平安体系的依据。本标准主要包括以下几方面内容:应用(业务)平安模型、对称密码体系、非对称密
4、码体系、访问限制、通信平安、可用性、平安审计、防攻击/防病毒等内容。本标准是手机支付业务系列标准之一。本标准的附录A和附录B为标准性附录。本标准由中移技(2009)67号文件印发。本标准由中国移动通信集团数据部提出,集团公司技术部归口。本标准起草单位:中国移动通信有限公司探讨院本标准主要起草人:任晓明、刘斐、郭漫雪、周智、粟栗、柏洪涛、刘海龙、魏来、李征、朱本浩、张雨廷、黄更生、曹一生1范围本技术要求对中国移动手机支付系统的应用平安,包括访问限制、数据平安存储、通信平安、可用性要求、平安管理、防攻击/防病毒等方面的技术要求。本技术要求,原则上在中国移动通信集团内部运用,用于在手机支付服务系统的
5、建设,为集团公司和省公司供应技术依据。适用于GSM/GPRS/EDGE/3G网络环境。2规范性引用文件下列文件中的条款通过本标准的引用而成为本标准的条款。凡是注日期的引用文件,其随后全部的修改单(不包括勘误的内容)或修订版均不适用于本标准,然而,激励依据本标准达成协议的各方探讨是否可运用这些文件的最新版本。凡是不注日期的引用文件,其最新版本适用于本标准。1QB-D-003-2005中国移动网络平安总体技术要求V中国移动通信有限公司QB-F-001-2009中国移动手机支付系统平安总体技术要求中国移动通信有限公司3中国移动手机支付业务总体技术要求-总册及远程支付分册中国移动通信有限公司4中国移动
6、手机支付业务总体技术要求-现场支付版中国移动通信有限公司5中国移动日志集中管理与审计系统功能及技术规范中国移动通信有限公司6中国移动内部限制手册中国移动通信有限公司7QB-F-002-2009手机支付系统平安技术规范-基础设施分册中国移动通信有限公司8PCI_DSSVI.1PCISecurityStandardsCouncil9中国移动帐号口令管理方法中国移动通信有限公司3术语、定义和缩略语下列术语、定义和缩略语适用于本标准:3.1术语说明术语机密性信息未被非授权的用户或实体获得的状态完整性信息没有被非授权更改或破坏不行否认性一种确保通信参加方不能否认所参加的通信过程的机制可用性依据系统设计的
7、要求,系统或资源在任何时候应当为授权用户所供应的可访问和可运用的特性平安审计对系统中各类事务、操作进行记录和检查以确保与平安策略相一样的过程访问限制对用户和系统与其它系统和资源通信和交互进行限制的机制身份认证确保用户与其声明的身份一样的过程数字签名针对被爱护的数据对象采纳密码算法计算的一段数据,用于数据对象的接收方验证数据的来源和完整性可信网络窃听、篡改、DoS攻击等风险很小的网络,如VPN、IP专网等非可信网络存在窃听、篡改、DOS攻击等风险或风险较大的网络平安域一个逻辑范围或区域,统一区域中的信息资产具有相同或相近的平安属性X.509由ITU-T(IS0/1Ee)针对公钥证书和属性证书框架
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 09 F003 手机 支付 系统安全 技术规范 应用 业务 分册 V1 0.0
