Thales payShield 10K
專為信用卡支付系統與行動支付安全所設計,保障全球支付安全payShield 10K 是專為信用卡支付系統與行動支付安全所設計硬體安全模組 (HSM),在全球支付生態系統中受到發卡方、服務提供者、收單行、處理方和支付網路廣泛使用。對於面對面和遠端支付服務,這套模組在保護支付認證頒發、用戶身份驗證、卡片驗證和機敏資料保護的過程,提供領先的安全與支付技術。
- 專為信用卡支付系統與行動支付安全所設計,提供最廣泛的卡片和行動應用程式支援。
- 適合銀行、第三方支付業者使用,符合國際發卡機構安全稽核要求。
- 擁有業界領先的效能:最高可達 2500 tps。
- 提供高可用性及完善的金鑰管理機制。
- 符合 FIPS 140-2 Level 3 安全等級,提供硬體強化的防竄改環境,防外力破壞。
- 與現有 Thales payment HSM 設備相容,不需改變現有資安政策。
- 提供原機性能升級,無需更換硬體。
主要特色
- 專為信用卡支付系統設計,包含發卡與支付作業。符合國際金融標準與台灣財金 FISC 標準。
- 擁有高可用性與高效能的金融交易專用 HSM,同時具備處理最高每秒 2,500 筆交易量,滿足金融業瞬間大量交易需求。
- 可同時間支援不同應用程式,各程式均有專屬金鑰保護,滿足業務集中管理,遠端管理要求,降低維運成本。
- 與現有 Thales payShield 9000 設備相容,不需改變現有資安政策,可共用現有的 LMK IC 晶片卡,且現有的 payShield 9000 客製化功能可升級到 payShield 10K。
- 滿足零售業導入 MPOS 系統的行動支付安全:從讀卡機產生的密鑰,並確保 PIN 碼全程被保護,以及解密資料必須與商家網路隔絕。確保消費者信用卡個資不外流,提升商家交易安全信賴度。
- 保護終端卡模擬(Host Card Emulation,HCE)模式的行動支付安全,發卡者使用 HSM 可安全地產生並集中儲存支付憑證,能彈性決定當離線授權時在何時,有多少金鑰可被存在手機中。而在線上授權時,發卡者則可即時驗證手機支付 App 的密文。
- payShield 10K 獨特功能讓行動支付中各環節能安全配置相關應用,包括支付 App 的發行到手機。同時也能安全配置其他使用非接觸式支付的應用,如 NFC 或 P2P 支付應用等。
- 卡片/行動支付支援:payShield 10K 提供全面性功能,在以下多個領域提供主要支付品牌支援(美國運通、Discover、JCB、Mastercard、銀聯和 Visa)的需求,包括:
- 符合最新導入的支付卡系統 HSM 標準,如主要支付品牌的 PIN 碼和卡片驗證功能
- EMV 交易授權和訊息傳遞
- 行動支付交易授權和金鑰管理
- ATM 和 POS 裝置遠端金鑰載入
- 區域/全國金鑰管理(包括澳洲、德國和義大利)
- Mastercard 代理金鑰管理 (OBKM) 支援
- 支援磁條和 EMV 的資料準備和個人化,包括行動佈建方式
法規遵循
- 設備符合支付系統交易安全要求 FIPS 140-2 Level 3 加解密模組最廣泛採用的安全標準。
- 符合最新導入的支付卡系統硬體加密模組標準 Payments Card Industry Hardware Security Module standard(PCI HSM v3)。
- 加密性能與管理功能符合或超越國際發卡機構安全稽核要求,包括美國運通卡,Discover,JCB,萬事達卡,銀聯以及 Visa 卡。
- payShield 10K 符合 Global Platform Card Specification 以及 EMV Card Personalization Specification,能建立與行動支付安全元件間的安全對話。
應用
payShield 10K 專為信用卡支付系統設計
包含發卡與支付作業
支付方式、載具變化,重傳統 ATM、信用卡等接觸式,衍生出行動支付、NFC 等非接觸式卡片,近年來亦發展出第三方支付,收單的部分有無線化、行動化的趨勢。第三方支付國內甚至有專法通過、第三方支付產業可預期蓬勃發展、國內外電商及銀行紛紛著手建置適用的交易平台與服務。
這樣的變化回歸原點,使用者是否能接受除了考慮方便性外,最重要的還是交易是否安全可靠。因此支付交易始終遵循國內外主管機關訂製嚴格的交易機制,HSM 在其中扮演至關重要的角色,負責金鑰管理、身分驗證、密碼驗證、交易資料加密等關鍵工作,HSM 除了確保安全性之外,同時也可以簡化作業過程,降低管理複雜度。
常見用例
- 支付認證頒發 – 卡片、行動安全元素、穿戴式裝置、互聯裝置以及主機卡模擬 (HCE) 應用
- 點對點加密 (P2PE)
- 安全代碼化 (針對 PCI DSS 合規性)
- EMV 支付代碼化
- 卡片和行動支付授權
- POS、mPOS 和 SPoC 金鑰管理
- PIN 碼和 EMV 密碼驗證
- 遠端金鑰載入
技術規格
支援密碼演算法
- DES 和 Tripel-DES 金鑰長度 112 和 168 位元。
- AES 金鑰長度 128、192 和 256 位元。
- RSA (最高 4096 位元)。
- HMAC、MD5、SHA-1、SHA-2、SHA-224、SHA-256、SHA-384 & SHA-512。
物理安全性
- 防篡改和回應設計。
- 一旦遭到任何竄改攻擊機敏資料會立即清除。
- 具備移動、電壓和溫度警報觸發器。
邏輯安全性
- 本地端主金鑰 (LMK) 選項:variant 和 key block
- 資安人員須使用 Smart Card 進行雙因子身份驗證 (2FA)
- 雙重控制授權-實體鑰匙或 Smart Card
- 預設執行最高強度的安全設定
- 結合用戶控制事件範圍記錄的 Audit log
- 乙太網路主機端口的 TLS 驗證 session
金融服務標準
- ISO:9564、10118、11568、13491、16609
- ANSI:92、X9.8、X9.9、X9.17、X9.19、X9.24、X9.31、X9.52、X9.97
- ASC X9 TR-31、X9 TG-3/TR-39
- APACS 40 和 70
金融服務標準
- ISO:9564、10118、11568、13491、16609
- ANSI:X3.92、X9.8、X9.9、X9.17、X9.19、X9.24、X9.31、X9.52、X9.97
- ASC X9 TR-31、X9 TG-3 / TR-39
- APACS 40 和 70
產品型號和選項
- 所有型號均標配雙熱拔插電源和風扇
- 效能等級範圍:每秒 25、60、250、1000、2500和10000 次調用 (cps)
- 可透過 payShield Manager、payShield Monitor 和 payShield 信任管理裝置 (TMD) 實現遠端管理及監控功能
- 格式保留加密 (FPE) 選項
- 多個 LMK 選項:每個 HSM 最多 20 個分區
- 台灣財金資訊公司指令集選項
主機連接
- TCP/IP 和 UDP (1Gbps) – 雙連接埠
- 乙太網路主機連接埠上 TLS 認證工作階段的安全主機通訊管理選項
安全認證
- FIPS 140-2 Level 3
- PCI HSM v3
實體規格
- 外形規格:1U 19 英吋機架安裝
- 尺寸:6 mm x 736.6 mm x 44.5 mm
- 重量:35 磅(9 公斤)
- 電源:90-264 VAC
- 功耗:60W(最大值)
- 作業溫度:0℃-40℃