Модуль безопасности для систем платёжных карт SPB HSM PS plus
Модуль безопасности для систем платёжных карт SPB HSM PS plus предназначен для применения во внутренних системах банков и платёжных системах для обеспечения защиты персональных данных держателей карт. Модуль выполнен в виде программно-аппаратного комплекса (ПАК) в форм-факторе 1U.
Модуль безопасности для систем платёжных карт (МБ СПК) SPB HSM PS plus выполнен в виде ПАК в исполнении 1U и предназначен для применения во внутренних системах банков и платёжных систем для обеспечения защиты персональных данных держателей карт и применяется в следующих процессах и механизмах систем платёжных карт:
- инициализация платёжных карт при их производстве;
- эмиссия платёжных карт, включая генерацию секретных величин, электрическую персонализацию и печать пин-конвертов;
- авторизация платёжных транзакций;
- эквайринг, обработка транзакций от платёжных устройств;
- 3D-Secure;
- поддержка режима работы национальной системы платежных карт (НСПК) в качестве операционного платежного клирингового вычислительного центра (ОПКЦ);
- генерация, смена, резервирование, экспорт локальных, зональных, терминальных, транспортных мастер ключей, которые используются в вышеперечисленных процессах.
Модуль безопасности SPB HSM PS plus обеспечивает производительность до 25 000 tps и имеет два интерфейса подключения к HOST системе 1 GbE. Устройство представляет собой моноблок форм-фактора 1U для установки в стандартную 19" стойку. Для защиты от несанкционированного подключения к неиспользуемым разъёмам на лицевой панели предусмотрены опечатываемые откидные крышки. Система охлаждения активная
Единая конструкция обеспечивает уровень физической и логической защиты в соответствии с российскими «Требованиями к СКЗИ в платёжных устройствах с терминальным ядром, серверных компонентах платёжных систем (HSM модулях), платёжных картах и иных технических средствах информационной инфраструктуры платёжной системы, используемых при осуществлении переводов денежных средств, указанных в п. 2.20 положения БР от 09.06.12 г. №382-П» и требованиями PCI PTS HSM Modular Security Requirements 3.0.
В состав единой конструкции SPB HSM PS plus входят два блока: блок ввода-вывода и управления (ВВиУ) и криптоблок:
- Блок ВВиУ обеспечивает ввод-вывод и разбор формата команд, поступающих от прикладной HOST системы, взаимодействие с криптоблоком для выполнения критичных криптографических преобразований, а также предоставляет функции для удалённого управления устройством через защищённый TLS канал.
- Криптоблок обеспечивает все операции по генерации, защищённому хранению, экспорту, созданию резервных локальных мастер ключей, а также расшифрование и зашифрование персональных данных владельцев карт (ключей, PIN, PIN блоков) на локальных мастер ключах.
- Высокая производительность до 25 000 tps на AES key block
- Форм-фактор: моноблок 1U для установки в 19” стойку с обдувом Front-to-Back
- Доступны четыре интерфейса с резервированием: 2 HOST и 2 Удаленное управление, подключение к которым теперь возможно с задней панели
- Для интерфейсов HOST и RM доступно подключение сменных оптических SFP-модулей (SMF и MMF)
- На переднюю панель добавлен дисплей, который отображает детализированную информацию о состоянии изделия
- Добавлена поддержка команд с использованием криптографии на эллиптических кривых (ЕСС): ЕСDSA, ECDH-ES
- Добавлена поддержка команд диверсификации симметричных ключей для протокола обмена ECKA
- Добавлена поддержка команд экспорта/импорта ключей в формате ASC X9 TR 34-2019
- Расширенный мониторинг и диагностика по SNMP v3
- Улучшен интерфейс настройки сетевых параметров и добавлена визуализация состояния сетевых интерфейсов
| Характеристики |
Параметры МБ СПК SPB HSM PS plus |
| HOST-интерфейсы |
2 x 1 GbE, TCP/IP, UDP; сменные SFP-модули, LC, SMF: 1310 нм, MMF: 850 нм |
|
Производительность 1) |
до 25 000 CPS/TPS
|
| Remote management-интерфейсы |
2 x 1 GbE, TLS 1.3, сменные SFP-модули, LC, SMF: 1310 нм, MMF: 850 нм |
|
Local management-интерфейс (передняя панель)
|
1 GbE, RJ-45 |
| Основные криптографические алгоритмы и механизмы |
Криптографические алгоритмы: DES/3DES – NIST FIPS 46-3/SP 800-67 и ISO/IEC 10116; AES – NIST FIPS 197; RSA – RFC 3447 и NIST FIPS 186-4; SHA-1 – RFC 3174 и NIST FIPS 180-4; SHA-384, SHA-256, SHA 512 – ISO/IEC 10118-2 и NIST 180-4; MAC – ISO 9797-1; HMAC – ISO/IEC 9797-2 и NIST FIPS 198-1; ECDSA – ANSI X9.62; ECDSA-DH, ECKA – NIST SP 800-56A, NIST SP 800-56C Поддерживаемые механизмы: SCP-02, SCP-03, в том числе Global Platform v.2.2.1; EMV CPS 1.1; EMV 3.1.1, EMV 4.1, EMV 4.3 (ARQC/ARPC/AAC), IDN, Union Pay (ARQC/ARPC); CVP/iCVP/CVP2; CVC/CVV/CVC3; PVV, IBM 3624; MST; MasterCard CAP; CAVV; PIN Block (ISO 9564-1): ISO-0 (Format 0), ISO-1(Format 1), ISO-3(Format 3), ISO 4 (Format 4); ANSI X9-24 (DUKPT) ISO 15946-1, EMV v4.4 B2.2.4 (ECC Key Generation) |
| Российские криптографические алгоритмы (РКА) |
Блочный шифр «Кузнечик» ГОСТ Р 34.12-2015 в режимах ГОСТ Р 34.13-2015, хэш функция ГОСТ Р 34.11-2012 |
| Совместимость с банковским ПО |
БПС – SmartVista, OpenWay – Way4, CompasPlus – TranzWare |
| Электропитание |
220 В, резервированное питание, два источника |
| Физическая безопасность | Конструкция, обеспечивающая защиту от НСД, использование различных систем обнаружения НСД и датчиков вскрытия – механические микропереключатели, акселерометр, датчик света/датчик объема |
| Методы генерации и защиты локальных мастер ключей |
Совместное использование ФДСЧ и ПДСЧ для генерации, хранение в зашифрованном виде на РКА во внутренней памяти криптоблока, гарантированное стирание при обнаружении попытки НСД. При генерации используется вариантный метод и метод keyblock. |
| Поддерживаемые форматы ключевых контейнеров для экспорта |
ASC X9 TR 31-2018, ASC X9 TR 34-2019, Thales Variant Scheme (ANSI X9.17), PKCS #1 v1.5, PKCS #1 v2.2, ECC ANSI X9.62 |
| Резервирование локальных мастер ключей |
В виде компонент на смарт‑картах непосредственно из криптоблока с применением алгоритмических мер защиты от ПЭМИН.
|
| Защита от ПЭМИН | Соответствует классу КВ для СКЗИ, обеспечивается рядом конструктивных, схемотехнических и алгоритмических мер |
| Форм-фактор |
19″ моноблок 1U
|


