بانك مركزي بازرسي از تمامي شركتهاي ارائهدهنده خدمات پرداختي را آغاز كرده است
امنيت كارتهاي بانكي افزايش مييابد
بانك مركزي ديروز با تاكيد مجدد بر اينكه در ماجراي اخير افشاي اطلاعات محرمانه برخي كارتهاي بانكي، پولي از حسابهاي مردم برداشت نشده است، از برنامههاي جديد اين بانك براي ارتقاي امنيت كارتهاي بانكي خبر داد.
بر اين اساس، بانك مركزي وعده داده است تمهيدات جديد و سختگيرانهاي را براي ارتقاي امنيت كارتهاي بانكي به كار گرفته و بر شركتهايي كه خدمات اينگونه كارتها را ارائه ميدهد، نظارت بيشتري داشته باشد. اين بانك تسريع در اجراي طرح شاپرك (شبكه الكترونيك پرداخت كارتي) و تجديدنظر در سيستم امنيتي تمام شركتهاي ارائهدهنده خدمات پرداختي (psp) را از مهمترين رئوس اين برنامهها اعلام كرد. نسترن اسماعيلي، مدير سيستمهاي كارت شركت خدمات انفورماتيك به عنوان يكي از شركتهاي تحت پوشش بانك مركزي ديروز اعلام كرد كه ماجراي اخير لو رفتن اطلاعات كارتهاي بانكي مردم، مسوولان را نسبت به مقوله امنيت كارتهاي بانكي «حساستر» كرده است. وي با اشاره به مشكل نبود كنترل و نظارت كافي بر تامين امنيت سيستمهاي الكترونيكي بانكي توسط شركتهاي فعال در اين عرصه، وعده داد بانك مركزي از اين پس نظارت مستمري بر اين مقوله خواهد داشت.
مدير سيستمهاي كارت شركت خدمات انفورماتيك گفت: بيتوجهي يك شركت به مقررات و دستورالعملهاي ابلاغي، موجب به سرقت رفتن اطلاعات كارتهاي بانكي شد.
اسماعيلي، در گفتوگو با ايرنا، با اشاره به تدوين و ابلاغ مقررات مربوط به تامين امنيت سيستمهاي الكترونيكي بانكي به شركتهاي فعال در عرصه سيستمهاي كارتي تصريح كرد: مشكل در نبود كنترل و نظارت كافي در جهت اجراي اين مقررات بود كه با طرح شاپرك (شبكه الكترونيك پرداخت كارتي) قرار است اين خلأ پر شود و از اين پس نظارت مستمر اعمال ميشود.
وي افزود: از سال 1384 كه طرح استفاده از شركتهاي psp مطرح شد، مقررات مربوط به تامين امنيت شبكه نيز تدوين و ابلاغ شد. از نظر مقررات شركتها مجاز به ذخيره اطلاعات محرمانه نبودند. اسماعيلي گفت: ذخيره اطلاعات و دسترسي يك فرد به تمام دادهها موجب بروز مشكل اخير و لورفتن بخشي از اطلاعات كارتهاي بانكي شد.
وي افزود: آخرين استانداردهاي جهاني تدوينشده در زمينه امنيت سيستمهاي الكترونيك بانكي كه مربوط به سالهاي 2008 و2010 است، در كشور ما مورد توجه قرار گرفته و فاصله ما با استانداردهاي جهاني زياد نيست، ولي تاكنون بخشنامهاي در زمينه الزامي بودن رعايت اين استانداردها نداشتهايم و بهصورت توصيه بوده است كه لازم است اين اقدام صورت پذيرد.
تغيير سيستم امنيتي شركتهاي طرف قرارداد
مديرسيستمهاي كارت شركت خدمات انفورماتيك گفت: براي جلوگيري از سرقت اطلاعات كارتهاي بانكي، قرار است سيستم امنيتي همه شركتهاي ارائهدهنده خدمات پرداختي (psp) مورد تجديدنظر قرار گيرد.
اسماعيلي افزود: پس از اتفاق اخير در كشور و سرقت اطلاعات تعدادي از كارتهاي بانكي توسط مدير قبلي نرم افزار يك شركت psp، مسوولان نسبت به امنيت شبكه بانكي حساستر شدهاند. وي ادامه داد: در زمان حاضر بانك مركزي با اجراي طرح شاپرك، بازرسي از همه شركتهاي ارائهدهنده خدمات پرداختي را شروع كرده است.
اسماعيلي در مورد چگونگي سرقت اطلاعات كارتهاي بانكي و نحوه جلوگيري از اين اتفاق در آينده گفت: اشكال در مديريت كليد اين شركت بوده؛ فردي كه توليدكننده نرمافزار است نبايد به دادههاي عملياتي دسترسي داشته باشد و كليدها نبايد در اختيار اين افراد باشد.
وي افزود: مديريت كليد، مديريت دادهها و رعايت مقررات 3 اصل پايهاي براي برقراري امنيت در سيستم الكترونيكي است كه هر سه مورد در اين شركت رعايت نشده است. اسماعيلي توضيح داد: مديريت كليد يعني كليدهايي كه براي رمزنگاري مورد استفاده قرار ميگيرد در اختيار يك فرد نباشد و هيچ فردي نبايد به تمام اطلاعات دسترسي داشته باشد.
وي با بيان اينكه مقررات رمزنگاري در اين شركت رعايت نشده است، افزود: كدها نبايد قابل بازيابي باشد و بايستي اطلاعات رمزنگاري شده قابل رويت نباشد. رمزنگاري، روشي به منظور ارسال يك پيام به صورت كد شده است و هدف رمز نگاري محرمانه بودن آن است.
اسماعيلي گفت: در مرداد سال گذشته، مسوولان نظام بانكي متوجه شدند كه اطلاعات يك شركت psp لو رفته، از آن تاريخ تغييرات سيستم اين شركت شروع شده كه تا مهر سال گذشته سيستم تغيير كرده بود، يعني بنا به گفته مسوولان آن شركت از آن پس اطلاعات كاربران ذخيره نميشد.
هيچ سرقتي رخ نداده است
وي با بيان اينكه دستبرد به حساب بانكي افراد بسادگي ميسر نيست و فرد سارق نيز با داشتن اطلاعات ادعايي، قادر به دسترسي به حسابهاي كاربران نبود، افزود: هيچ سرقتي از حسابهاي بانكي افراد گزارش نشده است.
اسماعيلي توضيح داد: اطلاعاتي كه در اختيار كاربر كارت بانكي قرار ميگيرد، شماره كارت و رمز كارت است، ولي پشت كارت بانكي نوار مغناطيسي است كه اطلاعات ديگري در اين نوار ضبط ميشود كه در رسيدها چاپ نميشود و كاربر نيز از اين اطلاعات آگاهي ندارد، با استفاده از مجموع اين اطلاعات است كه كارت بانكي شناسايي ميشود و تا زماني كه اطلاعات نوار مغناطيسي خوانده نشود، امكان دستبرد به حسابها نيست.
اسماعيلي تصريح كرد: شركتهاي ارائهكننده خدمات پرداخت، مستقيم به سيستم شتاب وصل نيستند، فعاليت اين شركتها در زمينه نصب كارتخوان (pos) است و سوئيچ بانكها به شبكه شتاب متصل است.