2008年4月19日星期六

PCIDSS -資訊科技在零售業的新挑戰

近年來,全球企業組織發生安全漏洞的事件頻傳,顯然在客戶及供應商之間引發了一連串的效應。根據一些針對全球超過 1,400 位高階主管進行的年度調查,銷售額被大多數的高階主管視為優先要務,爾後依序為獲利能力與成本控管,而安全與隱私權課題亦持續被列為重點之一。

當今全球企業所遭受到的資訊安全威脅不論在數量或影響力皆持續成長,而意外事件數量同樣也呈等比級數增加。美國 CSI/FBI 2006 年度的電腦犯罪與安全調查顯示,超過半數的受訪者在前一年度曾遭遇未授權使用者入侵電腦系統的狀況,獨立巿場調查公司 Computer Economics 也估計,光是電腦病毒攻擊對全球財經造成的損失,就從 1996 年的 5 億美元激增到 2006 年的 142 億美元。

以實際的例子來看,美國去年中旬就曾發生超過四千萬筆信用卡資料遭竊的嚴重事件,這次的漏洞出現在為許多知名信用卡公司從事信用卡交易處理服務的 CardSystems Solutions, 該事件致使部分信用卡公司終止與 CardSystems Solutions 的合作關係。

同樣在 2005 年中旬,英國的國家基礎建設安全協調中心 (National Infrastructure Security Co-ordination Center) 發佈消息指出,超過 300 個政府機關及民間企業遭受 75 種不同的特洛伊木馬程式攻擊以竊取資訊。這些數據的確驚人,但它們的長期影響才是我們更需關注的焦點,因為任何安全缺口所造成的影響,會反映在客戶信心、品牌聲譽與巿場價值等評量指標,而這些正是拖垮整個企業組織的關鍵。

類似事件使信用卡公司聯合陣線,建立起業界的安全標準,如支付卡工業資料安全標準 (PCIDSS;Payment Card Industry Data Security Standard),早在於 2001年 Visa推出其持卡人資訊安全計劃 (Cardholder Information Security Programme,CISP) ,這是第一個要求零售商及服務提供者符合特定資料安全標準的計劃,而在最近,Visa、MasterCard、American Express、Discover、Diner’s Club 及 JCB 共同制定了一套更新、涵蓋範圍更廣的標準:PCI-DSS。這些公司要求所有管理、傳輸、處理或儲存支付卡資料的零售商或服務提供者必須在 2005 年 6 月 30 日前符合第一版 PCI 標準。
PCI 安全標準協會 (PCI Security Standards Council) 於 2006 年 9 月將 PCI 標準更新至 1.1 版。更新後的 PCI-DSS 標準將零售商必須遵守的特定要求擴增至 160 項,這些要求對資訊科技行業的許多不同層面造成影響。
最新的 PCI-DSS 要求顯然為資訊科技部門帶來新的挑戰,只有少數企業組織具備足夠的基礎結構與資源,得以迅速遵守這些規模宏大且範圍廣泛的要求。有份報告估計,今日有多達 20% 的零售商未遵守 PCI-DSS,而這些零售商每月可能須面對高達 2 萬 5 千美元的罰款。Visa 在 2006 年向零售商索取 460 萬美元的罰款,較 2005 年增加 35%。隨著新定期限的迫近及執行強制力的增加,無疑會有許多與 PCI-DSS 有關的迫切議題給資訊科技從業員很大的挑戰。

對於必須遵循這些法規的企業而言,安全解決方案就要兼具預防對策與改善作法,否則一旦無法負起法律規定的責任,就會面臨耗費鉅資的訴訟與賠償風險,尤其許多交易環境都牽涉到事業夥伴、客戶與供應商等外部對象的企業組織,更須跨越整體供應鏈,建立兼顧防禦與控管的安全技術架構。當然,可能面臨的罰款只不過是冰山一角,持卡人資料未受到安全保護可能會為零售商帶來龐大的風險與賠償責任,更重要是企業組織的誠信和聲譽可能?於一旦。

若要了解多些 PCIDSS,可瀏覽 https://www.pcisecuritystandards.org/

(刋登於資本一週) - 2008年4月19日

2008年4月5日星期六

未來的通訊模式 - 《近場通訊》

最近當大家看本地的電視廣告,可能會留意到某大本地銀行推出一張新型的信用卡,最大的特點是全港第一張兼備感應式〔或非接觸式〕付款功能的信用卡, 消費交易金額為HKD500或 以下,於感應器一拍即可,毋須簽署,快捷方便。 這意味著感應式〔或非接觸式〕的商業模式,《近場通訊》的年代已經生。

想將每個人口袋中的零錢轉變成電子貨幣,其實是過去多年來已經在悄悄發生中的一場寧靜生活革命。這背後最大的推手,其實就是「IC晶片卡」技術的成熟。我們每天使用的《八達通》,在過去十年來,一直用不同的商業模式,改變大家用零錢的習慣。

根據VISA國際組織在針對亞太地區所做的一項IC晶片卡調查報告指出,台灣地區的消費者對這種新型式的塑膠貨幣,似乎接受度相當高。高達84%受訪者認為它可以提供更安全的交易,整體比例高居亞洲第一,遠超過居次的香港76%,以及第三高的日本68%。這樣高比例的認同度,有助於用未來電子錢包去改變台灣人生活習慣的樂觀估計。

隨著電子收費逐步普及,未來將淘汰很多現有用現金支付的項目例如高速公路的現金收費方式,信用卡公司有見及此,加?策略去搶進小額支付市場,而NFC(近場通訊技術)是小額付款的關鍵技術。 從無線射頻(RFID)技術發展出來的NFC(Near Field Communication,近場通訊技術),宣稱是提供目前電子化小額付款的最佳解決方案,因為只要兩個內建NFC晶片的裝置,便可以在10公分左右距離內,進行無線訊息交換,相對於藍芽或Wi-Fi等同級短距離無線通訊系統,NFC晶片在設定一對一讀取的通訊協議上更簡單,因此加入NFC晶片的IC卡,不僅兼顧訊息的保密性,更適合做為電子金錢交易的媒介。

近年來,近場通訊(NFC)技術應用在世界範圍內受到了廣泛關注,世界各地的電訊運營商、手機廠商等不同角色紛紛開展應用試點,一些國際性協會組織也積極進行標準化促進工作。據業內相關機構預測,基於近場通訊技術的手機應用將會成為流動增值業務的下一個殺手級應用 (Killer Application)。

筆者剛剛在上星期被邀請到上海一個NFC國際高峰會做演講嘉賓,跟來自不同的地方單位及機構分享及交流最新NFC的發展情況,其中很多演講嘉賓都認為擁有NFC的流動電話將會刺激消費者產生消費,為無線運營商、零售商和手機廠商帶來商機,配備NFC的電話通過讓消費者體驗直觀的連接方式,進而改變資訊和服務的分配、付費和訪問方式。NFC電話能夠進行安全的流動支付和交易,還可以在流動過程中,方便地進行點對點通訊以及輕鬆地獲取資訊。

越來越多的消費者都在用流動電話下載付費內容,例如為其電話下載鈴聲,NFC提供的下一代標準化連接,將使消費者可以訪問海報、雜誌和報刊亭等專案中的數位內容(鈴聲、歌曲、遊戲、Web鏈結、位址和優惠券等),還支持配備NFC的手機之間的點對點傳輸。 通過快速簡單的無線連接,實現兩台電子設備(如流動電話、PDA、電腦和支付終端機)之間方便的近距離通訊。NFC與感應式〔或非接觸式〕技術結合後,消費者可使用流動設備進行安全便利的購物,不同場景的資訊交換——咖啡館購物,DVD店下載電影宣傳片,電視購物,從智慧海報上購買音樂會的票等等。

據知新加坡旅遊發展局將加快發展NFC 的技術應用去推廣旅遊業,看來我們特區政府需要急起直追,香港在2009年將推出NFC 的流動電話,現在會是一個很好的時機去積極部署。

(刋登於資本一週) - 2008年4月5日