1/45
Looks like no tags are added yet.
Name | Mastery | Learn | Test | Matching | Spaced | Call with Kai | Chat |
|---|
No analytics yet
Send a link to your students to track their progress
[Платёжный процесс] Кто такой эмитент?
Банк или организация, выпустившая карту или иной платёжный инструмент клиенту.
[Платёжный процесс] Кто такой эквайер?
Организация, обслуживающая торговую точку и принимающая карточные операции от продавца.
[Платёжный процесс] Кто такой мерчант?
Продавец товаров или услуг, принимающий оплату.
[Платёжный процесс] Что делает платёжная система?
Передаёт и обрабатывает сообщения между участниками, устанавливает правила и обеспечивает расчётное взаимодействие.
[3-D Secure] Что такое EMV 3-D Secure?
Протокол аутентификации держателя карты при электронной покупке без физического предъявления карты.
[3-D Secure] Какие три домена отражены в названии 3-D Secure?
Домен эмитента, домен эквайера или продавца и домен взаимодействия платёжной системы.
[3-D Secure] Что такое frictionless flow?
Операция проходит без явного запроса к клиенту, если эмитент считает риск низким по переданным данным.
[3-D Secure] Что такое challenge flow?
Эмитент запрашивает у клиента дополнительное подтверждение: push, код, биометрию или иной фактор.
[3-D Secure] Что передаёт продавец для риск-оценки?
Данные операции, устройства, браузера, продавца и контекста покупки в объёме, предусмотренном протоколом.
[3-D Secure] Что даёт 3DS?
Снижает риск несанкционированных CNP-платежей и позволяет эмитенту применить риск-ориентированную аутентификацию.
[3-D Secure] Устраняет ли 3DS весь платёжный фрод?
Нет: возможны фишинг, захват учётной записи, социальная инженерия, вредоносное ПО, компрометация продавца и злоупотребление самим клиентом.
[3-D Secure] Что такое social engineering при 3DS?
Мошенник убеждает клиента назвать код или подтвердить push, маскируя операцию под отмену, возврат или защиту счёта.
[3-D Secure] Как снижать риск социальной инженерии?
Показывать понятные реквизиты операции, предупреждать клиента, применять transaction binding и анализировать риск устройства и получателя.
[NFC] Что такое NFC?
Технология беспроводного обмена на очень коротком расстоянии, применяемая в том числе для бесконтактной оплаты.
[NFC] Как в общем виде проходит NFC-платёж?
Телефон или карта обменивается с терминалом платёжными данными и динамическими криптографическими значениями, после чего операция авторизуется.
[NFC] Что такое токенизация карты в мобильном кошельке?
Замена реального PAN платёжным токеном, ограниченным конкретным устройством, кошельком или областью применения.
[NFC] Зачем нужен динамический криптограммный код?
Чтобы каждая операция содержала уникальное значение и перехваченные данные нельзя было просто повторить.
[NFC] Что такое relay-атака на NFC?
Ретрансляция обмена между настоящей картой или телефоном и удалённым терминалом так, будто они находятся рядом.
[NFC] Какие меры снижают риск relay-атаки?
Ограничение времени обмена, контроль контекста, лимиты, подтверждение пользователя и криптографическая проверка операции.
[NFC] Почему малый радиус NFC не исключает угроз?
Сигнал можно ретранслировать, устройство может быть заражено, а операция — подтверждена обманом или через украденный разблокированный телефон.
[PCI DSS] Что такое PCI DSS?
Стандарт безопасности данных индустрии платёжных карт для организаций, которые хранят, обрабатывают или передают данные карточных счетов.
[PCI DSS] Какова цель PCI DSS?
Снизить риск компрометации карточных данных через организационные и технические меры защиты.
[PCI DSS] Что такое CDE?
Cardholder Data Environment — среда людей, процессов и технологий, где хранятся, обрабатываются или передаются карточные данные.
[PCI DSS] Что такое cardholder data, CHD?
Как минимум PAN; при наличии вместе с ним также имя держателя, срок действия и сервисный код.
[PCI DSS] Что такое sensitive authentication data, SAD?
Полные данные магнитной полосы или эквивалент чипа, код CVV/CVC и PIN либо PIN-блок.
[PCI DSS] Можно ли хранить PAN?
Можно при наличии деловой необходимости и обязательной защите: маскировании при отображении, ограничении доступа и защите хранения.
[PCI DSS] Можно ли хранить имя держателя и срок действия?
Можно при соблюдении требований защиты, особенно если они хранятся вместе с PAN.
[PCI DSS] Можно ли хранить CVV/CVC после авторизации?
Нет, даже в зашифрованном виде.
[PCI DSS] Можно ли хранить полный трек магнитной полосы после авторизации?
Нет, полные track data или эквивалентные данные чипа после авторизации хранить запрещено.
[PCI DSS] Можно ли хранить PIN или PIN-блок после авторизации?
Нет.
[PCI DSS] Что такое data minimization в карточной среде?
Хранить только необходимые данные, в минимальном объёме и не дольше установленного срока.
[PCI DSS] Как уменьшить область PCI DSS?
Сегментировать CDE, применять токенизацию, исключать лишнее хранение PAN и ограничивать потоки карточных данных.
[PCI DSS] Почему шифрование не отменяет запрет хранения SAD?
Стандарт прямо запрещает хранение чувствительных аутентификационных данных после авторизации независимо от способа защиты.
[PCI DSS] Какие общие группы мер включает PCI DSS?
Защита сети и систем, безопасная конфигурация, защита данных, управление уязвимостями, доступ, мониторинг, тестирование и политика безопасности.
[Списки] Что обычно называют «чёрным списком» в антифроде?
Набор идентификаторов или связей с подтверждённым высоким риском: карты, счета, телефоны, устройства, IP, документы или получатели.
[Списки] Чем чёрный список отличается от серого?
Чёрный обычно ведёт к запрету или жёсткой проверке; серый содержит подозрительные признаки и требует дополнительной оценки.
[Списки] Что такое белый список?
Перечень заранее доверенных объектов или исключений, который должен применяться осторожно и регулярно пересматриваться.
[Списки] Почему нельзя принимать решение только по списку?
Запись может быть устаревшей, ошибочной или относиться к общему устройству; нужен контекст и процедура пересмотра.
[Списки] Что представляет собой база Банка России о мошеннических переводах?
Государственная база сведений о случаях и попытках переводов без добровольного согласия клиента, используемая участниками платёжного рынка для противодействия мошенничеству.
[Списки] Какие данные могут проверяться по базе Банка России?
Реквизиты операций и получателей, электронные средства платежа, устройства и иные сведения, предусмотренные законом и актами Банка России.
[Списки] Что происходит при совпадении с признаками мошенничества?
Операция может быть приостановлена, отклонена или направлена на дополнительную проверку по установленной процедуре.
[Списки] Можно ли обжаловать включение реквизитов в базу Банка России?
Да, предусмотрен порядок обращения через банк и непосредственно в Банк России.
[Списки] Что такое перечень Росфинмониторинга по экстремизму и терроризму?
Официальный перечень организаций и физических лиц, в отношении которых имеются сведения об участии в экстремистской деятельности или терроризме.
[Списки] Зачем финансовая организация проверяет санкционные и AML/CFT-перечни?
Чтобы выполнить требования законодательства, выявить запрещённые операции и применить предусмотренные меры замораживания или контроля.
[Списки] Что такое внутренний стоп-лист компании?
Собственный перечень объектов, связанных с подтверждённым фродом или нарушением правил, формируемый по внутренним критериям.