Pesquisar
Close this search box.
Categorias
Novidades

O que você precisa saber sobre o PIX que ainda não lhe contaram

O PIX, plataforma de pagamento lançada recentemente pelo Banco Central do Brasil (BACEN) permite que pessoas, empresas e governos façam pagamentos mais rapidamente com fundos imediatamente disponíveis para uso pelo destinatário.

Comparados a algumas alternativas existentes, que podem levar dias para chegar a um destinatário, os pagamentos em tempo real oferecem um meio de compensação financeira mais rápida e previsível, criando potencialmente uma variedade de impactos econômicos e sociais que afetam consumidores, empresas e governos.

Os benefícios dos pagamentos digitais vão muito além da conveniência proporcionadas às pessoas nas economias desenvolvidas associadas ao meio digital e móvel.

Os serviços financeiros digitais realizados com uso dos pagamentos instantâneos reduzem o custo e aumentam a segurança do envio e recebimento de dinheiro. O aumento resultante na inclusão financeira também é vital para o empoderamento da sociedade.

No entanto, muito mais que revolucionar um sistema de pagamento tradicional, para que os pagamentos instantâneos possam realmente quebrar velhos paradigmas do segmento financeiro, precisa garantir requisitos operacionais fundamentais como segurança, escalabilidade e elasticidade para milhões de transações ao mesmo tempo.

Antes de revolucionar os meios de pagamento, é preciso atender exigências fundamentais ainda em fase de implementação do PIX

A ideia principal é oferecer um ecossistema capaz de oferecer um modelo de meio de pagamento mais rápido, com custos menores e acessível. A seguir as principais características dos sistemas de pagamento instantâneo do BACEN que são implementadas com uso da solução EVALCryptoPIX:

  • Escalabilidade e Elasticidade: Preparado para milhões de transações e horas de pico;
  • Segurança: Transações com o maior nível de segurança possível;
  • Disponibilidade 24x7x365: Uma infraestrutura baseada em nuvem essencial para a solução e a sociedade
  • Implementação Rápida: Sistema implementado antes de Novembro de 2020.
  • Velocidade: tempo estimado da transação entre recebedor e pagador menor que 10s.

Escalabilidade e Elasticidade: Pix preparado para milhões de transações e horas de pico

Se você usa Cloud para o seu projeto, seja ela Amazon AWS, Google, Microsoft Azure, Oracle ou outra é importante você escolher uma solução que se comporte bem nesses ambientes para a devida escalabilidade.

Alta Escalabilidade e Elasticidade: Solução EVALCryptoPIX usa a nuvem em conjunto com o HSM THALES para assegurar escalabilidade com segurança:

  • Micro serviços para geração e verificação de assinaturas digitais SPI e DICT
  • Conectores de comunicação TLS
  • Elasticidade, conforme demanda da instituição (planejadas ou não) pode-se criar tantas instancias quanto necessário.
  • Exemplos de situações:
    • datas especiais: Natal, Black Friday e demais picos de atendimento no comercio.
    • aumento de demanda programada: No qual a área de negócio planeja conquistar novos clientes ou estimular o uso e que irá aumentar a demanda.

Se você usa AWS BeansTalk e Docker você sabe bem o que estamos falando aqui.

Alta Segurança: Hardware de criptografia “State of the Art”

A solução EVALCryptoPIX é baseada no HSM Safenet Luna, o líder de mercado global.

Thales é líder mundial em segurança, 80% dos pagamentos no mundo passam por HSMs da Thales. Além disso a solução EVALCryptoPIX em conjunto com o HSM Luna Thales garantem total segurança das chaves digitais que sua instituição utilizará para validar as transações realizadas pelo PIX.

Estes são os diversos benefícios HSM Thales que melhora a desempenho dos processamentos de operações criptográficas:

  • As chaves sempre permanecem em limites seguros do HSM;
  • Chaves armazenadas separadamente dos dados;
  • Resistente a violações e evidente – zeroize;
  • ICP-Brasil, FIPS 140-2 – validados;
  • Alta garantia de chaves;
  • O registro de dados garante que você saiba sempre o paradeiro de suas chaves;
  • Compliance.
  • A necessidade de conformidade, como, PIX, LGPD,GDPR, eIDAS, PCI-DSS, HIPAA e com o  aumento devido a essas violações e vulnerabilidades;
  • Inovação constante – Quantum, blockchain e muito mais.
 

Alta disponibilidade: Solução desenhada para estar disponível 24x7x365

A solução EVALCryptoPIX foi projetada de tal forma que atenda todos os requisitos de alta disponibilidade, tal como:

  • Gerenciamento de Certificados: Não haverá uma janela de troca de certificados, como em outros sistemas, tal como SPB, portanto a solução deve estar preparada para atender essa demanda de troca de chaves atendendo a disponibilidade de o sistema estar em funcionamento 24×7;
  • Possibilidade de ter tantas instâncias quanto necessário;
  • Alta disponibilidade de HSM THALES, seja no modelo on premise, cloud ou híbrido.

Implementação Rápida: Integração Fácil Baseada em APIs

Com as APIs fornecidas pela solução EVALCryptoPIX, o cliente pode focar no seu core business, que é realizar os pagamentos instantâneo em si, criar interfaces de boa usabilidade para seus clientes, deixando toda a complexidade de assinatura digital para uma solução preparada para isso.

  • Conectores suporta assinatura e verificação mensagens XML;
  • Conectores suportam comunicação segura com o banco central;
  • Solução integrado nativamente com HSM THALES;

Alta Velocidade: Solução Otimizada para Pagamentos Instantâneos

Com base na premissa de efetuar “pagamentos instantâneos” em até 10 segundos, a solução EVALCryptoPIX otimiza ao máximo o processamento de mensagens, nas principais frentes:

  • Otimização de processamento XML;
  • Otimização do processo de geração de assinaturas, com HSM;
  • Otimização do processo de verificação de assinaturas:
  • Otimização de validação de LCR (Lista de certificados revogados);

A expansão geral do mercado de pagamentos digitais deve aumentar à medida que as pessoas migram de computadores pessoais para dispositivos móveis conectados, um aumento que representa bem o cenário latino-americano

Com o mundo inteiro passando por mudanças constantes, novas soluções financeiras estão surgindo o tempo todo.

As Fintechs, estão passando por um momento único em diferentes mercados da América Latina, especialmente o Brasil, estão especialmente interessadas em novas formas de pagamento.

A inovação digital trouxe mudanças na maneira como os latino-americanos vivem, consomem e pagam. Portanto, as empresas precisam se adaptar para oferecer soluções que facilitem a vida dos consumidores.

A Eval é parceira da Thales

A Eval é uma empresa especializada em serviços e soluções de alta tecnologia focada em Assinatura Digital, Autenticação e Proteção de Dados. A companhia tem se destacado no desenvolvimento de soluções críticas e tecnologias emergentes, melhorias de serviços eletrônicos no intuito de agregar valor e melhorias para nossos clientes.

A THALES é a líder mundial em HSM de propósito geral, HSM de pagamentos, Proteção de Dados com o Vormetric, dentre outros tantos produtos que fornecem a experiência e a tecnologia de última geração.

Nossa parceria tem como principal objetivo apoiar os projetos de autenticação, assinatura e proteção de dados da sua instituição, reduzindo custos e mantendo um alto nível de segurança e confiabilidade.

Sobre a Eval 

A Eval está há mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria. Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital e Proteção de Dados. Atualmente, estamos presentes nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias.  Com valor reconhecido pelo mercado, as soluções e serviços da Eval atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a LGPD. Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos.  Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível.  Eval, segurança é valor. 

Categorias
Proteção de dados

Transações Financeiras Instantâneas: Segurança com HSM

As transações financeiras instantâneas ou pagamentos instantâneos, como também são conhecidos, vão desempenhar um papel fundamental na aceleração da economia. Um dos motivos que impacta diretamente no desenvolvimento do comércio em geral é falta de agilidade nas transações.

Apesar dos avanços tecnológicos que ocorreram até hoje, ainda temos muito o que melhorar.

Com o novo método de pagamento, batizado pelo Banco Central do Brasil de PIX, a meta principal da transferência eletrônica é realizar movimentações financeiras, a exemplo de uma transferência entre contas,  em menos de dez segundos, a qualquer momento, em todos os dias da semana.

No entanto, o imediatismo desse novo método de pagamento, apesar dos seus inúmeros benefícios, levanta um problema: se os pagamentos instantâneos são feitos em tempo real, em um curto espaço de tempo, ele não será também suscetível a manobras fraudulentas e ataques virtuais?

Para reduzir esses riscos o banco central brasileiro definiu requisitos fundamentais de segurança para garantir a proteção das transações e dados dos usuários.

E mais uma vez, o uso da tecnologia será fundamental para que possamos adotar transações financeiras instantâneas de forma segura e eficiente, promovendo a transformação dos meios de pagamento.

O grande desafio das transações financeiras instantâneas

Como parte do desenvolvimento de soluções de pagamento instantâneo, os bancos enfrentam uma complexidade crescente de combater transações fraudulentas financeiras.

A velocidade das transações requer um tratamento anti-fraude totalmente automatizado, sem opções de revisão manual. O desafio é a proteção, mantendo o ritmo dos requisitos de conformidade em evolução.

De acordo com o Banco Central, através das especificações técnicas e de negócio do PIX, o ecossistema de transações financeiras instantâneas deverá ser projetado e desenvolvido considerando boas práticas de segurança.

Para isso, será fundamental garantir a privacidade e a proteção dos dados dos usuários.

Com base nesse contexto, será necessário atender aos seguintes requisitos de segurança do ecossistema determinados pelo BC:

Criptografia e autenticação mútua na comunicação

Cada Prestador de Serviços de Pagamento (PSP) deve se conectar ao PIX exclusivamente por meio do protocolo HTTP utilizando criptografia TLS.

Devendo haver autenticação mútua no estabelecimento da conexão, isto é, tanto o cliente como o servidor deverá apresentar certificados digitais para se autenticar.

Assinatura digital das mensagens trocadas durante os pagamentos instantâneos

Todas as mensagens transmitidas no PIX deverão ser assinadas digitalmente pelo emissor. O receptor verificará a assinatura digital de cada mensagem para garantir sua integridade e o não-repúdio.

Além disso, assinatura deve constar no Business Application Header (BAH) das mensagens ISO 20022, e o padrão adotado é o XMLDSig, utilizando o algoritmo RSA-SHA256 para assinatura.

Uso e gerenciamento de Certificados digitais

Tanto para criptografia da comunicação como para assinatura digital, deverão ser utilizados certificados ICP-Brasil no padrão SPB.

A ativação de um novo certificado para uma instituição financeira que faz uso das transações financeiras instantâneas se dará por meio de envio de arquivo específico no Sistema de Transferência de Arquivos (STA).

Após a validação do certificado pelo BC, ele será ativado automaticamente.

 

Manutenção de logs de segurança

Todos os participantes do ecossistema do PIX devem manter os logs de segurança para registrar todas as mensagens enviadas e recebidas, permitindo a auditoria das mensagens trafegadas.

Os registros deverão conter referências temporais que identifiquem o momento em que as mensagens foram assinadas. Além disso, os certificados usados e identificação dos algoritmos utilizados para verificar a assinatura das mensagens também deverão ser registrados.

Embora a essência da proteção dos pagamentos instantâneos esteja na criptografia de dados, como solução para proteger informações relativas as transações do PIX, as empresas podem ser desafiadas pelo custo e pela complexidade da implantação de criptografia.

Isso inclui o gerenciamento de certificados e assinaturas digitais, além dos módulos de segurança de hardware para protegerem as operações criptográficas.

De fato, o agravamento do cenário de ameaças, combinado com a adoção agressiva da nuvem e a evolução das regulamentações de privacidade, novos desafios relacionados à criptografia, acesso privilegiado e transações financeiras têm surgido para as instituições financeiras que buscam a evolução do setor.

Além disso, muitas organizações gostariam de implantar a segurança de dados de forma mais ampla, mas são frequentemente cautelosas devido às preocupações com requisitos, complexidade, custo e pessoal, particularmente com relação à criptografia e gerenciamento de chaves.

A tecnologia HSM é projetada para práticas de segurança e requisitos regulatórios

Quando se trata de transações financeiras instantâneas, a segurança é uma das questões mais importantes. Bancos e instituições financeiras podem sofrer perdas financeiras consideráveis em caso de fraude.

São necessárias soluções de proteção confiáveis e flexíveis, integradas aos sistemas de pagamento.

Um módulo de segurança de hardware (HSM) é um dispositivo físico que fornece segurança extra para dados confidenciais.

Esse tipo de dispositivo é usado para provisionar chaves criptográficas para funções críticas, como criptografia, descriptografia e autenticação para o uso de aplicativos, identidades e bancos de dados.

Como exemplo, as empresas podem usar um HSM para proteger segredos comerciais com valor significativo. O que garante que apenas indivíduos autorizados possam acessar o HSM para concluir uma transação de chave de criptografia.

No contexto aplicado das transações financeiras instantâneas, o HSM é recomendado para as instituições financeiras para realizar o processo adequado de gestão (geração, guarda, ativação e revogação) dos seus certificados digitais utilizados no âmbito do PIX.

As soluções de HSM são úteis para as empresas que precisam executar o gerenciamento de direitos digitais ou uma infraestrutura de chave pública.

Esses sistemas podem ser usados ​​para fornecer altos níveis de segurança aos produtos que precisam, principalmente para garantir a conformidade regulamentar.

Os benefícios diretos do HSM aplicado as transações financeiras instantâneas

Há muitos benefícios em usar um HSM, esses sistemas geralmente são projetados para atender a rigorosos padrões governamentais e regulatórios, a exemplo do PIX do Banco Central.

Geralmente eles possuem fortes controles de acesso e modelos de privilégios baseados em funções, hardware desenvolvido especificamente para operações criptográficas e resistência a violações físicas, além de opções de API flexíveis para acesso.

O uso de um HSM é a maneira mais segura de armazenar chaves criptográficas e gerenciar seu ciclo de vida. Sua aplicabilidade agora é uma prática padrão para qualquer organização altamente regulamentada que emprega, por exemplo, serviços em nuvem.

Os provedores de nuvem que não oferecem ferramentas e recursos provavelmente perderão negócios dos clientes governamentais, financeiros e de saúde, que exigem fortes controles de proteção para todos os principais materiais.

Para contribuir no processo de transformação e ajudar na  implantação do sistemas de transações financeiras instantâneas, a Eval possui soluções de assinatura e certificados digitais, a exemplo do E-VALCryptoCOMPE.

Tecnologia desenvolvida para disponibilizar Assinatura Digital com alto desempenho, ou mesmo o EVALCryptoSPB que hoje atende a assinatura digital de mensagens trocadas pelo Sistema Financeiro Nacional. Para ajudar nesse desafio, sua empresa pode contar com a ajuda da Eval.

Por fim, é necessário escolher um HSM de qualidade e para isso a Eval comercializa o Luna da Thales, líder mundial em HSM.

Sobre a Eval

A Eval está há mais de 18 anos desenvolvendo projetos nos segmentos financeiro, saúde, educação e indústria. Desde 2004, oferecemos soluções de Autenticação, Assinatura Eletrônica e Digital, e Proteção de Dados. Atualmente, estamos presentes nos principais bancos brasileiros, instituições de saúde, escolas e universidades, além de diferentes indústrias. 

Com valor reconhecido pelo mercado, as soluções e serviços da Eval atendem aos mais altos padrões regulatórios das organizações públicas e privadas, tais como o SBIS, ITI, PCI DSS, e a Lei Geral de Proteção de Dados (LGPD). Na prática, promovemos a segurança da informação e o compliance, o aumento da eficiência operacional das empresas, além da redução de custos. 

Inove agora, lidere sempre: conheça as soluções e serviços da Eval e leve sua empresa para o próximo nível. 

Eval, segurança é valor.