Kcp 관련 특별한 조치가 필요한가요?
오늘 올라온 Kcp공지입니다.
대한민국 결제의 중심 KCP입니다.
최근 전자상거래 결제 프로그램 악용에 따른 금융감독원 보안강화 지침에 따라 전자금융사고 예방을 위해
거래취소 보안성 강화를 아래와 같이 시행하오니 적극 협조 부탁드립니다.
- 아 래 -
1. 거래취소 시, 취소가맹점과 승인가맹점 동일여부 확인
가. 취소 서버 IP 등록 의무화
나. 메뉴위치: (상단)상점정보관리 → (좌측)정보변경 → 취소서버IP설정에서 등록
다. 최대 취소IP 10개 등록 가능하며, 추가 등록을 원하실 경우 KCP로 문의하시면 대량등록이 가능
2. 결제프로그램 관리 강화
가. 결제완료 및 결제처리 시 발생하는 설정파일. 즉, log파일은 웹에서 접근이 불가한 위치에서 처리합니다.
※ Apache와 WAS에서 처리하는 방법
(1) DocumentRoot로 설정된 곳에 pp_cli파일과 log파일을 올리지 않습니다.
(2) 특히 KCP와 통신하는 pp_ax_hub 페이지 접근 시에는 접근권한을 반드시 적용하여 다른 외부에서
해당 페이지에 접근을 막을 수 있게 관리하시기 바랍니다.
(위 사항을 관리하지 않는 경우, 결제관련영역 보안이 취약해질 우려가 있으니 반드시 지켜주시기 바랍니다.)
(3) 샘플 소스 내의 페이지명(예, site_conf_inc, order, pp_ax_hub, cancel 등)은 상점페이지명에 맞게
수정하시기바랍니다.
가맹점에서 관리하는 소중한 고객정보 등이 웹에서 노출될 우려가 있으니, pp_ax_hub페이지명은 그대로
사용하지 않는 것을 권장합니다.
나. 결제연동과 관련하여 모듈의 검색 불가
- 구글이나 네이버 등 검색엔진을 통해 상점이 결제모듈 관련한 내용이 검색되지 않도록 관리하시기 바랍니다.
3. 취소관련 상점 페이지 보안 강화
(가) 취소기능이 필요없는 상점에서는 취소 샘플을 웹상에서 연동하지 마시기 바랍니다.
(나) 취소를 상점의 자체관리자에서 처리하시는 경우 세션을 이용하여 저장관리하고 취소 요청 시
세션정보에 취소권한이 있는 사용자인지 체크하여 취소로직을 구동하도록 보안 조치합니다.
(다) 취소 요청 시 요청한 Client IP(취소관리자 IP) 제한을 두어 취소 페이지 접근 시 등록된 Client IP
(취소 관리자 IP)인 경우에만 취소되도록 보안 조치합니다.
해당 사항은 전체 PG사들에게 공통으로 금융감독원과 경찰청의 협조를 원하는 부분이오니
상점들의 소중한 결제를 안전하게 관리하고자 하는 보안 강화 방안의 일안으로 생각하시어
다소 불편하신 부분들이 있는 점 너그러운 마음으로 양해 부탁드립니다.
★ 고객님의 Best Partner로 최선의 서비스를 제공하도록 노력하겠습니다. ★
감사합니다.
대한민국 결제의 중심 KCP입니다.
최근 전자상거래 결제 프로그램 악용에 따른 금융감독원 보안강화 지침에 따라 전자금융사고 예방을 위해
거래취소 보안성 강화를 아래와 같이 시행하오니 적극 협조 부탁드립니다.
- 아 래 -
1. 거래취소 시, 취소가맹점과 승인가맹점 동일여부 확인
가. 취소 서버 IP 등록 의무화
나. 메뉴위치: (상단)상점정보관리 → (좌측)정보변경 → 취소서버IP설정에서 등록
다. 최대 취소IP 10개 등록 가능하며, 추가 등록을 원하실 경우 KCP로 문의하시면 대량등록이 가능
2. 결제프로그램 관리 강화
가. 결제완료 및 결제처리 시 발생하는 설정파일. 즉, log파일은 웹에서 접근이 불가한 위치에서 처리합니다.
※ Apache와 WAS에서 처리하는 방법
(1) DocumentRoot로 설정된 곳에 pp_cli파일과 log파일을 올리지 않습니다.
(2) 특히 KCP와 통신하는 pp_ax_hub 페이지 접근 시에는 접근권한을 반드시 적용하여 다른 외부에서
해당 페이지에 접근을 막을 수 있게 관리하시기 바랍니다.
(위 사항을 관리하지 않는 경우, 결제관련영역 보안이 취약해질 우려가 있으니 반드시 지켜주시기 바랍니다.)
(3) 샘플 소스 내의 페이지명(예, site_conf_inc, order, pp_ax_hub, cancel 등)은 상점페이지명에 맞게
수정하시기바랍니다.
가맹점에서 관리하는 소중한 고객정보 등이 웹에서 노출될 우려가 있으니, pp_ax_hub페이지명은 그대로
사용하지 않는 것을 권장합니다.
나. 결제연동과 관련하여 모듈의 검색 불가
- 구글이나 네이버 등 검색엔진을 통해 상점이 결제모듈 관련한 내용이 검색되지 않도록 관리하시기 바랍니다.
3. 취소관련 상점 페이지 보안 강화
(가) 취소기능이 필요없는 상점에서는 취소 샘플을 웹상에서 연동하지 마시기 바랍니다.
(나) 취소를 상점의 자체관리자에서 처리하시는 경우 세션을 이용하여 저장관리하고 취소 요청 시
세션정보에 취소권한이 있는 사용자인지 체크하여 취소로직을 구동하도록 보안 조치합니다.
(다) 취소 요청 시 요청한 Client IP(취소관리자 IP) 제한을 두어 취소 페이지 접근 시 등록된 Client IP
(취소 관리자 IP)인 경우에만 취소되도록 보안 조치합니다.
해당 사항은 전체 PG사들에게 공통으로 금융감독원과 경찰청의 협조를 원하는 부분이오니
상점들의 소중한 결제를 안전하게 관리하고자 하는 보안 강화 방안의 일안으로 생각하시어
다소 불편하신 부분들이 있는 점 너그러운 마음으로 양해 부탁드립니다.
★ 고객님의 Best Partner로 최선의 서비스를 제공하도록 노력하겠습니다. ★
감사합니다.
|
댓글을 작성하시려면 로그인이 필요합니다.
댓글 1개
IP 등록등은 상점에서 직접 해야하는 것이며 만약 모듈의 경로나 파일명을 변경하고자 하신다면
직접 프로그램의 코드를 수정하셔야 할 것으로 생각됩니다.