رسالت «هامون» فراهم نمودن بستر امضای دیجیتال برای مشتریان و متعاملین زیست بوم بانکی میباشد. امضای دیجیتال بر اصول انکارناپذیری و صیانت از یکپارچگی اطلاعات امضا شده بنا شده است؛ بدین ترتیب که امضا در ارتباط تنگاتنگ با محتوای الکترونیکی امضا شده بوده و توسط امضا کننده قابل انکار نمیباشد.
امضای دیجیتال بر اساس زیرساخت کلید عمومی (Public Key Infrastructure) کار میکند. تحقق امضای دیجیتال توسط کلیدهای رمزنگاری منحصربهفرد صورت میپذیرد. کلیدها پس از طی فرآیند شناسایی و احراز هویت متقاضی، در برنامک «هامون» در فضایی امن و غیر قابل افشا تولید شده و از طریق صدور گواهی الکترونیکی به شخص اختصاص مییابند.
«هامون» در مقطع کنونی برای دریافت گواهیهای خود از خدمات مرکز گواهی نماد بهره میجوید و از قواعد و مقررات جاری در آن مرکز گواهی تبعیت مینماید. همچنین «هامون» در فرآیند احراز هویت غیرحضوری از خدمات ارائه شده توسط نهادهای ثالت استفاده مینماید و برخی از اقلام اطلاعاتی را به اشتراک میگذارد.
- در فعالسازی برنامک «هامون» برای مشتری (فرآیند ثبتنام)، اطلاعات هویتی و اطلاعات تماس توسط هامون دریافت و ذخیره میگردد. این اطلاعات شامل:
نام، نام خانوادگی، نام پدر، شماره شناسنامه، کد ملی، کد پشت کارت ملی، تاریخ تولد، پست الکترونیکی، شماره تلفن همراه، آدرس پستی و کد پستی. - در نخستین فعالسازی هامون برای مشتری، جهت ایجاد کاربر در سطح هامون، کاربر رمز عبور خود را تعیین و در اختیار «هامون» میگذارد.
- به ازای فعالسازی هر گواهی در هامون، عنوان گواهی دلخواه از مشتری دریافت و در کنار عنوان صادر کننده و سریال گواهی ذخیره میگردد.
- به هنگام ثبت درخواست امضا توسط ارائه دهندگان خدمات بانکی، اطلاعات زیر توسط هامون دریافت و ذخیره میگردد:
محتوای الکترونیکی امضا شونده، شرح موضوع امضا (که به کاربر نمایش داده میشود)، کد ملی کاربر، شناسه ملی سازمان وابسته (برای امضاهای حقوقی)، سریال گواهی مورد استفاده در امضا و نوع گواهی مورد استفاده در امضا - اطلاعات مربوط به آدرس IP اتصال برنامک در شبکه اینترنت
- اطلاعات مربوط به نوع سیستم عامل و نسخه آن
- اطلاعات هویتی، اطلاعات تماس مشتری، اطلاعات کاربری، اطلاعات گواهیهای الکترونیک، اطلاعات دستگاه تلفن همراه، اطلاعات درخواستهای امضا در پایگاههای اطلاعاتی مرکزی ذخیره میگردد.
- رمز کاربری مشتری بصورت رمزنگاری شده در پایگاه اطلاعاتی مجزا نگهداری میشود و محتوای رمز کاربری قابل استخراج یا رویت نمیباشد. همچنین انتقال رمز کاربری از برنامک هامون به سامانه نیز بصورت رمزنگاری شده صورت میپذیرد.
- اطلاعات گواهیهای الکترونیک کاربر و اطلاعات درخواستهای امضای کاربر بر روی دستگاه تلفن همراه نیز نگه داری میشود.
هدف از پردازش اطلاعات دریافت شده توسط هامون شناسایی و ارتباط با مشتری برای استفاده در راستای پذیرش درخواستهای امضای دیجیتال میباشد. اطلاعات مشتریان نزد هامون محفوظ بوده و به غیر از موارد اشاره شده در بخش اشتراک اطلاعات با نهادهای ثالت که جهت استعلامهای هویتی یا مدیریت گواهی الکترونیک استفاده میگردد، سایر اطلاعات منحصرا برای تولید امضای دیجیتال استفاده میشود.
«هامون» برای احراز هویت غیر حضوری مشتری اطلاعات مشتریان را با نهادهای زیر به اشتراک میگذارد:
- اطلاعات هویتی و تصویر مشتری با سازمان ثبت احوال
- شماره موبایل و کد ملی مشتری با سامانه شاهکار
- شماره موبایل و کد ملی مشتری با درگاه پرداخت
- شماره موبایل، کد فعالسازی و رمزهای یک بار مصرف با اپراتورهای تلفن همراه برای ارسال پیامک
«هامون» برای صدور و اعتبارسنجی گواهی الکترونیکی اطلاعات مشتری را با نهادهای زیر به اشتراک میگذارد:- اطلاعات هویتی و اطلاعات تماس با مرکز گواهی « نماد»
- کلیه ارتباطات برنامک هامون از طریق پروتکل TLS رمزنگاری شده است.
- برای اطمینان از عدم اتصال دستگاه تلفن همراه به سرورهای غیرمجاز و نشت اطلاعات مکانیزم SSL Pining در نظر گرفته شده است.
- جهت محافظت از دسترسی به کلیدها و اطلاعات مشتری، برنامک هامون به مکانیزمهای امنیتی تشخیص نفوذ به گوشی تلفن همراه و درهمسازی کد برنامه مجهز شده است.