Internet Banking Security Assessment Apsvērumi
Aug 05, 2008 banku un EFTPoS, drošības
I tika lūgts kādu laiku atpakaļ, kāda veida lietas var uzskatīt, aplūkojot Internet Banking.
Zemāk ir saraksts ar lietām, kuras varētu apsvērt. Tā ir tikai smadzeņu dump un kā tāda nevar būt pilnīga.
Nelietojiet zemu vērtību standarta jūsu infrastruktūras, website konfigurācija, datu bāzes konfigurācijas motoriem / arhitektūra, pieturvietas vide un attīstība / QA vidēs.
Dažas domas:
- Many do nebloķējas kontiem pēc X failed logins, tas ir normāli darīts labas klientu apkalpošanas, bet ļauj šo sistēmu neaizsargāti.
- Un visi pārējie lietas sagaidāmas attālo login sesijā (piespiedu paroli izmaiņas, novecošanās uc))
- Instrumenti, piemēram, Brutus var izmantot brutālu spēku banalizēt autentific sesijas.
- Daudzi ļauj session kārtas numuri, kas pieaudzis, ļaujot autentificēta lietotāju, lai apskatītu citu klienta sesiju.
- Tie var būt servera pusē, klienta pusē, cookie pamatā, uc
- Saņemt kāds pārbaudīt attīstības metodoloģijas un kodu izmanto.
- Database query virknes var ievietot testa ievades lauki, ļaujot tabulu izgāztuves, lai pārlūku.
- Pārbaudiet visas lapas sniedz drošu un satur lietotāja autentificēšana karogi.
- Klienta datus nedrīkst izolētā, to nepieciešams pārbaudītas.
- Klientu datu nevajadzētu uzturēties Web Server.
- Authentication datubāzēs / sistēma datus nedzīvo par tīmekļa serveri.
- Datu bāzes vajadzētu uzturēties privāta / daļēji privāto tīklu.
- A dažādu segmentu ar galveno banku sistēmā.
- Tīmekļa serverī būtu dual homed vai līdzvērtīgas (daži VLAN metodes ir labi)
- Atsevišķi privātā un publiskā tīkla kartes, monitoringa / backup / pārvalde
- Infrastruktūras izveidošana skaidri noliedz ārzemju / izejošus ostās, privātas IP & uzraudzības bēg no tīkla.
- Pēc visu datu segregāciju punkti nodrošina noteikumi, kas novērtē satiksme, lai gan šo jautājumu.
- Visi klientu dati, ja iespējams, būtu iegūst drošu pēcprocesa datubāzē.
- Tas var būt pieturvietu vidi. ti, nav galvenais banku sistēmā.
- Tas parasti ļauj darījumu parādīsies reālajā laikā uz šo klientu.
- Daudzas darījumiem var batched patiesībā. (iekšējās vai ārējās uz banku)
- Nodrošināt piemērotu noteikumi ir izveidotas uz ugunsmūriem.
- Nedrīkst būt ārzemēm un noteikumus par ugunsmūrus un filtrēšanas maršrutētāju.
- Neļaut infrastruktūras uz priekšējā beigām, lai varētu attālās administratīvās savienojumus. (TELNET, uc)
- Izmantot seriālās konsoles ostā, lai izveidotu savienojumu ar serveri vai pēcprocesa termināla serveri.
- Meklējiet segregāciju / pieturvietas tiešsaistes klientu saturu no galvenajiem banku sistēmas
- Services neizmanto sistēma darbojas
- Šie ir atspējota.
- Port skenējot apliecinošie infrastruktūru (maršrutētāju / slēdži) un serveri (s).
- Izmeklēt iemesli visus atvērtos ostās.
- Nelietojiet galvenā vārteja uz uzticamo partneri piekļuvi (mijieskaita / RAS / uc)
- Darīt visu, ka standarta IIS pārbaudes un NT pārbaudēm (Sample skriptus, pārmaiņu vadības, patching metodikas, uc)
- Nodrošināt liegšanai pakalpojumu piesardzības ir ņemti vērā visu infrastruktūru un servera iekārtas.
- Pārbauda atbilstību, eskalācijas procedūras izmantošanu.
- Meklējiet reālā laika uzraudzība un brīdināšanas.
- Meklējiet atbildību matricā.
- Meklējiet īpašumtiesību jautājumiem.
- Apsveriet augšpus pārvadātājs (-i) neaizsargātību (liegšanai pakalpojumu, IP spoofing, DNS Datorurķēšana uc)
- Apsveriet sociālās engineering klientu, administratīvās, partneris accounts / sistēmas / infrastruktūru.
- Helpdesk procedūras un politiku un / vai rezerves tehnoloģijas (Zvanītāja ID, Gateway IP utt.)
- Izmantot dinamiskās paroles, ja iespējams (SecureID, TACACS uc).
- Lietot šifrētu tuneļu, ja nepieciešams (IPSec, Firewall 1 uc)
- Apsveriet meklē citu klienta autentifikācijas metodes, lai uzlabotu esošās metodes.
- Digital CERT, IP adrese bloķēta kontā, uc
- Apsvērt izmantošanu CVV vai CVN banku izdotas kartes.
- Apsvērt, kā paroles tiek izplatītas / mainīts klientiem.
- Plain text e-pasts, tālrunis, uc
- Can paroles jāmaina tiešsaistē?
- Vai papildu autentizācijas izmantojami starp iedaļām no pakalpojumiem reizi autentific?
- Apsveriet to, ko klients ir pieejama vienu reizi autentiskums.
- Paraugieties SWIFT, RTGS, inter bankas pārskaitījumus, piekļuvi kredītkartes uc
- Ja uzbrucēju vai iegūt to, ko var darīt?
- Izmantojiet metodes, lai nodrošinātu lapas, informāciju par klientiem nav Cached pie ISP, vai klienta sistēmā.
- Tie ir karogi, kurus var kas lapas.
- Parasti SSL ir kešatmiņā, bet daži proxy pārdevēji ir spēlē ar paņēmieniem to darīt.
- Caching of SSL lapas klienta sistēmu var ieslēgt dažos pārlūkprogrammas.
- May bankām izmantot Java (vai līdzīga) Applet visiem klientiem, kas ierobežo visu caching jautājumiem.
- Nodrošināt papīra un tiešsaistes atbildību klauzulas ir pieejamas, ir jārisina visi veikti jomās.
- Nodrošināt ar klientu pierakstīšanās procesu banku saistības ir samazinātas.
- Es esmu redzējis paziņojumus, piemēram, "izmantot šo sistēmu savu risku, atbildība, ja atbildību vai prasījums netiks ... ..."
- Nav ļoti patērētāju koncentrētas, bet, ka ir redzams, kas to juridiskā departamenta ieteicama.
Visi iepriekš minētie var ietekmēt drošības un / vai darbību arī uz tiešsaistes banku sistēmā.
Citas lietas, kas jāņem vērā:
- Ārējās attīstības un atbalsta pieteikumu.
- Īpašumtiesības un vadību, hardware / pieteikumu
- Publishing punktus par jaunu saturu (internal / privātās / uzticamo tīklā vai internetā)
- Topoloģijas priekšējas beigās. Ti Security Architecture document jāīsteno un pārvalda atbilstīgi.
- Ir ierobežoti AP veic testus, kad ir veiktas izmaiņas, vidi? ti, integrēta AP vērā Izmaiņu vadības process.
- Database access. Vai tas ir bufera vai arī tas dzīvot uz galvenajiem banku sistēmām.
- Kādas ierīces ir? Tiešā debeta + Kredītkarte + SWIFT + ... .... Apsveriet dažādus scenārijus par savu uzbrukumu atkarībā no funkciju.
- Kas citiem pakalpojumiem ir kopīgas ar tīkla segments ka Internet Banking pakalpojumu darbojas. To var izmantot, lai kompromitēt Internet Banking vietā. eg. dažādu support / business / attīstības organizācijas ar atšķirīgām drošības stratēģijās / profili.
- Apsveriet visas ārējās atbalsta pakalpojumiem Jums AP. Paraugieties iekšējais / ārējais DNS saindēšanās iespēju, mail relay, utt Kas IPS's tās izmantošana ir ISP visas iespējas piekļuves sistēmas vai atbalstīt pakalpojumus, kas var ietekmēt Internet Banking.
- Atkarībā no bankas, daudzi organizācija neizmanto vienādu atbalsta grupu infrastruktūras un pieteikumu. Tā rezultātā ārējo savienojumi ar infrastruktūras var paredzēt ārējo atbalsta organizācija, kas pārvalda infrastruktūru.
- Paraugieties uz uzņēmējdarbības un lietotāju autentifikācijas metodes un ceļus (klients pusē certs, drošu ID, SMART karti, uc). Apsveriet divu faktoru autentificēšana un mūsdienu lietotāju identifikācijas metodes. eg. Kāds ir Jūsu iecienītākais pārtikas papildus parastajam lietotājvārdus un paroles. Vai sistēmas pārvaldes darbinieku izmantot dinamiskās paroles (secureID, uc)?
- Skatīt ja Internet Banking pieteikumu sūta e-pastu, lai lietotāji, kas var būt interesanta informācija.
- Labāka piekļuve pieteikumu parasti var gūta, piekļuvi sistēmai. ti saņemt likumīgu kontu sistēmā. Man ir konstatēts, ka dažas izlasē / pārvalde ekrāniem ir tikai autentificēti users only.
- Apsveriet sociālās inženierijas palīdzības dienesta, ir konta paroli reset.




























