Internet Banking Security Assessment Considerations

Aug 05, 2008 in Bank-en EFTPoS, Veiligheid

Ik was enige tijd geleden gevraagd wat voor soort dingen kan worden beschouwd bij het zoeken op

Hieronder is een lijst van dingen die kunnen worden overwogen. Het was gewoon een brain dump en als zodanig kan niet worden voltooid.

Niet onderschatten de waarde van de norm voor uw infrastructuur, website configuratie, database-engine configuratie / en / QA omgevingen.

Enkele ideeën:

  • Veel niet blokkeren rekeningen na X mislukte logins, dit is normaal gesproken alleen voor een goede klantenservice, maar laat het systeem

- En alle andere dingen worden verwacht voor een (gedwongen wachtwoord veranderingen, veroudering, etc.))
- Hulpmiddelen zoals kan worden gebruikt om brute kracht geauthentiseerd sessies.

  • Veel mogelijk sessie volgnummers te worden opgehoogd, waardoor een geverifieerde gebruiker om andere klant sessie.

- Deze kan worden client-kant, op cookies gebaseerde, enz.
- Haal iemand om de van methoden en de code wordt gebruikt.
- Database query strings kan worden geplaatst in de test invoervelden, waardoor tabel stortplaatsen tot browser.
- Controleer of alle pagina's zijn beveiligd en bevatten vlaggen.

- Een ander segment van de belangrijkste systeem.

  • Webserver moet dubbele homed of gelijkwaardig (sommige VLAN technieken zijn goed)

- Aparte private en publieke kaarten, monitoring / backup / administratie
- Infrastructuur set-up expliciet ontkennen inbound / outbound havens, prive IP & controle ontsnapt uit het

  • Op alle segregatie punten zorgen regels bestaan die waardering voor al het verkeer dat punt.
  • Alle waar mogelijk moet afkomstig zijn van een veilige back-end database.

- Dit kan een dat wil zeggen niet de voornaamste
- Dit staat meestal voor transacties te verschijnen real-time aan de klant.
- Veel handelingen kunnen worden batched in werkelijkheid is. (intern of extern aan de

  • Zorgen voor passende regels zijn set-up op firewalls.

- Er moet worden inkomende en uitgaande regels over firewalls en routers filteren.

  • Staan echter helemaal geen infrastructuur op de front-end om externe administratieve aansluitingen. etc.)

- Gebruik de seriële console poort te verbinden met een of

  • Diensten die niet gebruikt worden door het systeem actief zijn

- Deze moeten worden uitgeschakeld.

  • Port scan van de ondersteunende infrastructuur (routers / switches) en (s).

- Onderzoek naar de redenen voor alle open poorten.

  • Gebruik niet de belangrijkste toegangspoort voor betrouwbare partner (clearing / RAS / enz.)
  • Doe alles wat standaard IIS-controles en NT controles (Voorbeeld scripts, change management, methoden, enz.)
  • Zorgen voor denial of service voorzorg in aanmerking zijn genomen voor alle infrastructuren en apparatuur.
  • Controleer de geschiktheid van de escalatie procedures gebruikt.

- Kijk voor real-time monitoring en alarmering.
- Kijk voor verantwoordelijkheid matrix.
- Kijk voor de eigendom van zaken.

  • Overweeg stroomopwaarts vervoerder (s) (denial of service, IP-spoofing, enz.)
  • Overweeg social engineering van klant-, administratieve, partner accounts / systemen en infrastructuur.

- Helpdesk procedures en het beleid en / of alternatieve technologieën (Caller ID, Gateway-IP, enz.).

  • Gebruik maken van dynamische wachtwoorden waar mogelijk (SecureID, TACACS, enz.).
  • Gebruik versleuteld tunnelling waar nodig Firewall-1, etc)
  • Overwegen te kijken naar andere klant methoden ter verbetering van bestaande methoden.

- cert, het IP-adres geblokkeerd te houden, enz.
- Overweeg het gebruik van of CVN voor uitgegeven kaarten.

  • Overwegen hoe wachtwoorden worden gedistribueerd / veranderd voor de klanten.

- Platte e-mail, telefoon, enz.
- Kan wachtwoorden online worden gewijzigd?

  • Is extra gebruikt tussen delen van de diensten eenmaal geauthenticeerd?
  • Overweeg wat de klant heeft tot een keer geverifieerd.

- Kijk op RTGS-, transfers, tot kaarten, enz.
- Als een aanvaller gaat krijgen, wat kan het doen?

  • Gebruik technieken om pagina's, de klant gegevens worden niet opgeslagen in het cachegeheugen op of client systeem.

- Dit zijn vlaggen die kan worden ingesteld binnen pagina's.
- Normaal SSL-cache is opgeslagen, maar sommige proxy verkopers zijn spelen met technieken om dat te doen.
- Caching van SSL-pagina's op de client-systeem kan worden ingeschakeld op sommige browsers.
- Mei banken gebruik maken van een soortgelijke) applet voor alle interactie met de consument, het beperken van alle caching kwesties.

  • Zorgen voor de papieren en online-aansprakelijkheid clausules beschikbaar zijn alle getroffen gebieden.
  • Zorgen binnen de klant aanmelden aansprakelijkheid wordt verminderd.

- Ik heb gezien uitspraken als "het gebruik van dit systeem op uw eigen risico, de verantwoordelijkheid voor eventuele aansprakelijkheid of vordering zal niet ... ..."
- Niet erg klantgericht, maar dat is wat hun juridische afdeling aanbevolen.

Alle bovenstaande kan effect op de en / of de exploitatie van een on-line systeem.

Andere dingen om te overwegen:

  • Externe en van de aanvraag.
  • Eigendom en beheer van de / toepassingen
  • Publishing punten voor nieuwe inhoud (intern / particulier / vertrouwde of
  • Topologie van front-end. Dwz document moet worden opgezet en beheerd adequaat.
  • Zijn beperkt AP tests uitgevoerd telkens wanneer er wijzigingen zijn aangebracht aan het dwz geïntegreerde AP in Change Management proces.
  • Database Is het gebufferd of is het live op de core
  • Welke faciliteiten zijn voorzien? incasso + + + ... .... Beschouw de verschillende scenario's voor uw afhankelijk van de functie.
  • Welke andere diensten worden gedeeld binnen het segment dat het wordt uitgevoerd. Kan deze worden gebruikt om de site. Bijv. verschillende / bedrijven / met verschillende / profielen.
  • Overweeg alle externe ondersteunende diensten binnen je AP. Kijk interne / externe vergiftiging kansen, mail relay, enz. Wat IPS's doen zij gebruik heeft de enige kans om te krijgen tot systemen of ondersteunende diensten, die van invloed kunnen zijn op
  • Afhankelijk van de grootte van de veel organisatie geen gebruik maken van dezelfde voor de infrastructuur en de toepassing. Als gevolg externe verbindingen met de infrastructuur kunnen worden voorzien van een externe voor het beheer van de infrastructuur.
  • Kijk naar het bedrijfsleven en de gebruikers methoden en paden (client certs, beveiligde ID, enz.). Beschouw twee factor en moderne gebruiker methoden. Bijv. wat is uw favoriete voedsel in aanvulling op de normale gebruikersnamen en wachtwoorden. Heeft systeembeheer personeel gebruik maken van dynamische wachtwoorden (SecureID, etc)?
  • Zien of de aanvraag stuurt e-mail aan gebruikers die kunnen bevatten interessante informatie.
  • Betere tot de applicatie kan doorgaans worden verkregen na tot het systeem. dus krijg een legitieme account op het systeem. Ik heb geconstateerd dat sommige monster / administratie schermen zijn beperkt tot geauthentiseerde gebruikers.
  • Overweeg social engineering de Help-desk te hebben een account wachtwoord resetten.

Financiële Transaction Processing

Jul 02, 2008 in bank-en EFTPoS

Ik heb sinds kort werkzaam in een van de grotere banken in
Door dit werk heb ik gekeken naar de controles en rond de van rondom de Azië-Pacific.

Ik krijg het uitvoeren van een groot veiligheidsrisico en evaluaties.
In de loop der jaren heb ik altijd beschouwd als de van de als een van de belangrijkste overwegingen.

Tot gisteren had ik nog nooit gezien een of Ik denk dat sommige gescripte gebruik van deze instrumenten kunnen zeer interessant.
De site hziggurat29.com

Veel van de andere instrumenten op deze site zijn ook heel uniek en de moeite waard een kijkje.
Grote dank aan ziggurat29 voor het verstrekken van dergelijke hulpmiddelen awesome.

Zoals veel van deze sites zijn van deze aard zijn moeilijk te vinden en vaak lijken te verdwijnen in de loop der jaren, heb ik ervoor gekozen te worden van de van deze pagina en lokale kopieën van de bestanden.
Het is de moeite waard periodiek bezoek aan de ziggurat29 site af en toe om te zien of aanvullende instrumenten zijn geplaatst.

Een van de buitengewone-bestanden is het Atalla Module en tools. Dus ik vraag me af of en schudden in hun laarzen. Sommige hoe ik denk het niet. ;-)

--- Ziggurat29 ---

Dit zijn alle Windows command-line utilities (tenzij anders vermeld); voeren met de optie-help
te bepalen gebruik.

DUKPT decrypteren (<- de werkelijke bestand te downloaden)

Dit is een dat zal Gecodeerde Blokken die zijn verkregen via de triple Gebruikte ik dit voor het testen van de output van sommige Pad software Ik had aangemaakt, maar het is ook handig voor andere doeleinden te debuggen.

VISA PVV Calculator (<- de werkelijke
bestand te downloaden)

Dit is een dat zal berekenen en verifiëren Waarden die zijn geproduceerd met behulp van de Het heeft een heleboel hulpfuncties, zoals het controleren en vaststellen van een PAN (Luhn het creëren en het versleutelen van decoderen en winning van pincodes van versleutelde blokken, enz.

VISA CVV Calculator (<- de werkelijke bestand te downloaden)

Dit is een dat zal Compute Waarden die zijn geproduceerd met behulp van de MasterCard CVC maakt gebruik van de zodat hij zich zal inzetten voor dat ook. Het zal berekenen CVV3, iCVV, CAVV, aangezien Dit zijn slechts variaties op service-code en de
formaat van de vervaldatum. is gewoon een vergelijking van de berekende waarde met wat u hebt ontvangen, er is dus geen expliciete functie.

Atalla AKB Calculator (<- de werkelijke bestand te downloaden)

Dit is een dat beide zullen genereren en Atalla AKB cryptogrammen. U moet het leesbare MFK voor het uitvoeren van deze handelingen. Wanneer decoderen, het MAC zal ook worden gecontroleerd en worden de resultaten weergegeven.

BogoAtalla (<- de werkelijke bestand aan
download)

Dit is een Atalla (of simulator). Deze (simulatie) van de bekende Atalla Module dat wordt gebruikt door banken en processoren voor cryptografische operaties, zoals het controleren / vertalen van waarbij de transacties door verifiëren
/ CSC-nummers, en het uitvoeren van belangrijke uitwisseling procedures, is geproduceerd voor test doeleinden. Deze uitvoering is niet van de volledige HP Atalla commando ingesteld, maar de net
delen dat ik mezelf nodig. Dat gezegd zijnde, het is compleet genoeg als je de prestaties van het verwerven en / of de afgifte van functies, en zijn met behulp van meer moderne zoals en en moet doen generatie, de en de vertaling.

Dit loopt als een luisterend socket en zorgt voor de inheemse Atalla commando set. Ik heb enkele vrijheden met de fout terug waarden en zijn niet altijd voor high-fidelity er (dat wil zeggen, kunt u een andere fout antwoord van native maar zeker moeten krijgen identieke positieve
antwoorden. Sommige functies geïmplementeerd zou hier normaliter aankoopsystemen premie commando's, maar alle opdrachten uitgevoerd zijn hier beschikbaar. Voorbeelden zijn het genereren van waarden en coderen / decoderen plaintext waarden.

BogoAtalla voor Linksys (<- de werkelijke bestand te downloaden)

Dit is de Atalla voor Linux, en bouwen voor installatie op een OpenWRT systeem. Zorgt voor een echt goedkoop ($ 60 USD) / test apparaat.

Lokale bestanden

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Bluetooth

Mar 24, 2008 Bluetooth

Bron

Dit artikel gaat over de draadloze Voor King Harold zie Harold I van Denemarken

is een industriële specificatie voor draadloze personal area networks (pannen).

biedt een manier om verbinding te maken en informatie uit te wisselen tussen apparaten zoals persoonlijke digitale assistenten (pda's), laptops, pc's, printers en digitale camera's via een veilige, lage kosten, wereldwijd beschikbare korte afstand radio frequentie.

kunt deze apparaten met elkaar praten als ze komen in het bereik, zelfs als ze niet in dezelfde ruimte, zolang ze zich binnen 10 meter (32 voet) van elkaar.

De spec is voor het eerst ontwikkeld door Ericsson, dat later geformaliseerd door de Bluetooth Special Interest Group (SIG). De SIG werd officieel aangekondigd op 20 mei 1999. Het werd opgericht door Sony Ericsson, IBM, Intel, Toshiba en Nokia, en later het gezelschap van vele andere bedrijven als Universitair of toepasser leden.

Inhoudsopgave

* 1 Over de naam
* 2 Algemene informatie
o 2,1 Embedded
* 3 functies van versie
o 3.1 1.0 en 1.0b
o 3.2 1.1
o 3.3 1.2
o 3.4 2.0
* 4 Toekomst maakt gebruik van
* 5 betreft
* 6
* 7 Zie ook
* 8 Externe links

Over de naam

Het systeem is vernoemd naar een Deense koning Harald Blåtand (<arold Bluetooth in het Engels), koning van Denemarken en Noorwegen van 935 en 936 respectievelijk tot 940 bekend om zijn eenmaking van voorheen strijdende stammen uit Denemarken, Noorwegen en Zweden. eveneens was bedoeld de eenmaking van de verschillende technologieën zoals computers en mobiele telefoons. De fuseert de Noordse runen voor H en B.

Algemene informatie

Een typische mobiele telefoon headset

De laatste versie die momenteel beschikbaar zijn voor de consument is 2,0, maar weinig fabrikanten zijn begonnen scheepvaart producten nog niet. Apple Computer, Inc aangeboden voor de eerste producten van de ondersteuning van versie 2.0 een einde te maken aan klanten in januari 2005. De kern-chips zijn beschikbaar voor OEM's (vanaf november 2004), zodat er een toevloed van 2.0-apparaten in medio 2005. De vorige versie, die alle eerdere commerciële toestellen zijn gebaseerd, heet 1.2.

is een draadloze radio standaard primair ontworpen voor laag stroomverbruik, met een korte afstand (tot 10 meter [1]) en met een low-cost zendontvangtoestel microchip in elk apparaat.

Het kan worden gebruikt om draadloos verbinding randapparatuur zoals printers of toetsenborden van computers, of om PDA's communiceren met andere nabijgelegen PDA's of computers.

Mobiele telefoons met geïntegreerde zijn ook verkocht in grote aantallen, en in staat zijn om verbinding te maken met computers, PDA's, en met name om handsfree apparaten. BMW was de eerste autofabrikant te installeren handsfree in zijn auto's, het toevoegen van het als een optie op de 3 Serie, 5-serie en X5 voertuigen. Sindsdien hebben andere fabrikanten hebben gevolgd, met tal van voertuigen, met inbegrip van de in 2004 Toyota Prius en de 2004 Lexus LS 430. De carkits kunnen gebruikers met uitgeruste mobiele telefoons om gebruik te maken van enkele van de 's, zoals het voeren van gesprekken, terwijl de zelf kan worden overgelaten in een koffer of in de boot / bijvoorbeeld.

De standaard bevat ook voor krachtigere, meer-range toestellen, geschikt voor de aanleg van draadloze LAN's.

Een de rol van "kapitein" kan communiceren met maximaal 7 apparaten spelen de rol van de "slaaf". Op een gegeven moment in de tijd, kunnen de worden overgedragen tussen de kapitein en een slaaf, maar de kapitein schakelaars snel van slaaf tot slaaf in een round-robin mode. (Gelijktijdige van de kapitein aan meerdere slaven is mogelijk, maar niet vaak gebruikt in de praktijk). Deze groepen van maximaal 8 apparaten (1 master en 7 slaven) worden piconets.

De maakt het ook mogelijk aansluiten van twee of meer piconets samen tot een scatternet, met sommige apparaten als een brug door tegelijkertijd het afspelen van de kapitein een rol in piconet en de slave in een andere rol piconet. Deze apparaten moeten nog komen, maar worden geacht te verschijnen in de komende twee jaar.

Elk apparaat kan een "onderzoek" naar andere apparaten aan te sluiten, en ieder apparaat kan worden geconfigureerd om te reageren op dit onderzoek.

Paren van apparaten kan een vertrouwde relatie door te leren (door de input van de gebruiker) een gedeelde geheim bekend als een "sleutel". Een apparaat dat de wil om te communiceren met alleen een vertrouwd apparaat kan cryptografisch verifiëren van de van het andere apparaat. Vertrouwde apparaten kunnen ook versleutelen van de die zij uitwisselen via de ether, zodat niemand kan luisteren inch

Het protocol werkt in de licentie-vrije ISM band op 2,45 GHz. Ter voorkoming van interferentie met andere protocollen die gebruik maken van de 2,45 de verdeelt de band in 79 kanalen (elk 1 MHz breed) en de veranderingen kanalen tot 1600 keer per seconde. Implementaties met versies 1.1 en 1.2 bereiken snelheden van 723,1 kbit / s. Versie 2.0 implementaties functie Enhanced Rate en daarmee bereikt 2,1 Mbit / s. Technisch versie 2.0-apparaten hebben een hoger energieverbruik, maar de drie keer sneller vermindert de effectieve vermindering van het verbruik is aan de helft van die van 1.x apparaten (uitgaande van gelijke verkeerslading).

verschilt van Wi-Fi in deze laatste biedt een hogere doorvoersnelheid en heeft betrekking op grotere afstanden, maar vergt meer dure en hoger stroomverbruik. Zij maken gebruik van hetzelfde frequentiebereik, maar verschillende multiplexing regelingen. Terwijl is een kabel vervangen voor een verscheidenheid van toepassingen, Wi-Fi is een kabel vervanging alleen voor lokaal netwerk Een samenvatting is glib dat is een draadloze USB dat Wi-Fi draadloos Ethernet.

Veel zijn beschikbaar, waarvan sommige ook een IrDA adapter.

Embedded

en-modules worden in toenemende mate ter beschikking gesteld, die worden geleverd met een ingebouwde stack en een standaard UART poort. De UART-protocol kan zo simpel zijn als de standaard AT-protocol, waardoor het apparaat worden geconfigureerd voor kabel vervanging modus. Dit betekent dat nu slechts een kwestie van uren (in plaats van weken) om de erfenis van draadloze producten die communiceren via UART poort.

Functies bij versie

1.0 en 1.0b

Versies 1.0 en 1.0b had talrijke problemen en de diverse fabrikanten hebben grote moeilijkheden bij het maken van hun producten interoperabel. 1.0 en 1.0b ook verplicht Device Adres in de handshaking proces, waardoor de anonimiteit onmogelijk op een protocol niveau, dat was een grote set-terug voor diensten gepland om te worden gebruikt in zoals consumentisme.

1.1

In versie 1.1 vele errata gevonden in de 1.0b specificaties zijn vastgesteld. Er is extra voor niet-gecodeerde kanalen.

1.2

Deze versie is achterwaarts compatibel met 1.1 en de belangrijke verbeteringen zijn

  • Adaptive Hopping (AFH), die een verbetering van de weerstand tegen door het vermijden van het gebruik van frequenties in de drukke hopping sequentie
  • Hogere snelheden in de praktijk
  • uitgebreid Synchronous Connections (ESCO), dat verbetert de geluidskwaliteit van audio links door doorgifte van beschadigde pakketten.
  • Received Signal Strength Indicator (RSSI)
  • Host Controller voor 3-draads UART
  • tot timing informatie voor

2.0

Deze versie is achterwaarts compatibel met 1.x en de belangrijke verbeteringen zijn

Toekomstige maakt gebruik van

Een van de manieren om kan het nuttig is in Voice over IP. Wanneer steeds wijdverbreid, bedrijven vinden het niet nodig om fysiek telefoons vergelijkbaar met de huidige analoge telefoon kan dan uiteindelijk worden gebruikt voor communicatie tussen een draadloze en een computer luistert voor en met een die optreedt als basis voor de draadloze De draadloze zou dan net een cradle voor het opladen. zou uiteraard hier worden gebruikt om de draadloze te blijven operationeel voor een redelijk lange periode.

In november 2003, Ben en Adam Laurie uit AL Ltd ontdekt dat er gebreken in de leiden tot openbaarmaking van (zie http://bluestumbler.org). Er moet evenwel worden opgemerkt dat de gemelde betrokken sommige arme implementaties van in plaats van het protocol zelf.

In een volgend experiment, Martin Herfurt uit de trifinite.group kon doen een veld-proces op de CeBIT beursterrein blijkt het belang van het probleem aan de wereld. Een nieuwe genaamd BlueBug werd gebruikt voor dit experiment.

In april 2004, consultants @ Stake bleek een fout die het mogelijk maakt te kraken in gesprekken over draadloze hoofdtelefoons door reverse engineering van de PIN.

Dit is een van een aantal vragen die zijn gerezen over de van de In 2004 is de eerste vermeende virus via zichzelf te verspreiden onder de verscheen voor het Symbian OS. Het virus werd voor het eerst beschreven door Kaspersky Labs en vereist dat de gebruikers te bevestigen dat de installatie van onbekende software voordat deze kan voortplanten. Het virus is geschreven als een proof-of-concept door een groep schrijvers van het virus bekend als 29a en aan anti-virus groepen. Daarom moet niet worden beschouwd als een falen van een van beide of het Symbian OS. Het is niet gekweekt 'in het wild'.

In augustus 2004, een wereld-record-setting experiment (zie ook Bluetooth sniping) bleek dat met directionele antennes het bereik van klasse 2 kan worden uitgebreid tot een kilometer. Hierdoor kunnen aanvallers tot op een afstand verder dan verwacht.

maakt gebruik van de SAFER + voor authenticatie en sleutel generatie.

Om gebruik te maken van een apparaat moeten kunnen interpreteren bepaalde Deze definiëren de mogelijke toepassingen. Volgende profielen zijn gedefinieerd:

  • Generic Profile (GAP)
  • Service Discovery Application Profile (SDAP)
  • Cordless Telephony Profile (CTP)
  • Intercom Profile (IP)
  • Serial Port Profile (SPP)
  • Headset Profile (HSP)
  • Dial-up Networking Profile (DUNP)
  • Fax Profiel
  • LAN Profile (LAP)
  • Generic Object Exchange Profile (GOEP)
  • Object Push Profile (OPP)
  • File Transfer Profile (FTP)
  • Synchronisatie Profile (SP)

Dit profiel kunt synchronisatie van Personal Information Manager (PIM) posten. Als dit profiel is ontstaan als onderdeel van de infra-rood specificaties, maar is door de SIG om deel uit te maken van de het is ook algemeen bekend als IrMC Synchronisatie.

  • Hands-Free Profile (HFP)
  • Human Device Profile (HID)
  • Hard Copy Replacement Profile (HCRP)
  • Basic Imaging Profile (BIP)
  • Personal Area Networking Profile (PAN)
  • Basic Printing Profile (BPP)
  • Advanced Audio Distribution Profile (A2DP)
  • Audio Video Remote Control Profile (AVRCP)
  • SIM Profile

Verenigbaarheid van de producten met profielen kan worden gecontroleerd aan de Bluetooth-Kwalificatie website.

Zie ook

Externe links