Mobile Banking Security and Risk Assessment Considerations
Aug 05, 2008 in bank-en EFTPoS, Veiligheid
Bij het overwegen van Mobile Banking veiligheid en de daaraan verbonden risico's, de aanpak van een beoordeling in hoge mate afhankelijk is van de oplossing worden gemaakt of verstrekt.
Algemeen de aanpak is gebaseerd op gelaagde standaarden te ondersteunen en rond de technologieën en technieken gebruikt.
Hier zijn een paar dingen te overwegen.
Veiligheidsbeoordelingen algemeen richt zich op twee belangrijke dingen.
1 / De gevoeligheid van de gegevens
Wat wordt verzonden. Bijv. Pin, credit card nummers, saldo, adres, bankrekeningnummer, enz.
De gegevens mogen niet gevoelig is voor de bank, maar kan worden beschouwd door de cliënt als gevoelig.
etc ... ... ....
2 / mogelijkheid om toegang te krijgen tot de gegevens.
Welk medium wordt gebruikt?
Is het makkelijk te hacken?
Wat encryptie wordt gebruikt?
Zijn alle gegevens paden veilig (client-en back-end)?
Is er een 3de partij die betrokken zijn bij de omschakeling van de transacties?
etc ... ... ...
Dingen te overwegen:
- Pin opnieuw verstuurd via sms naar klant, mag niet worden gebruikt als de enige methode van het openen van rekeningen. Een extra klant specifieke (eventueel statische) pass woord / zin moet worden gebruikt als aanvulling op een dynamisch gegenereerde pens. SMS kan worden snuffelde (afhankelijk van de modus en locatie).
- Als WAP wordt gebruikt, zijn alle apparaten in staat van encryptie? Als hulpmiddelen zijn niet in staat de encryptie, hebben we toegang tot deze apparaten? Als client side Java of intelligent apparaat (Win CE, etc), ervoor zorgen dat dit niet kan worden aangetast door een Trojan's en andere belangrijke houtkap technieken.
- Heeft de organisatie beschouwd client certificaten te controleren of het apparaat voor de transacties worden geaccepteerd? Overweeg meerdere apparaat en gebruiker identificatie methoden (zeer oplossing laste).
- De meeste mobiele POS terminals versleutelen de klant opgegeven pincode, maar niet versleutelen alles binnen de transactie. Als de transmissie midden in het gedrang komt, moeten we overwegen of de encryptie kan worden gekraakt en als ongecodeerde gegevens is gevoelig. Aanvullende gegevenscodering inkapseling dwz het gebruik van alle bericht encryptie (SSL, IPSEC) of gebruik maken van een terminal die gebruikt Afgeleide unieke sleutel per transactie (DUKPT).
- Veel banktoepassingen zijn aangetast door de typische hacks zoals sessies, SQL injectie, niet willekeurig sessiesleutels (client en server-side), enz ... Deze typische hacks moet worden gezien in uw Secure SDLC en QA Processen zodra u zich bewust zijn van de gebruikte technologie en / of ingezet.
- PBX-systemen en bekabeling distributie frames kunnen apparaten aangesloten op het verzamelen van transacties. Draadloze apparaten zijn nu aangesloten op deze systemen. De aanvaller zit in hun auto op het parkeerterrein buiten. Dit gebeurt vaak in super-markten.
- Draadloos transactie gateways indien niet versleuteld zijn gemakkelijk verzameld door iedereen binnen draadloos bereik. 802.11 en andere draadloze / infrarood media worden gebruikt (de beoordeling van de technologie en het midden wordt gebruikt).
- Heeft de organisatie beschouwd dynamische sleutels voor mobiele gebruikers? Er zijn enkele zeer lage kosten SecureID soort oplossingen die vandaag beschikbaar zijn, maar klanten moeten deze apparaten bij hen toen zij willen doen van een transactie.




























