Internet Banking Security Assessment Hensyn

05 august 2008 i Bank og Eftpos, Sikkerhet

Jeg ble bedt om for en tid siden hva slags ting som kan være når du ser på

Nedenfor er en liste over ting som kan vurderes. Det var bare en hjerne dump og derfor ikke kan fullføre.

Ikke undervurder verdien av standard for infrastruktur nettsted konfigurasjon database engine konfigurasjon / og / QA miljøer.

Noen tanker:

  • Mange ikke låse kontoer etter X mislykkede påloggingsforsøk, er dette normalt gjøres på god kundeservice, men forlater systemet

- Og alle de andre tingene forventet for en (tvunget passordet endres, aldring, osv.))
- Verktøy som kan bruke til å "brute force autentiserte økter.

  • Mange tillate økt sekvens tall skal økes, slik at en godkjent bruker for å se på andre kunde økt.

- Disse kan være side, klientsiden, cookie basert osv.
- Få noen til å se metoder og koden som brukes.
- Database søkestrenger kan plasseres i test oppføring felt, slik at tabellen dumper til leseren.
- Sjekk alle sider servert er trygge og inneholde flagg.

  • Kundenes kanskje ikke segregerte, dette må sjekkes.
  • Kundenes skal ikke ligge på
  • databaser / system bør ikke ligge på webserveren.
  • Databasene bør ligge på et privat / semi-private

- Et annet segment til hovedsiden system.

  • Webserver skal Dual homed eller tilsvarende (noen VLAN teknikkene er bra)

- Skill private og offentlige kort, overvåking / backup / administrasjon
- Infrastruktur satt opp til å nekte inngående / utgående porter, private IP og overvåking escaping fra

  • På alle raseskille poeng at reglene er på plass som verdsetter trafikken skjønt det punktet.
  • Alle kunders der det er mulig bør være hentet fra en sikker baksystemer database.

- Dette kan være et dvs. ingen hoveddisplayet system.
- Dette åpner for transaksjoner som skal vises i sanntid til kunden.
- Mange transaksjoner kan være batched i virkeligheten. (intern eller ekstern til

  • Sikre hensiktsmessige regler har blitt satt opp på brannmurer.

- Det skal være inn-og utgående regler om brannmurer og filtrering rutere.

  • Ikke la noen infrastruktur på grensesnittkonfigurasjon å tillate eksterne administrative tilkoblinger. etc.)

- Bruk seriell konsoll port til å koble til en eller baksystemer

  • Se etter raseskille / av online kunde innhold fra hovedvisningen
  • Tjenester som ikke brukes av systemet er aktive

- Disse bør være deaktivert.

  • Port scan av støtte infrastruktur (routere / switcher) og (e).

- Undersøk årsakene til alle åpne porter.

  • Ikke bruk de viktigste inngangsporten for pålitelige partnere (clearing / RAS / osv.)
  • Gjøre alt som standard IIS kontrollerer og NT sjekker (Eksempelkode scripts, endringsledelse, metoder, etc.)
  • Sikre tjenestenekt forholdsregler er tatt i betraktning for all infrastruktur serverutstyr.
  • Sjekk tilstrekkeligheten av opptrapping prosedyrer brukes.

- Se for sanntids overvåking og varsler.
- Se for ansvar matrise.
- Se for eierskap til saker.

  • Tenk oppstrøms operatøren (e) (denial of service, IP-etterligning, etc)
  • Tenk social engineering av kunden, administrative, partner accounts / systemer / infrastruktur.

- Helpdesk prosedyrer og retningslinjer og / eller alternative teknologier (innringer-ID, Gateway IP, etc.).

  • Bruk dynamisk passord hvor mulig (SecureID, TACACS osv.).
  • Bruke krypterte tunneler hvor nødvendig Firewall-1, etc)
  • Vurdere å se på andre kunde å forbedre eksisterende metoder.

- sertifikat, IP-adresse låst til kontoen, etc.
- Vurder bruk av eller CVN for utstedt kort.

  • Vurder hvor passord blir distribuert / endret for kunder.

- Ren e-post, telefon, etc.
- Kan passordene endres online?

  • Er ytterligere brukes mellom deler av tjenestene gang godkjent?
  • Tenk hva kunden har til én godkjent.

- Se på RTGS, til etc.
- Hvis en angriper does komme i, hva kan de gjøre?

  • Bruke teknikker for å sikre sider, kunde detaljer ikke hurtigbufret til klient-system.

- Dette er flagg som kan settes i sidene.
- Vanligvis SSL hurtigbufres, men noen proxy leverandører har spilt med teknikker til å gjøre det.
- Hurtigbufring av SSL sider på klientsystemet kan slås på i noen nettlesere.
- Mai banker bruke en (eller lignende) appleten for alle kundebevegelsene, begrense alle hurtigbufring problemer.

  • Sikre papirbasert og on-line ansvar klausuler er tilgjengelig, er alle berørt områder.
  • Sikre innenfor kunde registreringsprosess ansvar er redusert.

- Jeg har sett utsagn som "bruker dette systemet på egen risiko, ansvar for erstatningsansvar eller krav vil IKKE ... ..."
- Ikke veldig kundeorientert, men det er hva deres juridiske avdeling anbefales.

Alle disse kan påvirke og / eller drift av et on-line system.

Andre ting du bør vurdere:

  • Eksterne og av programmet.
  • Eierskap og styring av / programmer
  • Publiseringsløsning for nytt innhold (intern / privat / betrodde eller
  • Topology av grensesnitt. Dvs. dokumentet bør være på plass og håndteres på riktig måte.
  • Er begrenset AP testene utføres når det er gjort endringer for dvs. integrert AP i Change prosess.
  • Database Er det bufrede eller er det live til kjernen
  • Hva er gitt? Direkte + + + ... .... Vurdere ulike scenarier for avhengig av funksjonen.
  • Hvilke andre tjenester er delt innen segment at tjenesten kjører. Kan dette brukes til å kompromittere området. f.eks. forskjellige / bedrift / organisasjoner med ulike / profiler.
  • Betrakt alle eksterne støtter tjenester innen du AP. Se på intern / ekstern forgiftning muligheter post relé, etc. Hva IPS's bruker de har noen mulighet til å få til systemer eller støtte tjenester som kan påvirke
  • Avhengig av størrelsen på mange organisasjonen ikke bruke samme grupper for infrastruktur og programmet. Som et resultat av eksterne tilkoblinger til infrastrukturen kan gis for en ekstern organisasjonen til å administrere infrastrukturen.
  • Se på forretnings-og metoder og baner (klientsiden certs, sikker ID, etc). Tenk to faktor og moderne brukeren metoder. f.eks. Hva er din favoritt mat i tillegg til vanlig brukernavn og passord. Har systemadministrasjon staff bruke dynamiske passord (secureID, osv.)?
  • Se om programmet sender e-post til brukerne som kan inneholde interessant informasjon.
  • Bedre til programmet er vanligvis fikk etter til systemet. dvs. få en legitim konto på systemet. Jeg har funnet ut at noen eksempler / administrasjon skjermene har vært begrenset til godkjente brukere.
  • Tenk social engineering Hjelp desk å ha en konto passord.

Financial transaksjonsbehandling

02 juli 2008 i Bank og Eftpos

Jeg har nylig blitt arbeider innenfor et av de større banker i
Gjennom dette arbeidet har jeg vært ute på kontroller og rundt av debetkort rundt Asia Pacific.

Jeg får utføre mange og vurderinger.
Gjennom årene har jeg alltid vurderes av som en av de viktigste hensyn.

Inntil i går hadde jeg aldri sett en eller Jeg tror noen skriptbasert bruk av disse verktøyene kan være svært interessant.
Webområdet hziggurat29.com

Mange av de andre verktøy på dette nettstedet er også veldig unikt og verdt en titt.
Stor takk til ziggurat29 for å gi slike awesome verktøy.

Som mange av disse nettstedene er av denne art er vanskelig å finne og ofte synes å forsvinne i løpet av årene har jeg valgt å gjenskape fra nettstedet og gi lokale kopier av filer.
Det er verdt å jevnlig besøke ziggurat29 nettstedet hver dag, og igjen for å se om noen flere har blitt postet.

En av de mer ekstraordinære filene er Atalla og verktøy. Så jeg lurer på om og skjelver i støvlene. Noen hvordan jeg tror ikke det. ;-)

--- Ziggurat29 ---

Disse er alle Windows kommandolinjealternativer utilities (unntatt der det er angitt); kjøre med-help alternativet
å bestemme bruken.

DUKPT dekryptere (<- selve filen du laster ned)

Dette er et som vil Kryptert blokker som er produsert via trippelklikke metode. Jeg brukte denne for å teste effekt av noen Pad programvaren jeg hadde skapt, men er også nyttig for andre debugging formål.

VISA PVV Kalkulator (<- den faktiske
fil til nedlasting)

Dette er et som vil beregne og kontrollere Verdier som er produsert ved hjelp av Det har en rekke ekstra funksjoner, slik som å bekrefte og løse et PAN (Luhn oppretting og krypterer blokker, dekryptering og utpakking av PIN-koder fra kryptert blokker osv.

VISA CVV Kalkulator (<- selve filen du laster ned)

Dette er et som vil beregne Verdier som er produsert ved hjelp av MasterCard CVC bruker så den vil fungere på den. Det vil beregne CVV3, iCVV, CAVV siden Dette er bare variasjoner på service-koden og
Formatet på utløpsdatoen. er ganske enkelt å sammenligne de beregnede verdien med det du har mottatt, så det er ikke eksplisitt funksjon.

Atalla AKB Kalkulator (<- selve filen du laster ned)

Dette er et som vil generere og Atalla AKB cryptograms. Du trenger klartekstgodkjenning MFK til å utføre disse operasjonene. Når dekryptering, MAC vil også bli kontrollert, og resultatene vises.

BogoAtalla (<- selve filen til
download)

Dette er en Atalla (eller simulator). Denne software (simulering) av den velkjente Atalla som brukes av banker og prosessorer for kryptografiske operasjoner, slik som bekrefte / oversette blokker, authorising transaksjoner ved bekrefte
/ CSC tall og resultater nøkkel utveksling prosedyrer, ble produsert for testing. Denne implementeringen er ikke av den komplette HP Atalla kommandoen stille, men bare
deler som jeg selv er nødvendig. Det blir sagt, er det fullstendig nok hvis du utfører hente og / eller utstedelse funksjoner, og bruker mer moderne ordninger som og og må gjøre generasjon, og oversetting.

Dette går som en lytter socket og håndterer native Atalla kommandoen set. Jeg har tatt noen friheter med feilen returnerer verdier og ikke har striven for high-fidelity det (dvs. du kan få en annen feil svar fra native men definitivt bør få samme positive
svar. Enkelte funksjoner implementert her vanligvis krever innkjøp premium kommandoer, men alle kommandoer her implementert er tilgjengelige. Eksempler er generering verdier og kryptering / dekryptering klartekst verdier.

BogoAtalla for Linksys (<- selve filen du laster ned)

Dette er Atalla oversatt til Linux og bygge for installasjon på en OpenWRT systemet. Skaper for en virkelig billig ($ 60 USD) / test enheten.

Lokale filer

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Bluetooth

24 mars 2008 Bluetooth

Kilde

Denne artikkelen handler om trådløs For kong Harold se Harold I av Danmark

er en industriell spesifikasjon for trådløs Personal Area Networks (Pans).

gir en måte å koble til og utveksle informasjon mellom enheter som personlige digitale assistenter (PDA), bærbare datamaskiner, PCer, skrivere og digitalkameraer via en sikker, billig, globalt tilgjengelige kort rekkevidde radiofrekvensen.

lar disse enhetene snakker med hverandre når de kommer innenfor rekkevidde, selv om de ikke er i samme rom, så lenge de er innenfor 10 meter (32 fot) fra hverandre.

The spec ble først utviklet av Ericsson, senere formalisert av Bluetooth Special Interest Group (SIG). Den SIG ble formelt kunngjort 20. mai 1999. Den ble grunnlagt av Sony Ericsson, IBM, Intel, Toshiba og Nokia, og senere med seg mange andre selskaper som førsteamanuensis eller Adopter medlemmer.

Innholdsfortegnelse

* 1 Om navnet
* 2 Generell informasjon
o 2.1 Embedded
* 3 Valg av versjon
o 3.1 1.0 og 1.0B
o 3.2 1.1
o 3.3 1.2
o 3.4 2.0
* 4 Future bruker
* 5 bekymringer
* 6
* 7 Se også
* 8 Eksterne lenker

Om navnet

Systemet er oppkalt etter en dansk konge Harald Blåtand (<arold Bluetooth på engelsk), konge av Danmark og Norge fra 935 og 936 til henholdsvis 940 kjent for sin samling av tidligere stridende stammer fra Danmark, Norge og Sverige. likeledes var tiltenkt å samle ulike teknologier som datamaskiner og mobiltelefoner. fusjonerer de nordiske runes for H og B.

Generell informasjon

En vanlig mobiltelefon med headset

Den nyeste versjonen tiden tilgjengelig for forbrukere er 2,0, men noen produsenter har begynt frakt noen produkter ennå. Apple Computer, Inc. tilbød de første produktene som støtter versjon 2.0 for å avslutte kunder i januar 2005. Kjernen chips har vært tilgjengelig for OEMer (fra november 2004), så blir det en tilførsel av 2,0 enheter i midten av 2005. Den forrige versjonen, som alle tidligere kommersielle enhetene er basert på, kalles 1.2.

er en trådløs radio standard primært laget for lavt strømforbruk, med kort rekkevidde (opptil 10 meter [1],) og med et lavprisalternativ sender mikrobrikke i hver enhet.

Den kan brukes til trådløs koble enheter som skrivere og tastaturer til datamaskiner, eller for å ha PDA kommunisere med andre nærliggende PDA eller datamaskiner.

Mobiltelefoner med integrert har også blitt solgt i store antall, og er i stand til å koble til PC-er, PDA-enheter, og spesielt til håndfri-enheter. BMW var første motorkjøretøy produsenten å installere håndfri i sine biler, og legger til det som en opsjon på 3-serien, 5-serie og X5 kjøretøyer. Siden da andre produsenter har fulgt etter, med mange biler, inkludert 2004 Toyota Prius og 2004 Lexus LS 430. bil prosjektpakker tillate brukere med mobiltelefoner å gjøre bruk av noen av er funksjoner, for eksempel å ringe, mens selv kan være i en koffert eller i bagasjerommet / for eksempel.

Standarden omfatter også for flere kraftige, lengre rekkevidde enheter egnet for bygging av trådløse lokalnett.

En spille rollen som "master" kan kommunisere med opp til 7 enheter spille rollen som "slave". På et gitt øyeblikk i tid, kan overføres mellom master og en slave, men mestertjeneren brytere raskt fra slave til slave i en rund-robin moten. (Simultantolking fra master til flere slaver er mulig, men ikke brukt mye i praksis). Disse gruppene av opptil 8 enheter (1 master og 7 slaver) kalles piconets.

gjør det også mulig å koble to eller flere piconets sammen for å danne en scatternet, med enkelte enheter fungerer som en bro ved samtidig spille mestertjeneren rolle i en piconet og underordnet rolle i et annet piconet. Disse enhetene har ennå ikke kommet, men er ment å vises i løpet av de neste to årene.

En enhet som kan utføre en "inquiry" for å finne andre enheter som skal koble til, og en enhet som kan konfigureres til å svare på slike henvendelser.

Par av enheter kan etablere en sikker forbindelse ved læring (av brukerinndata) en felles hemmelig kjent som "passnøkkel". En enhet som vil kommunisere med bare en klarert enhet kan cryptographically godkjenne til den andre enheten. Trusted enheter kan også kryptere de utveksling gjennom luften slik at ingen kan høre deg i.

Protokollen opererer i lisensen fri ISM band på 2,45 GHz. For å unngå å forstyrre andre protokoller som bruker 2,45 er dividerer bandet i 79 kanaler (hver 1 MHz bred) og endringer kanaler opptil 1600 ganger per sekund. Implementeringer med versjon 1.1 og 1.2 når hastigheter på 723.1 kbit / s. Versjon 2.0 implementasjoner funksjonen Enhanced Rate og dermed komme til 2.1 Mbit / s. Teknisk versjon 2.0-enheter har en høyere strømforbruk, men tre ganger raskere hastighet reduserer ganger, effektivt redusere forbruket halvparten som 1.x enheter (forutsatt lik trafikkmengden).

forskjellig fra Wi-Fi i at sistnevnte gir høyere gjennomstrømning og dekker større avstander, men krever dyrere og høyere strømforbruk. De benytter samme frekvensområde, men benytter ulike Multiplexing ordninger. Mens er en kabel erstatning for en rekke applikasjoner, Wi-Fi er en kabel erstatning for lokalnettverk En tungerapp sammendraget er at er trådløs USB mens Wi-Fi trådløst Ethernet.

Mange er tilgjengelige, noen som også inkluderer en IrDA-adapter.

Innebygd

og moduler er i større grad blir gjort tilgjengelig som kommer med en innebygd stakk og en standard UART port. Den UART protokollen kan være så enkelt som bransjestandarden AT protokoll, som gjør at enheten er konfigurert til kabel erstatning modus. Dette betyr at det nå tar bare noen få timer (i stedet for uker) for å aktivere arven trådløse produkter som kommuniserer via UART port.

Valg av versjon

1.0 og 1.0B

Versjon 1.0 og 1.0B hadde mange problemer og de forskjellige produsenter hadde store vanskeligheter med å gjøre deres produkter interoperabel. 1.0 og 1.0B hadde også obligatorisk Adresse (BD_ADDR) i handshaking prosessen gjengivelsesteknologi anonymitet umulig på en protokoll nivå, som var et stort set-back for tjenester planlegges å bli brukt i miljøer, for eksempel forbruket.

1.1

I versjon 1.1 mange errata funnet i 1.0B spesifikasjonene ble løst. Det var lagt til for ikke-krypterte kanaler.

1.2

Denne versjonen er bakoverkompatibel med 1.1 og store forbedringer inkluderer

2.0

Denne versjonen er bakoverkompatibel med 1.x og store forbedringer inkluderer

  • Non-hopper narrowband kanalen (e) innført. Dette er raskere, men har blitt kritisert som bekjempe en innebygd mekanisme tidligere versjoner, men hopper er neppe en pålitelig mekanisme av dagens Heller, er basert hovedsakelig på kryptografi.
  • / multicast Non-hopper kanaler brukes for annonsering service profiler tilbys av ulike enheter med høye volumer av samtidig, ettersom det ikke er nødvendig å utføre handshaking med hver enhet. (I tidligere versjoner av handshaking prosessen tar litt over ett sekund.)
  • Enhanced Rate på 2,1 Mbit / s.
  • Innebygd kvalitet.
  • Distributed protokoller.
  • Raskere responstid.
  • Halvert strømforbruket skyldes kortere plikt sykluser.

Fremtidige bruker

En av måtene kan bli nyttige i Voice over IP. Når blir mer utbredt, bedrifter kan finne det nødvendig å ansette telefoner fysisk ligner dagens analoge telefon kan da ende opp som brukes for kommunikasjon mellom en trådløs og en datamaskin lytter for og med en infrarød PCI fungerende som base for den trådløse Den trådløse vil da bare kreve en dokkingstasjon for lading. ville naturligvis bli brukt her for å tillate at trådløse skal forbli operative for en rimelig lang periode.

bekymringer

I november 2003, Ben og Adam Laurie fra AL Ltd oppdaget at feil i føre til avsløring av (se http://bluestumbler.org). It should be noted however that the reported problems concerned some poor implementations of , rather than the protocol itself.

I et senere forsøk, Martin Herfurt fra trifinite.group var i stand til å gjøre et felt-prøveperiode på CeBIT fairgrounds viser betydningen av problemet til verden. Et nytt kalles BlueBug ble brukt til dette eksperimentet.

I april 2004, konsulenter @ Stake avdekket en feil som gjør det mulig å sprekk i samtaler om trådløse hodetelefoner med reverse engineering av PIN.

Dette er en av en rekke kommentarer, som er reist over for I 2004 ble den første purported viruset bruker til å spre seg blant opptrådte for Symbian OS. Viruset ble først beskrevet av Kaspersky Labs og krever at brukerne bekrefter installasjonen av ukjent programvare før den kan overføres. Viruset ble skrevet som et bevis for at det av en gruppe virus skribenter som kalles 29a og sendt til antivirus-grupper. På grunn av dette, bør ikke anses som sikkerhetstrussel svikt i enten eller Symbian OS. Det har ikke propagated "i naturen".

I august 2004, en verden-posten-innstillingen eksperimentet (se også Bluetooth sniping) viste at med retningsbestemt antenne rekken av klasse 2 kan bli utvidet til en mile. Dette gjør at angripere å få til fra en avstand utover forventning.

bruker tryggere + for autentisering og tast generasjon.

For å bruke en enhet, må kunne tolke enkelte profiler. Disse definerer mulige applikasjoner. Følgende profiler er definert:

  • Generic Profile (GAP)
  • Service Discovery Application Profile (SDAP)
  • Cordless Telephony Profile (CTP)
  • Intercom Profile (IP)
  • Serial Port Profile (SPP)
  • Headset Profile (HSP)
  • Dial-up Networking Profile (DUNP)
  • Fax Profile
  • LAN Profile (Runde)
  • Generic Object Exchange Profile (GOEP)
  • Object Push Profile (OPP)
  • File Transfer Profile (FTP)
  • Synkroniseringstype Profil (SP)

Denne profilen kan synkronisering av Personal Information Manager (PIM) eks. Som denne profilen kom som en del av infra-rødt spesifikasjonene, men har blitt vedtatt av SIG å danne en del av de viktigste er det også ofte referert til som IrMC Synkroniseringstype.

  • Hands-Free Profile (HFP)
  • Human Device Profile (HID)
  • Hard Kopier Replacement Profile (HCRP)
  • Basic Imaging Profile (BIP)
  • Personal Area Networking Profile (PAN)
  • Basic Printing Profile (BPP)
  • Advanced Audio Distribution Profile (A2DP)
  • Audio Video Remote Control Profile (AVRCP)
  • SIM Profile

Kompatibilitet av produkter med profiler kan verifiseres på Bluetooth Qualification nettsted.

Se også

Eksterne lenker