Mobile banktjenester sikkerhet og risikovurdering betraktninger

05 august, 2008 i Bank og EFTPoS, Sikkerhet

Når du vurderer Mobil tilhørende risiko, vil en vurdering tilnærming avhenger i stor grad på den løsning som blir opprettet eller forutsatt.
Vanligvis tilnærmingen er basert på lagdelte støtte og omkring teknologi og teknikker som brukes.

Her er noen ting du bør vurdere.

evalueringer generelt fokuserer på to hovedtyper ting.

1 / Sensitivitet av
Hva blir sendt. f.eks. saldo, hjemme bankkontonummer, etc.
kan ikke være følsomt overfor men kan bli vurdert av klienten som sensitive.
osv. ... ... ....

2 / mulighet til å tilgang til dataene.
Hva medium som blir brukt?
Er det enkelt å
Hva blir brukt?
Er data baner sikker (klient og back end)?
Er det en 3dje part som er involvert i veksling av transaksjoner?
osv. ... ... ...

Ting du bør vurdere:

  • stiller sendt SMS til klienten, bør ikke brukes som den eneste metoden for å få tilgang til kontoene. En ekstra kundens spesifikke (muligens statisk) pass ord / setninger som bør brukes i tillegg til en dynamisk genererte kan sniffed (avhengig av modus og sted).
  • Hvis WAP er brukt, er alle enheter i stand til Hvis enheter er ikke i stand til skal vi nekte disse enhetene? Hvis klientsiden eller CE, osv.), sikre at dette ikke kan bli svekket av en trojaner og viktige teknikker.
  • Har organisasjonen anses klientsiden sertifikater for å bekrefte at enheten før transaksjoner blir akseptert? Vurder flere enhets-og (svært løsning avhengige).
  • De fleste mobile POS-terminaler kryptere kunden tastet men ikke kryptere alt innen overføring medium er truet, bør vi vurdere om kan være sprekker og hvis ukrypterte er sensitive. Vurder ekstra dvs. bruk av alle melding eller bruke en terminal som utnytter utledet unikt transaksjon
  • Mange programmer har blitt påvirket av typiske hacks som for eksempel økt kapre, ikke tilfeldig økt nøkler (klientsiden server side), osv. ... Disse typiske hacks bør vurderes i Secure SDLC og QA-ansvarlig når du er klar over og / eller distribuert.
  • PBX-systemer og fordelingen kablingen rammer kan ha enheter koblet til å samle inn transaksjoner. Trådløse enheter er nå koblet til disse systemene. Angriperen sitter i bilen sin på parkeringsplassen utenfor. Dette er ofte gjort i super markeder.
  • Trådløst gatewayer hvis ikke kryptert er lett samles inn av hvem som helst innen trådløs rekkevidde. 802,11 og andre trådløse / Infrarødt mediene blir brukt (vurdere medium som brukes).
  • Har organisasjonen anses dynamiske nøkler for mobile brukere? Det er noen veldig lav pris SecureID løsninger tilgjengelig i dag, men kundene trenger for å få disse enhetene på dem når de ønsker å gjøre transaksjon.

Finansiell transaksjonsbehandling

Juli 02, 2008 i Bank og EFTPoS

Jeg har nylig blitt arbeider inne en av de større banker i
Gjennom dette arbeidet har jeg vært ute på kontroller og rundt av debetkort rundt i Asia og stillehavsområdet.

Jeg får utføre mange og vurderinger.
I løpet av de årene jeg har alltid ansett beskyttelse av som en av de viktigste hensyn.

Inntil i går hadde jeg aldri sett en eller verktøy. Jeg tror noen skript bruk av disse verktøyene kan være svært interessant.
Nettstedet hziggurat29.com

Mange av de andre verktøyene på dette nettstedet er også veldig unik og verdt en titt.
Stor takk til ziggurat29 gis kjempebra verktøy.

Som mange av disse områdene er av denne natur er vanskelige å finne og ofte ser ut til å forsvinne over årene, har jeg valgt å gjenskape fra denne siden og gi lokale kopier på filene.
Det er verdt å jevnlig besøke ziggurat29 området hver vår og nå igjen for å se om noen flere verktøy er lagt ut.

Et av de mer ekstraordinære filer er Atalla og (simulering) verktøy. Så jeg lurer på om og er skjelver i sine støvler. Noen hvordan jeg tror ikke det. ;-)

--- Ziggurat29 ---

Disse er alle Windows-kommandolinjeverktøy (unntatt der det er angitt); kjøre med-hjelp-alternativet
for å bestemme bruken.

DUKPT dekryptere (<- selve filen lastes ned)

Dette er verktøy som vil Kryptert Stenger som er produsert via Jeg brukte dette for å teste produksjonen av noen programvaren jeg hadde skapt, men er også nyttig for andre debugging formål.

VISA pvv Kalkulator (<- den faktiske
Filen du laster ned)

Dette er verktøy som skal beregne og kontrollere Verdier som er produsert ved hjelp av Den har en haug med ekstra funksjoner, for eksempel bekreftelse og løse et PAN (Luhn oppretting og kryptere dekryptering og utpakking av PIN-koder fra kryptert etc.

VISA CVV Kalkulator (<- selve filen lastes ned)

Dette er verktøy som vil beregne Verdier som er produsert ved hjelp av MasterCard CVC bruker CVV så det vil arbeide for at så godt. Det vil beregne CVV3, iCVV, CAVV, siden Dette er bare variasjoner på service-kode og
Formatet på utløpsdato. er ganske enkelt å sammenligne de beregnede verdien med det du har mottatt, så det er ikke eksplisitt funksjon.

Atalla AKB Kalkulator (<- selve filen lastes ned)

Dette er verktøy som vil både generere og Atalla AKB cryptograms. Du trenger klartekst MFK å utføre disse operasjonene. Når dekryptering, MAC vil også bli kontrollert, og resultatene vises.

BogoAtalla (<- selve filen til
nedlasting)

Dette er en Atalla (eller simulator). Denne software (simulering) av den kjente Atalla som brukes av banker og prosessorer for kryptografiske operasjoner, som for eksempel bekreftelse / oversettelse autorisere transaksjoner ved bekrefting
/ CSC tall og resultater nøkkel utveksling prosedyrer, ble produsert for testing. Denne implementeringen er ikke av den komplette HP Atalla kommando sett, men heller bare
deler som jeg selv trengte. Det blir sagt, er det fullstendig nok hvis du utfører, anskaffe og / eller utstedelse av funksjoner, og bruker mer moderne ordninger som for eksempel og og trenger å gjøre generasjon, og oversetting.

Dette kjøres som en lytter socket og håndterer de innfødte Atalla kommando innstilt. Jeg har tatt noen friheter med feilen returnerer verdier og ikke etter for high-fidelity det (dvs. at du kan få en annen feil svar fra innfødt men definitivt bør få like positive
svar. Enkelte funksjoner implementert her normalt vil kreve å kjøpe premium-kommandoer, men alle kommandoer her implementert er tilgjengelig. Eksempler på dette er å generere verdier og kryptering / dekryptering klartekst

BogoAtalla for Linksys (<- selve filen lastes ned)

Dette er Atalla portert til Linux og bygge for installasjon på en OpenWRT systemet. Lager for en veldig billig ($ 60 USD) / teste enheten.

Lokale filer

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc