Интернет Банкинг Оценка Соображения безопасности

Вторник, 5 августа 2008 @ 10:38 AM | Банковские и EFTPoS Безопасности

Я попросил некоторое время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозга и как таковое не может быть полным.

Нельзя недооценивать значение для вашей стандартной инфраструктуры, конфигурация веб-сайта, базы данных конфигурацией двигателей / охраны окружающей среды и / качества окружающей среды.

Некоторые мысли:

  • Многие не Блокировка счета после Х "не логины, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- А все остальные вещи Ожидается для сессии (принудительный изменения, старение и т.д.))
- Такие средства, как могут быть использованы для грубой силы аутентифицированных сессий.

  • Многие позволяют сессии последовательность номеров увеличивается, позволяя авторизованным пользователям мнению другого клиента сессии.

- Это может быть то на стороне клиента, основанные маркеры и т.д.
- Получить-то, чтобы проверить методологии и код используется.
- Строки запроса к базе данных могут быть помещены в тестовую запись поля, позволяя таблице свалок для браузера.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • данных / системы не должны размещаться на веб-сервере.
  • В базах данных должна располагаться на частных / полу-частной

- Различные сегмента основной системы.

  • Webserver должно быть двойных homed или ее эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные карты, мониторинг / копирования / администрация
- Инфраструктура настройки прямо отрицает входящие / исходящие порты, частные IP мониторинга И вырваться из

  • На всех разделение точек обеспечить правил в месте, которое оценивает движение, хотя этот вопрос.
  • Все клиентах, по мере возможности должны быть получены от безопасные обратно на конец базы данных.

- Это может быть среды. т.е. не основной системы.
- Это, как правило, позволяет операций в реальном времени, как к клиенту.
- Многие операции могут быть batched в реальности. (внутренней или внешней для

  • Обеспечение подходящего правила были определены меры по брандмауэров.

- Там должно быть въездному и выездному правил брандмауэров и маршрутизаторов фильтрации.

  • Не допускать каких-либо инфраструктуры на передней конец возможным удаленный административных связей. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Убедитесь в том, что отдельные / QA / производственной среды и подходит процесс на месте.
  • Услуги не используются системы являются активными

- Они должны быть отключены.

  • Порт проверку вспомогательной инфраструктуры (маршрутизаторы / коммутаторы) и (ы).

- Расследованию причин все открытые порты.

  • Не используйте основной шлюз для надежных партнеров (очистка / РАН / и т.д.)
  • Делать все, что IIS стандартных проверок и проверок NT (Примеры скриптов, управление изменениями, методологии и т.д.)
  • Убедитесь, отказ в обслуживании предосторожности были приняты во внимание все инфраструктуры и оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Смотри в режиме реального времени наблюдения и оповещения.
- Ищите ответственность матрицы.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) (отказ в обслуживании, подмену IP, взлома и т.д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использовать динамические пароли, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей при необходимости Firewall 1 и т.д.)
  • Рассмотрим глядя на другого клиента методов улучшения существующих методов.

- Цифровые CERT, IP-адрес блокируется на счете и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как пароли распределяются / изменил для клиентов.

- Обычный электронной почты, телефон и т.д.
- Может быть изменено паролей в Интернете?

  • Является дополнительной используется между разделами услуги аутентифицированных раз?
  • Рассмотрим, что клиент имеет к аутентифицированных раз.

- Посмотрите на РТГ, переводы, к карточки и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов обеспечения страниц клиента подробности не кэшируется на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-поставщиков, были игры с методами это сделать.
- Кэширование SSL-страниц на клиентской системе может быть включен в некоторых браузерах.
- Май банки используют (или аналогичный) Апплет для всех взаимодействие пользователей, ограничивая кэширование всех вопросов.

  • Обеспечить бумажных и по линии ответственности положения имеются решения всех районах осуществляется.
  • Обеспечить в рамках клиент Зарегистрироваться процесс обязательств снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственность за какую-либо ответственность или требовать будут не ... ..."
- Не очень заказчика целенаправленной, но это то, что их правовой департамент рекомендовал.

Все вышеперечисленное может добиться и / или эксплуатации на соответствие системы.

Другие вещи рассмотреть следующие вопросы:

  • Внешние и приложений.
  • Владение и управление
  • Издательские центры для нового содержания (внутренний / частных / доверенных или
  • Топология интерфейса. Т.е. документе должны быть созданы и управляются надлежащим образом.
  • ОГРАНИЧИВАЮТСЯ ЗС испытаний, когда были внесены изменения в окружающей среде? т.е. комплексного ЗС в изменении процесса управления.
  • базам данных. Это буферизованные или она живут в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для в зависимости от функции.
  • Какие другие услуги распределяются в сегменте, что на это работает. Может ли это быть использованы для компромисса Банкинг сайте. напр. различные / бизнес / организаций с различными стратегии / профилей.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, связанных с почты и т.д. Что в ИПС они используются любые возможности для к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размеров многие организации не используют один и тот же группы инфраструктуры и приложений. В результате внешних подключений к инфраструктуре может быть предоставлена по внешней организации по управлению инфраструктурой.
  • Посмотрите на бизнес-пользователей, и методы и путей (на стороне клиента сертификаты, безопасного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные методы напр. Какая ваша любимая питание в дополнение к обычным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку электронной почты для пользователей, которые могут содержать интересную информацию.
  • Улучшение к заявке, может быть получен после к системе. т.е. получить законное счета в системе. Я обнаружил, что некоторые образцы / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Help Desk иметь учетную запись

Недавно

  • Радиолюбительство и Radhaz
  • Безопасное применение развитию связей
  • Кэти школа - школа строительного проекта в Камбодже.
  • Электронные устройства Syetms и соображения
  • Интернет Банкинг Оценка Соображения безопасности
  • Мобильный банкинг безопасности и оценке рисков Соображения
  • DNS Hack потребностей Исправление - серьезная проблема
  • Cisco командования Cheat лист
  • Скрытые эмотиконы Skype
  • Опрокидывающиеся VISA PIN
  • Оставишь Ответить

    XHTML: Вы можете использовать эти теги: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> < дель Datetime = ""> <em> <i> <q cite=""> <strike> <strong>