Интернет-банкинг оценки соображений безопасности

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

Мне было предложено какое-то время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозг и как таковая не может быть полной.

Нельзя недооценивать значение стандарта для вашей инфраструктуры, конфигурация сайта, базы данных конфигурации двигателя архитектура, и качества окружающей среды.

Некоторые мысли:

  • Многие не блокировки счета после Х "не входы, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- И все остальные вещи Ожидается удаленного (принудительный изменений, старение и т.д.))
- Инструменты, такие, как можно использовать для грубой силой проверку подлинности сессий.

  • Многие разрешить сессии последовательность номеров будет увеличено, что позволяет авторизованным пользователям просматривать другой клиент сессии.

- Это может быть стороне, на стороне клиента, основанные Cookie и т.д.
- Получить-то проверить, методологии и код используется.
- Строки запроса к базе данных могут быть помещены в тестовую запись полей, что позволяет таблице свалок в браузере.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • Заказчиком не может быть отдельно, это должно быть проверено.
  • Заказчиком не должен проживать веб-сервере.
  • базы данных / система не должен проживать на веб-сервер.
  • В базах данных, должны храниться на частном / полуприцеп-частные

- Различные сегменты на основной системы.

  • Webserver должна быть двойной homed или эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные мониторинг / резервное копирование / Администрация
- Инфраструктура комплекс мер явно отрицает входящего / исходящего портов, частных IP мониторинг И вырваться сети.

  • На данные, сегрегация пунктов правил обеспечения находятся в месте, которое оценивает движение, хотя этот момент.
  • Все о клиентах, где это возможно следует, заимствованных из безопасных обратно на конец базой данных.

- Это может быть т.е. не основной системы.
- Это обычно позволяет операциях, как в реальном масштабе времени с клиентом.
- Многие операции могут быть batched на практике. (внутренние или внешние берегу)

  • Обеспечение подходящего правила были определены меры по межсетевым экранам.

- Там должны быть въездному и выездному правила брандмауэров и фильтрующих маршрутизаторов.

  • Не допускайте каких-либо инфраструктуры на передний край к возможным удаленное административных соединений. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Услуги, не используются системы являются активными

- Они должны быть отключены.

  • Порт сканирование поддержки инфраструктуры (маршрутизаторов / коммутаторов) и (ов).

- Расследованию причин все открытые порты.

  • Не использовать основной шлюз для надежного партнера / РАН / и т.д.)
  • У всех стандартных что IIS проверок и проверок NT (Примеры скриптов, управления изменениями, методологии и т.д.)
  • Обеспечить отказ в обслуживании меры предосторожности были приняты во внимание для всех инфраструктуры серверного оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Смотри в режиме реального времени мониторинга и оповещения.
- Посмотрите на матрицу ответственности.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) в обслуживании, подмену DNS взлома и т. д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использование паролей динамичных, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей, где необходимо брандмауэр 1, и т.д.)
  • Рассмотрим глядя на другого клиента методов совершенствования существующих методов.

- Cert, IP адрес заблокирован на счет и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как Паролею распределяются / изменила для клиентов.

- Обычный электронную почту, телефон и т.д.
- Может быть изменены пароли в сети?

  • Есть дополнительная используемых между разделами услуги, как только авторизованным?
  • Рассмотрим то, что клиент доступ к некогда подлинности.

- Посмотри на РТГ, переводы, кредитным карточкам и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов для обеспечения страниц, клиент подробности не кэшированных на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-продавцов были играть с методами это сделать.
- Кэширование SSL-страниц на клиента система может быть включен в некоторых браузерах.
- Май банкам использовать (или аналогичный) апплет для всех заказчиков взаимодействие, ограничивая кэширование всех вопросов.

  • Обеспечение бумажных и по линии ответственности, имеются положения, которые рассматриваются все осуществляется районах.
  • Обеспечить в рамках клиент зарегистрироваться процессе ответственности снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственности за какие-либо ответственность или претензия будет не ... ..."
- Не очень заказчика целенаправленную, но вот что их правового департамента рекомендуется.

Все вышеперечисленное можно осуществить и / или эксплуатации на соответствие системы.

Другие вещи для рассмотрения следующих вопросов:

  • Внешние и поддержки приложений.
  • Владение и управление
  • Издательские центры по новым содержанием (внутренний / частного / доверять
  • Топология интерфейса. Т. е. безопасности документе должны быть созданы и управляются надлежащим образом.
  • Ограничиваются ЗС испытаний, когда были внесены изменения в т.е. комплексного ЗС в процесс управления изменениями.
  • База данных Является ли это буферный или он проживает в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для вашей в зависимости от особенностей.
  • Какие другие услуги распределяются внутри что служба запущена. Может ли это быть использованы для компромисса Банкинг сайте. напр. различных / бизнес развитие организации с различной / профили.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, с ретрансляцией почты и т.д. Что делать в ИПС они используют в любую возможность доступа к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размера многие организации не используют один и тот же для развития инфраструктуры и приложений. Как результат внешних подключений к инфраструктуре может быть предоставлена по поддержки организации для управления инфраструктурой.
  • Посмотрите на бизнес-пользователей и и пути (на стороне клиента сертификаты, надежного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные напр. Какой ваш любимый питание в дополнение к нормальным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку на электронную почту пользователей, которые могут содержать интересную информацию.
  • доступа к применению в целом могут быть получены после к системе. т.е. получить законные счета в системе. Я обнаружил, что некоторые выборки / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Помощь иметь учетную запись

Финансовые операции

Jul 02, 2008 в банковской сфере и EFTPoS

Я был недавно рабочие внутри одной из крупных банков Австралии.
Благодаря этой работе я глядя на контроль механизмов, связанных с и карт во Азиатско-Тихоокеанского региона.

Я получаю выполнять многие безопасности платежных систем оценок.
На протяжении многих лет я всегда считал в качестве одного из ключевых соображений.

До вчерашнего дня я никогда не видел или средств. Я думаю, некоторых сценариев использования этих средств могла бы быть очень интересным.
На сайте hziggurat29.com

Многие другие инструменты на данном сайте, являются также весьма уникальной и стоит смотреть.
Большая благодарность ziggurat29 для предоставления таких великолепных инструментов.

Поскольку многие из этих объектов такого рода трудно найти и зачастую похоже, исчезнут в течение многих лет, я решил повторить с этой страницы и локальные копии на файлы.
Следует периодически посещающих сайт каждый ziggurat29 в настоящее время и еще раз увидеть, если какие-либо дополнительные средства были размещены.

Одним из наиболее внеочередной файлов Atalla модуле безопасности и инструментов. Так я задаюсь вопросом, если и являются тряски в свои ботинки. Некоторые, как я так не думаю. ;-)

--- Ziggurat29 ---

Они все окна командной строки, коммунальные услуги (за исключением случаев, когда отметила); исполнить с помощи опции
определить использование.

DUKPT расшифровки (<- фактический файл для скачивания)

Это будет зашифрованные блоки, которые были подготовлены с помощью методом. Я использовал это для тестирования производства некоторых Pad программного обеспечения я был создан, но и удобно для других целей отладки.

VISA PVV Калькулятор (<- фактические
файл для скачивания)

Это будет вычислять и проверки Ценности, которые были подготовлены с помощью Он имеет кучу вспомогательных функций, таких как проверка и установление PAN (Luhn создание и шифрования блоки декодирования и извлечения из зашифрованные PIN-коды блоки и т.д.

VISA CVV Калькулятор (<- фактический файл для скачивания)

Это будет вычислять ценностей, которые были подготовлены с помощью MasterCard CVC CVV использует так что будем работать для этого, как хорошо. Он будет вычислить CVV3, iCVV, CAVV с Это всего лишь вариации на код услуги и
Формат даты истечения. просто сопоставление расчетной стоимости с тем, что вы получили, так что нет никакой явной функцию.

Atalla АКБ "Калькулятор (<- фактический файл для скачивания)

Это позволит генерировать и Atalla АКБ криптограммы. Вы будете нуждаться в открытое МФК для выполнения этих операций. При расшифровке, MAC также будут проверены и результаты показали.

BogoAtalla (<- фактический файл
скачать)

Это Atalla (или симулятор). Данное программное обеспечение (имитации) от известного Atalla модуле безопасности которые используются банками и процессоров для криптографических операций, как, например, проверки / перевод блоки, разрешающее сделок проверка
/ CSC номера, а также выполняющих ключевые процедуры обмена, был выпущен для тестирования. Эта реализация не в полном HP Atalla набора команд, а просто
части о том, что я необходима. При этом, он достаточно полно, если вы исполняющая приобретения и / или выдачи и используют более современные схемы, такие как и и нужно делать проверке, и перевод.

Это противоречит как прослушивание сокета обрабатывает родного Atalla набором команд. Я взял некоторые свободы с ошибкой возвращения ценностей, и не стремился к высокой верности там (то есть, вы можете получить различные ошибки ответа от родных но несомненно, должны добраться идентична позитивной
Ответ. Некоторые функции осуществляются здесь, как правило, требует покупки премиум команды, но и все команды здесь выполнены имеются. Примеры вызывают ценностей и шифрования / декодирования текстового ценностей.

BogoAtalla для Linksys (<- фактический файл для скачивания)

Это Atalla портирован в Linux и создания для установки на OpenWRT системы. Позволяет за очень дешево ($ 60 USD) испытательного устройства.

Местные Файлы

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Bluetooth

24 Март 2008 год В Bluetooth

Источник

Эта статья о спецификации. Для короля Гарольда см. Гарольд я Дании

является промышленной спецификации для беспроводных персональных сетей (PANS).

обеспечивает способ подключения и обмена информацией между устройствами, как персональных цифровых помощников (PDA), мобильных телефонов, ноутбуков, компьютеров, принтеров и цифровых камер через надежной, недорогой, во всем мире доступны короткий диапазон радио частот.

таких устройств позволяет говорить друг с другом, когда они приходят в круг, даже, если они не в той же комнате, до тех пор, пока они находятся в радиусе 10 метров (32 футов) друг от друга.

Техническая спецификация была впервые разработанная Ericsson, позднее оформленного по Bluetooth Специальный Interest Group (SIG). SIG была официально объявлена 20 мая, 1999. Она была создана Sony Ericsson, IBM, Intel, Toshiba и Nokia, а впоследствии присоединились многие другие компании, как младший или усыновителем членов.

Оглавление

* 1 О имя
* 2 Общая информация
O 2,1 Встроенный
* 3 Особенности путем версия
О 3.1 1.0 и 1.0b
O 3,2
O 3,3 1,2
O 3,4
* 4 Будущее использует
* 5
* 6 профили
* 7 См. также
* 8 Внешние ссылки

О имя

Система названа в честь датского короля Харальда Blåtand (<arold Bluetooth в Английский), короля Дании и Норвегии с 935 и 936 соответственно, до 940 известных в его унификации ранее враждующих племен из Дании, Норвегии и Швеции. аналогичным была для объединения различных технологий, таких как компьютеры и мобильные телефоны. логотип объединяет скандинавских рун для H и B.

Общая информация

Типичный мобильного телефона гарнитура

В последней версии в настоящее время доступна для потребителей составляет 2,0, но лишь немногие производители начали судоходство любых продуктов еще. Apple Computer, Inc предложил первый поддержки продуктов версии 2.0 к концу клиентам в январе 2005 года. Основные фишки были доступны для ОЕМноября 2004 года), так что будет приток 2,0 устройств в середине 2005 года. Предыдущая версия, по которой все ранее коммерческие устройства на основе, называется 1.2.

является беспроводной радиосвязи стандарта в первую очередь предназначен для стран с низким потреблением энергии, с малой дальности (до 10 метров [1],) и с низким уровнем затрат трансивер микрочип в каждом устройстве.

Она может быть использована для беспроводное подключение периферийные устройства, как принтер или клавиатура компьютера, или на карманных компьютерах общаться с другими поблизости КПК или компьютеры.

Мобильные телефоны со встроенным были проданы в больших количествах, и имеют возможность для подключения к компьютерам, КПК и, в частности, по громкой связи устройств. BMW стал первым производителем моторного транспортного средства, чтобы установить комплект громкой связи в своих автомобилях, добавив в него Вариант на 3 серии, 5 серии и X5 автомобилей. С тех пор, другие производители последовали этому примеру, со многими транспортными средствами, в том числе в 2004 году "Тойота" ПРИУС и 2004 Lexus LS 430. автомобильные комплекты позволяют пользователям с оборудованных для использования некоторых из функциями, как, например, звонить, в то время как телефон может быть оставлен в чемодан или в багажнике / багажник, к примеру.

Стандарт также поддержку для более мощной, более-диапазона устройств, пригодных для построения беспроводных локальных сетей.

устройству играет роль "мастера" могут общаться с до 7 устройств, играя роль "рабом". В любой данный момент данные могут передаваться между мастером и одного раба, но капитан быстро Ключи от раба к работорговле в круговой системе моды. (Одновременная от мастера до нескольких рабов, возможно, но не используется на практике гораздо). Эти группы в составе до 8 устройств (1 капитан и рабов 7), называются piconets.

спецификации также позволяет соединяющая два или более piconets вместе, чтобы сформировать scatternet, причем некоторые устройства, действующие в качестве моста к одновременно играет роль мастера в одном piconet и работорговля роль в другом piconet. Эти устройства еще впереди, хотя, как предполагается, появляются в течение ближайших двух лет.

Любое устройство может выполнять "расследование", чтобы найти другие устройства, к которому следует подключиться, и любое устройство может быть настроено для удовлетворения таких запросов.

Пара устройств может установить связь надежду на обучением (на ввод пользователя) общие тайном известный как "отмычка". Устройство, которое хочет общаться только с надежным устройством может криптографическими удостоверять другого устройства. Доверенные устройства могут также шифровать что они обмениваются за воздух так, что никто не может прослушать дюйма

Этот протокол работает в лицензии свободной ISM полосы на 2,45 ГГц. Во избежание вмешательства с другими протоколами, которые используют 2,45 протокол разделяет полосы на 79 каналов (каждый 1 МГц в ширину) и изменения каналов до 1600 раз в секунду. Внедрения с версиями 1.1 и 1.2 достичь скорости 723,1 кбит / с Версия 2.0 реализациях функция Data Рейтинг и, таким образом, достигнет 2,1 Мбит / с Технически версия 2.0 устройства имеют более высокую мощность потребления, но в три раза более быстрыми темпами сокращает раза, эффективно для снижения потребления, что половина из 1.x устройств (при равных трафика).

отличается от Wi-Fi в том, что последняя предоставляет более высокий уровень производительности и охватывает большее расстояние, но требует более дорогостоящих и выше потребление энергии. Они используют тот же частотный диапазон, но используют различные схемы мультиплексирования. В то время как является замена кабеля для различных приложений, Wi-Fi является замена кабеля только в локальной сети Благовидный резюме заключается в том, что является беспроводной USB тогда как Wi-Fi является беспроводной Ethernet.

Многие адаптеры доступны, некоторые из которых также включают IrDA адаптер.

Встроенный

устройств и модулей во все большей степени представлены, которые поставляются с встроенными стек и стандартный UART порта. UART протоколу могут быть как простыми, как промышленность стандарта на протокол, который позволяет устройству быть настроены на режим замены кабеля. Это означает, что он сейчас занимает всего нескольких часов (вместо недели) для того, чтобы наследие беспроводных продуктов, что общаться через порт UART.

Особенности путем версия

1.0 и 1.0b

Версии 1.0 и 1.0b имел множество проблем, а также различные производители возлагали большие трудности в обеспечении их продуктами взаимодействуют друг с другом. 1.0 и 1.0b Кроме того, обязательным Адрес (BD_ADDR) в управление процессом, что делает невозможным анонимность на уровне протокола, который является одним из основных комплекс-обратно за услуги, планируемые для использования в средах, таких, как потребительство.

В версии 1.1 многие опечатки в 1.0b спецификации были исправлены. Был поддержка для покрытия зашифрованные каналы.

1,2

Эта версия обратно совместима с 1.1 и крупными аксессуарами включить

  • Адаптивная (AFH), которая улучшает устойчивость к избегая переполненных использованием частот в последовательности скачкообразной
  • Высшее скоростей на практике
  • Синхронные продлил Подключения (ЭСК), которая улучшает качество передачи голоса аудио-связи, позволяя ретрансляции поврежденных пакетов.
  • Поступил сигнал индикатора (RSSI)
  • Хост-контроллера поддержка 3-провод UART
  • информации по срокам приложений.

Эта версия обратно совместима с 1.x и крупными аксессуарами включить

Будущее использует

Один из способов может стать полезным в голос над IP. Когда становится более широко распространенным явлением, компании могут счесть излишним нанимать телефонов физически аналогичных сегодняшним аналогового телефонного может в конечном итоге используются для связи между беспроводной компьютер для прослушивания и ИК-порт действующая в качестве базы для беспроводной Аккумуляторные будет просто требовать от колыбели для зарядки. естественно, будет использоваться здесь, чтобы беспроводной для оперативной оставаться на достаточно длительный период.

В ноябре 2003 года, Бен и Адам Лори из Аль ООО что серьезные недостатки в приведет к раскрытию личных http://bluestumbler.org). Следует отметить, однако сообщили, что обеспокоены некоторых бедных реализации а не сам протокол.

В последующих экспериментах, Мартин Herfurt из trifinite.group смог сделать местах заключения на CeBIT выставочного комплекса свидетельствует о важности этой проблемы для всего мира. нападение называется BlueBug был использован для эксперимента.

В апреле 2004 года, консультантов @ Ставка показал которая позволяет трещина в разговорах по беспроводной гарнитуры основан на обратном проектировании PIN.

Это одна из целого ряда проблем, которые были подняты в течение В 2004 году первый преследуемое вирус, используя распространяться среди самого мобильного телефона, как для Symbian OS. Вирус был впервые описывается "Лаборатория Касперского" и требует от пользователей, чтобы подтвердить установку неизвестного программного обеспечения, прежде чем он сможет размножаться. Вирус был написан в качестве доказательства правовой концепции группы вирус известен как писатель 29A и послал к анти-вирус группы. Из-за этого, не следует рассматривать как невыполнение либо или Symbian OS. Оно не распространяется "в дикой природе".

В августе 2004 года Мировые рекорды по установлению эксперимент (см. также Bluetooth снайперов) показали, что при направленности антенн диапазона класса 2 радиостанций может быть продлен до одной мили. Это дает злоумышленникам