Интернет Банкинг Оценка Соображения безопасности

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

Я попросил некоторое время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозга и как таковое не может быть полным.

Нельзя недооценивать значение для вашей стандартной инфраструктуры, конфигурация веб-сайта, базы данных конфигурацией двигателей / и / качества окружающей среды.

Некоторые мысли:

  • Многие не Блокировка счета после X "не логины, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- А все остальные вещи Ожидается для сессии (принудительный изменения, старение и т.д.))
- Такие средства, как могут быть использованы для грубой силы аутентифицированных сессий.

  • Многие позволяют сессии последовательность номеров увеличивается, позволяя авторизованным пользователям мнению другого клиента сессии.

- Это может быть то на стороне клиента, основанные маркеры и т.д.
- Получить-то, чтобы проверить методологии и код используется.
- База данных строки запроса могут быть помещены в тестовую запись поля, позволяя таблице свалок для браузера.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • данных / системы не должны размещаться на веб-сервере.
  • В базах данных должна располагаться на частных / полу-частной

- Различные сегмента основной системы.

  • Webserver должно быть двойных homed или ее эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные карты, мониторинг / копирования / администрация
- Инфраструктура настройки прямо отрицает входящие / исходящие порты, частные IP мониторинга И вырваться из

  • На всех разделение точек обеспечить правил в месте, которое оценивает движение, хотя этот вопрос.
  • Все клиентах, по мере возможности должны быть получены от безопасные обратно на конец базы данных.

- Это может быть т.е. не основной системы.
- Это, как правило, позволяет операций в реальном времени, как к клиенту.
- Многие операции могут быть batched в реальности. (внутренней или внешней для

  • Обеспечение подходящего правила были определены меры по брандмауэров.

- Там должно быть въездному и выездному правил брандмауэров и маршрутизаторов фильтрации.

  • Не допускать каких-либо инфраструктуры на передней конец возможным удаленный административных связей. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Убедитесь в том, что отдельные / QA / производственной и подходит процесс на месте.
  • Услуги не используются системы являются активными

- Они должны быть отключены.

  • Порт проверку вспомогательной инфраструктуры (маршрутизаторы / коммутаторы) и (ы).

- Расследованию причин все открытые порты.

  • Не используйте основной шлюз для надежных партнеров (очистка / РАН / и т.д.)
  • Делать все, что IIS стандартных проверок и проверок NT (Примеры скриптов, управление изменениями, методологии и т.д.)
  • Обеспечить отказ от службы предосторожности были приняты во все инфраструктуры и оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Смотри в режиме реального времени наблюдения и оповещения.
- Ищите ответственность матрицы.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) (отказ в обслуживании, подмену IP, и т.д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использовать динамические пароли, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей при необходимости Firewall 1 и т.д.)
  • Рассмотрим глядя на другого клиента методов улучшения существующих методов.

- CERT, IP-адрес блокируется на и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как пароли распределяются / изменил для клиентов.

- Обычный электронной почты, телефон и т.д.
- Может быть изменено паролей

  • Является дополнительной используется между разделами услуги аутентифицированных раз?
  • Рассмотрим, что клиент имеет к аутентифицированных раз.

- Посмотрите на РТГ, переводы, к карточки и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов обеспечения страниц клиента подробности не кэшируется на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-поставщиков, были игры с методами это сделать.
- Кэширование SSL-страниц на клиентской системе может быть включен в некоторых браузерах.
- Май банки используют (или аналогичный) Апплет для всех взаимодействие пользователей, ограничивая кэширование всех вопросов.

  • Обеспечить бумажных и по линии ответственности положения имеются решения всех районах осуществляется.
  • Обеспечить в рамках клиент Зарегистрироваться процесс обязательств снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственность за какую-либо ответственность или требовать будут не ... ..."
- Не очень заказчика целенаправленной, но это то, что их правовой департамент рекомендовал.

Все вышеперечисленное может добиться и / или эксплуатации на соответствие системы.

Другие вещи рассмотреть следующие вопросы:

  • Внешние и приложений.
  • Владение и управление
  • Издательские центры для нового содержания (внутренний / частных / доверенных или
  • Топология интерфейса. Т.е. документе должны быть созданы и управляются надлежащим образом.
  • ОГРАНИЧИВАЮТСЯ ЗС испытаний, когда были внесены изменения в т.е. комплексного ЗС в изменении процесса управления.
  • базам данных. Это буферизованные или она живут в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для в зависимости от функции.
  • Какие другие услуги распределяются в сегменте, что на это работает. Может ли это быть использованы для компромисса Банкинг сайте. напр. различные / бизнес / организаций с различными стратегии / профилей.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, связанных с почты и т.д. Что в ИПС они используются любые возможности для к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размеров многие организации не используют один и тот же группы инфраструктуры и приложений. В результате внешних подключений к инфраструктуре может быть предоставлена по внешней организации по управлению инфраструктурой.
  • Посмотрите на бизнес-пользователей, и методы и путей (на стороне клиента сертификаты, безопасного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные методы напр. Какая ваша любимая питание в дополнение к обычным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку электронной почты для пользователей, которые могут содержать интересную информацию.
  • Улучшение к заявке, может быть получен после к системе. т.е. получить законное в системе. Я обнаружил, что некоторые образцы / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Help Desk иметь

Cisco командования Cheat лист

Jul 04, 2008 в инфраструктуре

Я нашел список полезных которую я, хотя я бы поста здесь. Когда я получаю шанс Я буду продолжать расширять перечень и расширить набор команд.

Благодаря fastget2you.com вместе с # missomhack Сообщество по первоначальному списку.

ROUTER :

  • Config # терминала редактирования - позволяет для усиления команды редактирования
  • Config # терминала монитор - показывает выход сессии
  • Config # терминала IP-маска-формате шестнадцатеричные | кол-битных | десятичное - изменяет формат маски подсети

Host Name:

  • Config # хоста ROUTER_NAME

Баннер:

  • Config # # баннер MOTD сообщение # - # можно заменить на любой символ, должна начать и закончить сообщение

ОПИСАНИЕ:

  • Config # описание THIS IS THE SOUTH ROUTER - может быть введен в конфигурации, если уровень

Часы:

  • Config # часы часовой Центральная -6
    # Установить часы чч: мм: сс гггг дд месяц - Пример: часы набор 14:13:00 25 августа 2003 года

ИЗМЕНЯЮЩИЙСЯ Регистрация:

  • Config # конфиг-регистра 0 × 2100 - ROM Monitor режим
  • Config # конфиг-регистра 0 × 2101 - загрузочный диск
  • Config # конфиг-регистра 0 × 2102 - Загрузка с NVRAM

КПР:

  • Config # CDP перспективе - превращается в КПР
  • Config # holdtime CDP 180 - Устанавливает время на то, что устройство остается. По умолчанию это 180
  • Config # CDP таймер 30 - Наборы обновлений timer.The умолчанию составляет 60
  • Config # INT 0
  • Config если # CDP позволить - Позволяет CDP по
  • Config-если не CDP # Включить - Отключает КПР по
  • Config # CDP не запускать - превращается КПР Off

ПРИНИМАЮЩАЯ СТОЛ:

  • Config # IP-хоста ROUTER_NAME INT_Address - Пример: IP-хоста лаборатории 192.168.5.1
    -или -
  • Config # IP-хоста RTR_NAME INT_ADD1 INT_ADD2 INT_ADD3 - Пример: IP-хоста лаборатории 192.168.5.1 203.23.4.2 199.2.3.2 - (для e0, S0, S1)

  • Config # IP домена поиска - Расскажите маршрутизатора для поиска доменных имен
  • Config # IP-имя 122.22.2.2 - Место
  • Config # IP-имя домена Cisco.com - Домен для добавления к концу имени

УДАЛЕНИЕ COUNTERS:

Статические маршруты:

  • Config # IP-маршрута Net_Add SN_Mask Next_Hop_Add - Пример: IP маршрут 192.168.15.0 255.255.255.0 205.5.5.2
  • Config # IP маршрут 0.0.0.0 0.0.0.0 Next_Hop_Add - маршрут по умолчанию
    -или -
  • Config # по умолчанию Net_Add - шлюз локальной

IP-маршрутизация:

  • Config # IP-маршрутизация - включен по умолчанию
  • Config # маршрутизатор RIP
    -или -
  • Конфигурация маршрутизатора igrp # 100
  • Config # 0
  • Config если # IP-адрес 122.2.3.2 255.255.255.0
  • Config # если не остановки

IPX ROUTING:

IP стандарт 1-99
IP Расширенный 100-199
IPX стандарт 800-899
IPX Расширенная 900-999
IPX Фильтры 1000-1099

IP стандарт:

  • Config # 10 разрешать 133.2.2.0 0.0.0.255 - позволит всем SRC IP в 133.2.2.0
    -или -
  • Config # 10 разрешения принимающей 133.2.2.2 - определяет конкретные принимающей
    -или -
  • Config # 10 разрешать любой - позволяет любому адресу
  • Config # INT 0
  • Config если # Access-10 в группе - тоже имеются: в

IP ПРОДЛЕВАЛОСЬ:

  • Config # 101 разрешений TCP 133.12.0.0 0.0.255.255 122.3.2.0 0.0.0.255 экв
    -протоколы: TCP, UDP, ICMP, IP (без розетки в то время), среди прочего,
    источника затем адрес назначения
    -EQ, GT, LT для сравнения
    -разъемов может быть цифровой или наименование (23 или 21 или FTP, и т.п.)
    -или -
  • Config # список 101 отрицать TCP любой принимающей 133.2.23.3 экв WWW

-или -

-или -

  • Config # 801 разрешить -1 -1 - "-1" такой же, как "любой" в / хост-адресов
  • Config # 0
  • Config если # IPX группу из 801 IPX ПРОДЛЕВАЛОСЬ:
  • Config # 901 разрешения 4AA всех 4BB все
    - Позвольте src_add протокол сокета dest_add розетка
    - "Все" включает в себя все розетки, или можно использовать сокет номера

-или -

-или -

-или -

  • Config если # IPX выходного 1000 - фильтр применяется для исходящих пакетов

ИМ

  • Config # Access список стандартных LISTNAME
    -может быть IP или IPX, стандартный или расширенный
    -следует разрешить или отказать в списке
  • Config # разрешить любому
  • Config если # Access-группы в LISTNAME
    использование списка имя вместо номера списка
    -обеспечивает большее количество

ПГЧС SETUP:

  • Config если # PPP
  • Config если # ППС глава PAP
    порядка, в котором они будут использованы
    Только попытался с перечисленных
    -если не удается, то соединение будет прекращено
  • Config если выход #
  • Config # имя пользователя Лаборатории-б 123456
    -имя пользователя маршрутизатора, который будет при подключении к этому
    Только указанные маршрутизаторы можно подключить

-или -

  • Config если # ППС хоста глава ROUTER
  • Config если # ПГЧС глава 123456
    если он установлен на всех маршрутизаторов, то любая из них может соединиться с любым другим
    Набор же все для легкой конфигурации

ISDN SETUP:

  • Config # ISDN переключения базового 5ess - определяется Телеком
  • Config # серийного 0
  • Config если # ISDN spid1 2705554564 - ISDN "phonenumber" в строке 1
  • Config если # ISDN spid2 2705554565 - ISDN "phonenumber" в строке 2
  • Config если # ППС - или HDLC, LAPD

DDR - 4 Этапы создания ISDN с РДР Настройка переключения

1. Config # ISDN переключения базового 5ess - может быть сделано в конфигурации

2. Настройка статических маршрутов
Config # IP маршрут 123.4.35.0 255.255.255.0 192.3.5.5 - передает движения, предназначенных для 123.4.35.0 на 192.3.5.5
Config # IP маршрут 192.3.5.5 255.255.255.255 bri0 - определяет, как получить доступ к 192.3.5.5 (через bri0)

3. Настройка
Config если # IP-адрес 192.3.5.5 255.255.255.0
Config # если не остановки
Config если # PPP
Config если # Dialer-1 группа - применяется Dialer-лист для этого
Config если # дозвонщика карты IP 192.3.5.6 название лаборатории B-5551212
подключиться к лабораторным-B на 5551212 с IP 192.3.5.6, если есть интересный оборот
можно также использовать "Строка дозвона 5551212", а если имеется только один маршрутизатор для подключения к

4. Укажите интересный оборот
Config # Dialer-лист 1 IP разрешить любые
-или -
Config # дозвонщика список 1 список IP-101 - использование список 101 как дозвонщика список

5. Другие варианты
Config если # проведет 75-очереди - очереди 75 пакетов до набора
Config если # дозвонщика нагрузка-либо порог 125
нагрузки необходимо до второй линии воспитывались
- "125" является любое число 1-255, где% нагрузки x/255 (т.е. 125/255 составляет около 50%)
-можно проверить, In, Out, либо

Config если # дозвонщика Холостой тайм-180
-определяет, как долго простаивает до завершения этой сессии
по умолчанию 120

Relay SETUP:

SHOW COMMANDS

  • Показать - все списками на маршрутизаторе
  • Показать CDP - CDP и таймер holdtime
  • Показать CDP въезда * - то же в следующем
  • Показать CDP соседей деталь - детали соседа с IP добавить и IOS версия
  • Показать CDP соседей - идентификатор локального holdtime, потенциала, платформа portid
  • Показать CDP - INT выполняется CDP и
  • Показать CDP движения - CDP пакетов переданных и полученных
  • Показать контроллеры серийного 0 - DTE или DCE статус
  • Показать дозвонщика - число раз дозвонщика строка была достигнута, другие статистика
  • Показать Flash - флэш-файлов
  • Показать LMI - LMI статистика
  • Показать карта - статические и динамические карты для 'S
  • Показать - 'ы и в dlci
  • Показать историю - команда вступила
  • Шоу - Содержание принимающих стол
  • Показать INT f0/26 - статистика по f0/26
  • Показать 0 - показывать статистику по 0
  • Показать IP - IP-конфигурации из переключателя
  • Показать Access-листы - Access-листы на переключатель
  • Показать - IP конфигурации
  • Показать IP-протокол - протокол маршрутизации и таймеры
  • Показать IP маршрут - Отображает таблицу IP маршрутизации
  • Показать IPX списков - то же, только IPX
  • Показать IPX интерфейсы - RIP и информация направляется и получил, IPX-адреса
  • Показать маршрут IPX - IPX маршруты в таблице
  • Показать IPX серверов - стол
  • Показать IPX трафика - RIP и Info
  • Показать активные ISDN - номер с активным статусом
  • Показать ISDN статус - показывает, если SPIDs являются действительными, если подключен
  • Показать Mac-адрес столом - содержание динамической таблицы
  • Показать протоколов - маршрутизируются протоколов и интерфейсов net_addresses
  • Показать обкатки конфигурации - драхма конфигурационный файл
  • Показать сессиях - подключение через к удаленному устройству
  • Показать запуска конфигурации - NVRAM конфигурационный файл
  • Показать терминала - показывает историю размер
  • Показать / б - стат порта 26/27
  • Показать версию - IOS информация, время работы, адрес переключатель
  • Показать VLAN - все настроены VLAN в
  • Показать членства VLAN - VLAN заданий
  • Показать vtp - vtp конфиги

CATALYST COMMANDS
Для Родные IOS - Не CatOS

SWITCH АДРЕС:

  • Config # IP-адрес 192.168.10.2 255.255.255.0
  • Config # IP-шлюз по умолчанию 192.168.10.1 дуплексном режиме:
  • Config # 0 / 5 - "fastethernet" для 100 Мбит / с портов
  • Config если # полного дуплекса - Кроме того, половина | авто | полный поток-контроль

КОММУТАЦИОННОЙ MODE:

  • Config # переключение режима хранения и вперед - также фрагмент свободной

MAC-адрес конфиги:

  • Config # Mac-адрес столом постоянных aaab.000f.ffef e0 / 2 - только в этом Mac будет работать на этом порту
  • Config # Mac-адрес столом ограничить статические aaab.000f.ffef e0 / 2 e0 / 3
    3-порт может передавать из порта 2 с Mac
    -очень жесткими
  • Config если # порт безопасным макс-MAC-кол 5 - позволяет только 5 Mac адреса отображается на этот порт

VLANS:

  • Конфигурация VLAN # 10 Имя ФИНАНСЫ
  • Config # 0 / 3
  • Config если # VLAN членства статические 10 ССЫЛКИ:
  • Config если # на - тоже, Off | авто | желательно | nonegotiate
  • Config, если # не VLAN 2
    -удаляет VLAN 2 из портов
    по умолчанию, все vlans устанавливаются на порта

    НАСТРОЙКА VTP:

  • Config # vtp удалить - должно быть сделано до добавляя к
  • Config # vtp - по умолчанию это а также клиентов и прозрачным
  • Config # vtp домен лагерь - название не имеет значения, просто так все коммутаторы используют один и тот же
  • Config # vtp 1234 - ограниченный
  • Config # vtp обрезку позволить - пределы vtp эфир только коммутаторы пострадавших
  • Config # vtp обрезку отключить FLASH UPGRADE:
  • Config # копию TFTP: / / 192.168.5.5/configname.ios код операции - "код операции" для IOS обновления "NVRAM" для запуска конфигурации

DELETE STARTUP CONFIG:

  • Config # удалить NVRAM

Опрокидывающиеся VISA PIN

Июл 02, 2008 в банковской сфере и EFTPoS

Ниже приводится статья, я обнаружил недавно. Это одно из наиболее полных описаний стоимость

Я думал, я хотел бы повторить это здесь, на моем местного ведения.

В комментарии были сделаны в связи с грамматикой, используемых в первоначальном я исправлены некоторые очевидные ошибки, сохраняя при этом контексте исходного

http://69.46.26.132/ ~ biggold1/fastget2you/tutorial.

--- Подлинный ----

Предисловие
Вы когда-нибудь интересно, что произойдет, если вы потеряете вашей или а кто-то находит. Если это лицо может получать наличные деньги из банкоматов гадать, каким-то образом, ваш Кроме того, если вы были, кто считает, кто-то бы вы попробуйте угадать, и шанс получить легкие Конечно, ответ на оба вопроса будет "нет". Эта работа не касается второго вопроса, это вопрос При этом я постараюсь ответить на первый вопрос.

Вся информация, используемая для этой работы является открытой и может быть свободно найти в Остальное дело и программирования, таким образом, мы можем узнать и развлечься. Я не раскрыть тайну. Кроме того, цель (и окончательный этой работы заключается в том, чтобы продемонстрировать, что алгоритмов все еще достаточно сильны, чтобы обеспечить достаточную Мы все знаем, не является

Данная работа анализирует один из самых распространенных алгоритмов, используется во многих и карт), и пытается выяснить, насколько устойчивы является угадать нападений. Под "угадать" Я не имею в виду, выбирая случайные и пытается ее в банкомате. Хорошо известно, что в целом мы с учетом трех последовательных попыток ввода право если мы не банкомат держит Как четыре цифры долго можно легко сделать вывод, что вероятность случайного угадали 3 / 10000 = 0.0003, кажется низким, чтобы он был безопасным, оно означает, что вам надо потерять более чем в три тысячи раз ( или потерять больше, чем три тысячи карт одновременно:) до тех пор, пока существует разумная вероятность потерять

То, что я действительно подразумевается под "угадать" был разорвать так что при любой Вы можете сразу узнать, связанные Поэтому данный документ исследования, возможности, анализ и предлагается метод для В заключение мы даем инструмент, который реализует и представить результаты, о предполагаемом шанс выйти из системы. Заметим, что до тех пор, пока другой связанных с алгоритмами (другие форматов, таких как IBM или проверка подписей, такие, как или CVC) аналогичны тот же анализ может быть сделано приносит почти те же результаты и выводы.



Одна из наиболее распространенных алгоритмов стоимость Клиент получает и Закодированные в состоит из четырех цифр, называемых Это число является криптографической подписи и другие связанные с Когда пользователь вводит свой банкомат считывает шифрует и направляет всю эту информацию на центральный компьютер. Там суда вычисляется с использованием клиент вступил и с криптографических Судебное разбирательство сравнивается с хранящихся в если они соответствуют центральный компьютер возвращается в банкомате для авторизации См. более подробно.

Описание можно найти в двух документах, связанных в предыдущей странице. В целом он состоит в