Безопасное применение развитию связей

14 октября 2008 в безопасности

Привет,

Я сдачи некоторых обеспечить применение DEVELOPMEN T документов вместе в последнее время, и нашли хорошего общего руководства и руководящих принципов, которые я думал, я бы поста здесь.

Другие ресурсы

Интернет Банкинг Оценка Соображения безопасности

Aug 05, 2008 в банковской сфере и EFTPoS, безопасность

Я попросил некоторое время назад, какие вещи могут быть рассмотрены при просмотре

Ниже приведен список вещей, которые могли бы быть рассмотрены. Она была просто свалка мозга и как таковое не может быть полным.

Нельзя недооценивать значение для вашей стандартной инфраструктуры, конфигурация веб-сайта, базы данных конфигурацией двигателей / и / качества окружающей среды.

Некоторые мысли:

  • Многие не Блокировка счета после X "не логины, как правило, это делается для хорошего обслуживания клиентов, но оставляет систему

- А все остальные вещи Ожидается для сессии (насильственное изменение пароля, старение и т.д.))
- Такие средства, как могут быть использованы для грубой силы аутентифицированных сессий.

  • Многие позволяют сессии последовательность номеров увеличивается, позволяя авторизованным пользователям мнению другого клиента сессии.

- Это может быть то на стороне клиента, основанные маркеры и т.д.
- Получить-то, чтобы проверить методологии и код используется.
- Строки запроса к базе данных могут быть помещены в тестовую запись поля, позволяя таблице свалок для браузера.
- Проверить все страницы служил надежности и содержат пользователя флаги.

  • данных / системы не должны размещаться на веб-сервере.
  • В базах данных должна располагаться на частных / полу-частной

- Различные сегмента основной системы.

  • Webserver должно быть двойных homed или ее эквивалент (VLAN некоторые методы хороши)

- Отдельные частные и государственные карты, мониторинг / копирования / администрация
- Инфраструктура настройки прямо отрицает входящие / исходящие порты, частные IP мониторинга И вырваться из

  • На всех разделение точек обеспечить правил в месте, которое оценивает движение, хотя этот вопрос.
  • Все клиентах, по мере возможности должны быть получены от безопасные обратно на конец базы данных.

- Это может быть т.е. не основной системы.
- Это, как правило, позволяет операций в реальном времени, как к клиенту.
- Многие операции могут быть batched в реальности. (внутренней или внешней для

  • Обеспечить подходящие правила были определены меры по брандмауэров.

- Там должно быть въездному и выездному правил брандмауэров и маршрутизаторов фильтрации.

  • Не допускать каких-либо инфраструктуры на передней конец возможным удаленный административных связей. и т.д.)

- Использовать последовательный порт консоли для подключения к и обратно в конце

  • Убедитесь в том, что отдельные / QA / производственной и подходит процесс на месте.
  • Услуги не используются системы являются активными

- Они должны быть отключены.

  • Порт проверку вспомогательной инфраструктуры (маршрутизаторы / коммутаторы) и (ы).

- Расследованию причин все открытые порты.

  • Не используйте основной шлюз для надежных партнеров (очистка / РАН / и т.д.)
  • Делать все, что IIS стандартных проверок и проверок NT (Примеры скриптов, управление изменениями, методологии и т.д.)
  • Убедитесь, отказ в обслуживании предосторожности были приняты во внимание все инфраструктуры и оборудования.
  • Проверить адекватность процедуры эскалации используется.

- Смотри в режиме реального времени наблюдения и оповещения.
- Ищите ответственность матрицы.
- Посмотрите на владение вопросов.

  • Рассмотрим вверх перевозчика (ов) (отказ в обслуживании, подмену IP, и т.д.)
  • Рассмотрим социальной инженерии заказчика, административных, партнер счета / системы / инфраструктуры.

- Helpdesk процедур и политики и / или альтернативных технологий (Caller ID, IP шлюза и т.д.).

  • Использовать динамические пароли, где это возможно (SecureID, TACACS и т.д.).
  • Использование зашифрованных туннелей при необходимости Firewall 1 и т.д.)
  • Рассмотрим глядя на другого клиента методов улучшения существующих методов.

- CERT, IP-адрес блокируется на счете и т.д.
- Рассмотреть вопрос об использовании или КППВ в карты.

  • Рассмотрим, как пароли распределяются / изменил для клиентов.

- Обычный электронной почты, телефон и т.д.
- Может быть изменено паролей

  • Является дополнительной используется между разделами услуги аутентифицированных раз?
  • Рассмотрим, что клиент имеет к аутентифицированных раз.

- Посмотрите на РТГ, переводы, к карточки и т.д.
- Если злоумышленнику получить в то, что можно сделать?

  • Использование методов обеспечения страниц клиента подробности не кэшируется на или клиента системы.

- Эти флаги, которые могут быть установлены в пределах страницы.
- Обычно SSL кэшируется, но некоторые прокси-поставщиков, были игры с методами это сделать.
- Кэширование SSL-страниц на клиентской системе может быть включен в некоторых браузерах.
- Май банки используют (или аналогичный) Апплет для всех взаимодействие пользователей, ограничивая кэширование всех вопросов.

  • Обеспечить бумажных и по линии ответственности положения имеются решения всех районах осуществляется.
  • Обеспечить в рамках клиент Зарегистрироваться процесс обязательств снижается.

- Я видел заявления, как "использовать эту систему на свой страх и риск, ответственность за какую-либо ответственность или требовать будут не ... ..."
- Не очень заказчика целенаправленной, но это то, что их правовой департамент рекомендовал.

Все вышеперечисленное может добиться и / или эксплуатации на соответствие системы.

Другие вещи рассмотреть следующие вопросы:

  • Внешние и приложений.
  • Владение и управление
  • Издательские центры для нового содержания (внутренний / частных / доверенных или
  • Топология интерфейса. Т.е. документе должны быть созданы и управляются надлежащим образом.
  • ОГРАНИЧИВАЮТСЯ ЗС испытаний, когда были внесены изменения в т.е. комплексного ЗС в изменении процесса управления.
  • базам данных. Это буферизованные или она живут в основной системы.
  • Какие объекты предоставляются? Прямой + + + ... .... Рассмотрим различные сценарии для в зависимости от функции.
  • Какие другие услуги распределяются в сегменте, что на это работает. Может ли это быть использованы для компромисса Банкинг сайте. напр. различные / бизнес / организаций с различными стратегии / профилей.
  • Рассмотрим все внешние вспомогательные услуги в тебе AP. Посмотрите на внутренний / внешний отравления возможностей, связанных с ретрансляцией почты и т.д. Что в ИПС они используются любые возможности для к системам поддержки или услуг, которые могут повлиять на
  • В зависимости от размеров многие организации не используют один и тот же группы инфраструктуры и приложений. В результате внешних подключений к инфраструктуре может быть предоставлена по внешней организации по управлению инфраструктурой.
  • Посмотрите на бизнес-пользователей, и методы и путей (на стороне клиента сертификаты, безопасного кода, Card и т.д.). Рассмотрим два фактора пользователей и современные методы напр. Какая ваша любимая питание в дополнение к обычным имена пользователей и пароли. У системного администрирования персонала использовать динамические пароли (SecureID, и т.д.)?
  • Смотрите, если направляет заявку электронной почты для пользователей, которые могут содержать интересную информацию.
  • Улучшение к заявке, может быть получен после к системе. т.е. получить законное счета в системе. Я обнаружил, что некоторые образцы / Администрация экраны были ограничены только авторизованным пользователям.
  • Рассмотрим социальной инженерии Help Desk чтобы сбросить пароль учетной записи.

Финансовых операций

Июл 02, 2008 в банковской сфере и EFTPoS

Я был недавно работающих в одном из крупных банков в
Благодаря этой работе я искал на контроль и связанные с и карт примерно в Азиатско-Тихоокеанском регионе.

Я получаю много совершить платежных систем оценок.
За эти годы я всегда считал, что в качестве одного из ключевых соображений.

До вчерашнего дня я никогда не видел или средств. Я думаю, некоторые сценария использования этих средств могла бы быть очень интересным.
На сайте hziggurat29.com

Многие другие инструменты на данном сайте, являются также весьма уникальной и стоит посмотреть.
Большое спасибо ziggurat29 по предоставлению такой Awesome инструментов.

Поскольку многие из этих объектов являются такого рода трудно найти, и зачастую, как представляется, исчезнут в течение многих лет, я решил повторить на этой странице и на локальные копии файлов.
Следует периодически посещая каждый сайт ziggurat29 в настоящее время и еще раз, чтобы увидеть, если какие-либо дополнительные средства были размещены.

Одним из наиболее внеочередное файлов Atalla Module и инструменты. Я интересую если и являются тряску в сапоги. Некоторые, как я так не думаю. ;-)

--- Ziggurat29 ---

Они все окна командной строки, коммунальные услуги (за исключением случаев, когда отмечалось); выполнить при помощи опции
определить использование.

DUKPT расшифровывать (<- фактический файл для скачивания)

Это будет зашифрованные блоков, которые были подготовлены с помощью тройной методом. Я использовал это для тестирования вывода некоторых Pad программное я создал, но и удобно для других целей отладки.

VISA PVV Калькулятор (<- фактическая
файл для скачивания)

Это будет определять и проверить ценности, которые были подготовлены с помощью Он имеет кучу вспомогательных функций, таких, как проверка и установление PAN (Luhn создании и шифрования блоков, расшифровки и извлечение из-коды зашифрованы блоки и т.д.

VISA CVV Калькулятор (<- фактический файл для скачивания)

Это будет вычислять ценности, которые были подготовлены с помощью MasterCard CVC CVV используется поэтому он будет работать на том, что, как хорошо. Он будет вычислить CVV3, iCVV, CAVV, поскольку Это всего лишь вариации на код услуги и
Формат даты истечения срока действия. просто сопоставление расчетной стоимости с тем, что вы получили, так что не существует явной функции.

Atalla АКБ Калькулятор (<- фактический файл для скачивания)

Это позволит создавать и Atalla АКБ криптограммы. Вам необходимо текста МФК для выполнения этих операций. При расшифровке, MAC также будут проверены, и результаты показали.

BogoAtalla (<- фактический файл
скачать)

Это Atalla (или симулятор). Это программное обеспечение (симуляция) от известных Atalla Module которые используются банками и процессоров для криптографических операций, таких как контроль / переводе блоков, уполномочивающее сделок проверка
/ CSC номера, а также выполняющих ключевые процедуры обмена, был подготовлен в целях тестирования. Эта реализация не в полном HP Atalla набором команд, а просто
части, что я сам необходимы. При этом, он достаточно полно, если вы исполняющая приобретения и / или выдачи функций, и с использованием более современных схем, таких как и и необходимо сделать поколения, и перевод.

Это работает, как слушать сокет и управляет родной Atalla набором команд. Я принял некоторые свободы с ошибкой возвращение ценностей, и не стремится к высокой верности там (то есть, вы можете получить другую ошибку ответ от родной но безусловно, должны получить позитивный идентичны
Ответ. Некоторые функции, здесь, как правило, требуют покупки премиум команд, но все команды здесь осуществляется доступны. Примеры вызывают ценностей и шифрования / дешифрования текста ценностей.

BogoAtalla для Linksys (<- фактический файл для скачивания)

Это Atalla портирован на Linux и построить для установки на OpenWRT системы. Делает для действительно дешево ($ 60 USD) / испытание устройства.

Местные Файлы

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Смертоносное Токсины Ввод Your Body

May 04, 2008 в окружающей среде И люди

Недавно я прочла статью в журнале, и была шокирована, чтобы некоторые из опасностей, которая токсичных современной жизни представить. Men's Health апрель 2008 года, Сьюзен Кейси, стр. 87.

Я думал, я хотел бы расширить эту статью здесь как метод анализа некоторых вещей и я должны быть осторожны. Я надеюсь, что это также помогает другим в понимании некоторых из этих опасностей.

"За исключением небольшого количества, что было сжигаемых каждый бит пластиковых никогда изготовлены еще существует"

Токсичные

Статьи

Поликарбонат

Бутылки (с пометкой # 7 в треугольнике)

Льнуть обернуть и пластиковые контейнеры takeaway (с пометкой # 7)

Полистирену кубки и takeaway контейнеров (с пометкой # 6)

Фаст-фуд контейнеров (с воскообразные накладки) и антипригарным (тефлон) PANS.

Поливинилхлорид которые используются в виниловых напольных покрытий, штор и душа интерьера автомобиля.

Опасные

Ингредиенты

Бисфенол А (BPA), синтетический эстроген, которые могут выщелачиваться в бутылке содержимого при нагревании. SPAN>

Фталаты, вероятный канцероген человека и эндокринной disruptor, могут просачиваться в пищу (особенно жирные продукты, такие, как delis мясо и сыры).

Стирену, возможный канцероген человека, может Лию в содержимое чашки.

Перфтор-октановая кислоты (PFOA), жиров-отражении flourotelomer химического и, вероятно, человеческий канцероген, может передавать от воскообразные пластикового покрытия на продовольствие внутри, особенно при высоких температурах.

Винилхлорид является известный человеческий канцероген, что дает газа в окружающий воздух, так что вместо вдыхании попадает. SPAN>

В связи с

Рак предстательной железы, сократить кол спермы и репродуктивные органы аномалий, в соответствии с США исследований в университетах Миссури, Чикаго и Цинциннати.

Репродуктивные проблемы как неопущение яичек и низкий спермы кол, свидетельствуют исследователи в Нью-Йорке Университета Рочестера и Центров по контролю и профилактике заболеваний в США. SPAN>

Рак, предупреждают ученые в США Агентством по (EPA) Управление по исследованиям и и Всемирной организации здравоохранения в Международное агентство по изучению рака.

Рак, легких и почек, повреждение, согласно исследованиям, в РПП и окружающей среды Рабочая группа в США.

Рак печени и, как прогнозирует Е.А. и Центра по вопросам здоровья и окружающей среды правосудия в США.

Как уменьшить воздействие

Кастрюли, сковородки и бутылки из нержавеющей стали нетоксичные альтернативы. Если вы используете поликарбонат, имейте это в посудомоечной машине, и заменить его каждые 60 дней или если он царапается. Пластиковые релизы за галстук, когда поврежденные или воздействию высоких температур.

Храните ее в микроволновой и посудомоечной машиной. Не храните жирной или кислой пищи в этих контейнерах, а использование вощеная бумага и купить мяса, завернутые в бумагу от мясника. Если вы пользуетесь пластиковой намоткой порезы, отделки кромок покинуть где продукт затронул упаковке. >

Никогда не пейте горячие жидкости из полистирола ИБП. Используйте бумагу из них (те, без воска, накладки), когда это возможно или керамическая кружка кофе. Если ваш takeaway происходит в полистирол, передача его в керамическую или стеклянную блюдо, как можно скорее.

Лучшие альтернативы для автомобилистов через доставки сидячую ресторанов и домашнего приготовления. На доме, никогда не использовать тефлон покрытием PANS. Если у вас есть какие-либо заменить нетоксичные посуда из меди, чугуна или нержавеющей стали.

Использование природных материалов для домашних напольных покрытий. Купить душевой занавес из конопли - которая длится дольше и, естественно, милдью устойчивостью. Новый винил дает покинуть воздушное в высокой концентрации уровней, поэтому окна в воздух помещения, где этот находится. SPAN>

ISO 14443 бесконтактной карточки

24 марта 2008 в RFID

Международный стандарт по или бесконтактные связи

бесконтактной

является международным стандартом, который описывает, как и терминалов необходимо для обеспечения работы всей отрасли совместимость, например, в массовых транзитных и контроль приложений.

ISO разработанные ИСО, Международная организация по стандартизации. комитет в составе экспертов из промышленного, и делового секторов разработки для повышения уровня качества, надежности и совместимости в глобальном масштабе.

GemPlus всегда было активное участие в ISO определение а также была представлена в этого международного стандарта. делится на 4 отдельные части излагаются физические характеристики, и мощности сигнала инициализация и анти-столкновений и протокола.

GemPlus разработала широкий спектр бесконтактных решений, основанных на международный стандарт. Скорость и удобство бесконтактной создает значительный спрос на такого рода решения в условиях, таких, как рестораны быстрого питания, заправочные станции, банков и многих других.

Bluetooth - Безопасность

24 марта 2008 В Bluetooth

Перенаправлено с Bluetooth

Источник

1
2 Wireless-история
3 Wireless-технологий
4 - Введение
5 - Преимущества
6 - Приложения
7 - вопросы
7.1
7.2
7.3 BLUEBUG
7.4